{"id":224064,"date":"2019-10-23T12:40:23","date_gmt":"2019-10-23T10:40:23","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=224064"},"modified":"2019-10-23T12:43:18","modified_gmt":"2019-10-23T10:43:18","slug":"sicherheitsupdate-fr-trend-micro-anti-threat-toolkit","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/10\/23\/sicherheitsupdate-fr-trend-micro-anti-threat-toolkit\/","title":{"rendered":"Sicherheitsupdate f&uuml;r Trend Micro Anti-Threat Toolkit"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Falls ihr das Trend Micro Anti-Threat Toolkit (ATTK) einsetzt, solltet ihr das Produkt dringend aktualisieren. \u00c4ltere Versionen k\u00f6nnen durch Malware auf einfache Weise ausgetrickst werden.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/8999e3c956b642ab8935b63c7c970c5e\" width=\"1\" height=\"1\"\/>Mit dem Trend Micro Anti-Threat Toolkit (ATTK) k\u00f6nnen Nutzer Malware-Probleme analysieren und Infektionen beseitigen, so die Werbung des Herstellers. Es ist keine regul\u00e4re Virenschutzl\u00f6sung, sondern ein Tool, welches man sich l\u00e4dt und auf seinem System ausf\u00fchrt, wenn der Verdacht auf eine Infektion vorliegt. <\/p>\n<p><img decoding=\"async\" title=\"Trend Micro Anti-Threat Toolkit (ATTK)\" alt=\"Trend Micro Anti-Threat Toolkit (ATTK)\" src=\"https:\/\/i.imgur.com\/DwjVLaT.jpg\"\/><br \/>(Trend Micro Anti-Threat Toolkit (ATTK))<\/p>\n<p>Das Tool gibt es <a href=\"https:\/\/spnsupport.trendmicro.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> in der aktuellen Build 1.62.0.1223 f\u00fcr Windows zum Download. Allerdings schl\u00e4gt bei mir bereits beim Download die Chrome Erkennung f\u00fcr unsichere Software mit einer Warnung an. Man kann die heruntergeladene .exe-Datei dann mit administrativen Berechtigungen ausf\u00fchren. Es \u00f6ffnet sich ein DOS-Fenster, in dem bestimmte Befehle per BAT-Programm ausgef\u00fchrt werden. Auch hier hat Microsoft Security Essentials (MSE) angeschlagen und gleich einige 'Bedrohungen bereinigt. Anschlie\u00dfend bietet das ATTK einen Malware-Scan an. <\/p>\n<blockquote>\n<p>Auf Grund dieser vielf\u00e4ltigen Warnungen d\u00fcrften nur die wenigsten Nutzern das Toolkit ausf\u00fchren. Ich meine mich zu erinnern, das Tool-Kit mal vor vielen Jahren auf dem Rechner getestet zu haben. Da MSE aber angeschlagen hat, ist es l\u00e4ngst aus dem Download-Ordner entfernt worden. <\/p>\n<\/blockquote>\n<h2>Sicherheitswarnung vom 21. Oktober 2019<\/h2>\n<p>Zum 21. Oktober 2019 hat Trend Micro aber <a href=\"https:\/\/success.trendmicro.com\/solution\/000149878\" target=\"_blank\" rel=\"noopener noreferrer\">diese Sicherheitswarnung<\/a> zur Schwachstelle CVE-2019-9491 herausgegeben. Das Anti-Threat Toolkit (ATTK) in der Windows-Version 1.62.0.1218 und \u00e4lter weist eine Remote Code Execution (RCE) Schwachstelle auf. Das Problem: Verwundbare ATTK-Versionen k\u00f6nnen es einem Angreifer erm\u00f6glichen, b\u00f6sartige Dateien im gleichen Verzeichnis abzulegen. Da das Tool Administratorberechtigungen ben\u00f6tigt, kann das bei Ausf\u00fchrung des ATTK zu einer Arbitrary Remote Code Execution (RCE) f\u00fchren. Nutzern wird dringend empfohlen, so schnell wie m\u00f6glich auf die neueste Version umzusteigen.<\/p>\n<h2>Schwachstelle im Detail<\/h2>\n<p>Der Sicherheitsforscher John Page war auf diese Schwachstelle gesto\u00dfen und hat das Ganze auf <a href=\"http:\/\/hyp3rlinx.altervista.org\/advisories\/TREND-MICRO-ANTI-THREAT-TOOLKIT-(ATTK)-REMOTE-CODE-EXECUTION.txt\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Seite beschrieben<\/a>. Die Ausnutzung ist quasi trivial: Der Malware-Autor muss nur Dateien in das ATTK-Verzeichnis speichern und diese mit \"cmd.exe\" oder \"regedit.exe\" benennen. Dann l\u00e4dt und f\u00fchrt das Trend Micro Anti-Threat Toolkit (ATTK) diese .exe-Dateien mit administrativen Berechtigungen aus. Wer sich f\u00fcr die Thematik interessiert, heise hat <a href=\"https:\/\/www.heise.de\/security\/meldung\/Sicherheitsupdate-Trend-Micros-Anti-Threat-Toolkit-fuehrt-Trojaner-aus-4563591.html\" target=\"_blank\" rel=\"noopener noreferrer\">einen Artikel zum Thema<\/a> ver\u00f6ffentlicht. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Falls ihr das Trend Micro Anti-Threat Toolkit (ATTK) einsetzt, solltet ihr das Produkt dringend aktualisieren. \u00c4ltere Versionen k\u00f6nnen durch Malware auf einfache Weise ausgetrickst werden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[4328,4313],"class_list":["post-224064","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-sicherheit","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224064","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=224064"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224064\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=224064"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=224064"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=224064"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}