{"id":235189,"date":"2020-09-06T07:34:15","date_gmt":"2020-09-06T05:34:15","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=235189"},"modified":"2020-09-19T00:24:48","modified_gmt":"2020-09-18T22:24:48","slug":"sicherheitsbedenken-wegen-microsoft-defender-download-feature","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/09\/06\/sicherheitsbedenken-wegen-microsoft-defender-download-feature\/","title":{"rendered":"Sicherheitsbedenken wegen Microsoft Defender Download-Feature"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/09\/06\/sicherheitsbedenken-wegen-microsoft-defender-download-feature\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Microsoft hat dem Defender eine M\u00f6glichkeit spendiert, beliebige Dateien herunterzuladen. Diese Download-Funktion verursacht bei Sicherheitsexperten aber eher Kopfschmerzen als Begeisterung.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/48d0cd460bd843caa05580bf4cb513a0\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte den Hinweis auf die neue Funktion bereit die Tage bei den Kollegen von deskmodder.de im Beitrag <a href=\"https:\/\/www.deskmodder.de\/blog\/2020\/09\/03\/windows-defender-mpcmdrun-exe-als-download-manager-nutzen-kein-problem\/\" target=\"_blank\" rel=\"noopener noreferrer\">Windows Defender (MpCmdRun.exe) als Download-Manager nutzen? Kein Problem<\/a> gelesen. Mit dem Update des Defender auf die Version 4.18.2007.8-0 (Quelle <a href=\"https:\/\/twitter.com\/wdormann\/status\/1301514271080296448\" target=\"_blank\" rel=\"noopener noreferrer\">Will Dormann<\/a>) gibt es eine neue Funktion in der MpCmdRun.exe. Hacker <a href=\"https:\/\/twitter.com\/mohammadaskar2\" target=\"_blank\" rel=\"noopener noreferrer\">mohammadaskar2<\/a> hat das Ganze durch <a href=\"https:\/\/twitter.com\/mohammadaskar2\/status\/1301263551638761477\" target=\"_blank\" rel=\"noopener noreferrer\">Zufall gefunden<\/a> und bezeichnet als <em>Microsoft Malware Protection Command Line<\/em>. Man kann den Befehl:<\/p>\n<p>C:\\ProgramData\\Microsoft\\Windows Defender\\Platform\\4.18.2008.9-0\\MpCmdRun.exe \u00a0-DownloadFile -url &lt;url&gt; -path &lt;local-path&gt;<\/p>\n<p>als Administrator verwenden, um eine beliebige Datei mit Windows Defender herunterzuladen. Microsoft hat Mitte August 2020 das Ganze in <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/microsoft-defender-antivirus\/command-line-arguments-microsoft-defender-antivirus\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Supportbeitrag<\/a> beschrieben. Kollege Lawrence Abrams <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-can-ironically-be-used-to-download-malware\/\" target=\"_blank\" rel=\"noopener noreferrer\">weist auf Bleeping Computer darauf hin<\/a>, dass dies ein gefundenes Fressen f\u00fcr Malware-Autoren ist. Es ist ein erneuter Fall, bei dem legitime Betriebssystemdateien, die f\u00fcr b\u00f6swillige Zwecke missbraucht werden k\u00f6nnen.<\/p>\n<p>Das Ganze wird als Living-off-the-land-Bin\u00e4rdateien oder LOLBINs bezeichnet. Abrams schreibt, dass die Funktion mit dem Update auf Version 4.18.2007.9 oder 4.18.2009.9 eingef\u00fchrt wurde. BleepingComputer konnte die <em>resources.exe<\/em>-Datei herunterladen, das WastedLocker Ransomware-Beispiel, das bei einem k\u00fcrzlichen Garmin-Angriff verwendet wurde.<\/p>\n<p>Bleibt nur zu hoffen, dass der Microsoft Defender alle b\u00f6sartige Dateien erkennt, die mit MpCmdRun.exe heruntergeladen wurden. Das Problem, dass andere Virenschutzsoftware den Defender deaktiviert und so f\u00fcr diesen Angriff blind ist, d\u00fcrfte langsam entsch\u00e4rft werden. Denn Microsoft will ja, dass der Defender in Windows nicht mehr abschaltbar ist (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/22\/microsoft-defender-unter-windows-nicht-mehr-abschaltbar\/\">Microsoft Defender unter Windows 10 nicht mehr abschaltbar<\/a>). Der Fall zeigt wieder einmal, dass solche netten Features durchaus ihre Archillesferse haben k\u00f6nnen.<\/p>\n<blockquote><p>Erg\u00e4nzung: Microsoft hat zu den Berichten, dass die Download-Funktion des Defender eine Schwachstelle sei, folgende Stellungnahme abgegeben (<a href=\"https:\/\/www.windowslatest.com\/2020\/09\/07\/windows-10-defender-malware-threat-report\/\" target=\"_blank\" rel=\"noopener noreferrer\">Quelle<\/a>).<\/p>\n<p><em>Despite these reports, Microsoft Defender antivirus and Microsoft Defender ATP will still protect customers from malware. These programs detect malicious files downloaded to the system through the antivirus file download feature.<\/em><\/p>\n<p>Ist nat\u00fcrlich elegant ausgewichen, denn dies wurde niemals in Abrede gestellt.<\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung:<\/strong> Das Feature wurde wieder ausgebaut, siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/19\/microsoft-defender-download-feature-wieder-weg\/\">Microsoft Defender Download-Feature wieder weg \u2026<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat dem Defender eine M\u00f6glichkeit spendiert, beliebige Dateien herunterzuladen. Diese Download-Funktion verursacht bei Sicherheitsexperten aber eher Kopfschmerzen als Begeisterung.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7459,161],"tags":[2699],"class_list":["post-235189","post","type-post","status-publish","format-standard","hentry","category-software","category-virenschutz","tag-defender"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=235189"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235189\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=235189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=235189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=235189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}