{"id":275838,"date":"2022-12-12T08:34:19","date_gmt":"2022-12-12T07:34:19","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=275838"},"modified":"2023-08-16T17:13:28","modified_gmt":"2023-08-16T15:13:28","slug":"poc-avast-avg-und-microsoft-defender-als-kill-tool-zum-lschen-von-dateien-missbraucht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/12\/12\/poc-avast-avg-und-microsoft-defender-als-kill-tool-zum-lschen-von-dateien-missbraucht\/","title":{"rendered":"PoC: Avast, AVG und Microsoft Defender von &quot;Wiper-Tool&quot; zum L&ouml;schen von Dateien missbraucht"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/12\/12\/poc-avast-avg-and-microsoft-defender-tricked-by-wiper-tool-to-delete-files\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Der Einsatz von Sicherheitstools wie Virenscanner soll Systeme vor Bedrohungen sch\u00fctzen. Aber Fehlfunktionen oder Schwachstellen k\u00f6nnen ungewollt L\u00fccken aufrei\u00dfen und Systeme einem besonderen Risiko aussetzen. Ein Sicherheitsforscher hat k\u00fcrzlich in einem Proof-of-Concept (POC) gezeigt, dass Anti-Malware-L\u00f6sungen dazu gebracht werden k\u00f6nnen, gezielt Dateien auf einem System zu l\u00f6schen. Der Forscher hat diesen Ansatz \"Aikido\" genannt &#8211; abgeleitet von der japanischen Kampfkunst, die den Angriff eines Gegners gegen diesen selbst anwendet.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/d8ffc8b017e146cda8f83bd1d6b36a51\" alt=\"\" width=\"1\" height=\"1\" \/>Es wird ja immer diskutiert, ob man Fremdvirenscanner zum Schutz seiner (Windows) Systeme einsetzen soll. Viel Virenscanner, viel Schutz, wird manchmal suggeriert. Hier im Blog hatte ich aber mehrfach darauf hingewiesen, dass Fehlfunktionen und Schwachstellen in solchen Produkten Risiken darstellen und Sch\u00e4den verursachen k\u00f6nnen. Or Yair, Sicherheitsforscher von SafeBreach wollte es genauer wissen und hat sich verschiedene Endpoint Detection and Response (EDR) und Antivirus (AV) L\u00f6sungen angesehen.<\/p>\n<p>Dabei stie\u00df er (wie erwartet) auf verschiedene Schwachstellen in diesen Produkten. Vor allen Dingen hatten es ihm sogenannte Wiper angetan, also Software, die Dateien von den Zielsystemen l\u00f6scht. Sicherheitsl\u00f6sungen wie Antivirus-Software laufen ja mit h\u00f6chsten Systemrechten, besitzen also vollen Zugriff auf alle Dateien des Systems. Mittels dieser Schwachstellen konnte er einen mit normalen Nutzerprivilegien laufenden Wiper dazu bringen, die mit Systemprivilegien laufenden Sicherheitsl\u00f6sungen zu veranlassen, harmlose Dateien auf den Zielsystemen zu l\u00f6schen. Dies umfasste auch Systemdateien, so dass die Systeme nicht mehr bootbar waren.<\/p>\n<p>Der Sicherheitsforscher hat dabei elf Sicherheitsprodukte verschiedener Hersteller untersucht und in 50 % der Produkte Schwachstellen gefunden. Angreifbar waren der Microsoft Defender, Sentinel One EDR, Trend Micro Aprex One, Avast Antivius und AVG Antivirus. Alle genannten Produkte sind h\u00e4ufig unter Windows im Einsatz. Beim Microsoft Defender und Defender for Endpoint lie\u00dfen sich zwar keine Einzeldateien l\u00f6schen, aber es konnten komplette Verzeichnisse vom Wiper entfernt werden.<\/p>\n<p>Der Sicherheitsforscher hat\u00a0 diese Schwachstellen zwischen Juli und August 2022 an die betroffenen Hersteller gemeldet. Es gab in den folgenden vier Monaten eine enge Kooperation mit den Herstellern, um nachfolgende Schwachstellen vor der Ver\u00f6ffentlichung des PoC zu schlie\u00dfen.<\/p>\n<ul>\n<li>Microsoft: CVE-2022-37971<\/li>\n<li>TrendMicro: CVE-2022-45797<\/li>\n<li>Avast und AVG: CVE-2022-4173<\/li>\n<\/ul>\n<p>Die Anbieter haben neue Versionen oder Patches f\u00fcr die angreifbare Software ver\u00f6ffentlicht, um diese Sicherheitsl\u00fccke zu schlie\u00dfen:<\/p>\n<ul>\n<li>Microsoft Malware Protection Engine: 1.1.19700.2<\/li>\n<li>TrendMicro Apex One: Hotfix 23573 und Patch_b11136<\/li>\n<li>Avast &amp; AVG Antivirus: 22.10<\/li>\n<\/ul>\n<p>Sofern noch nicht erfolgt, sollten Nutzer auf diese Versionen aktualisieren. Die Erkenntnisse hat der Sicherheitsforscher in einem Proof-of-Concept (POC) zusammen getragen und auf der BlackHat Europe vorgestellt. Ein erster Abriss wurde dann am 7. Dezember 2022 im Artikel <a href=\"https:\/\/web.archive.org\/web\/20230221060114\/https:\/\/www.safebreach.com\/resources\/blog\/safebreach-labs-researcher-discovers-multiple-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">SafeBreach Labs Researcher Discovers Multiple Zero-Day Vulnerabilities in Leading Endpoint Detection and Response (EDR) and Antivirus (AV) Solutions<\/a> ver\u00f6ffentlicht. (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/antivirus-and-edr-solutions-tricked-into-acting-as-data-wipers\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Der Einsatz von Sicherheitstools wie Virenscanner soll Systeme vor Bedrohungen sch\u00fctzen. Aber Fehlfunktionen oder Schwachstellen k\u00f6nnen ungewollt L\u00fccken aufrei\u00dfen und Systeme einem besonderen Risiko aussetzen. Ein Sicherheitsforscher hat k\u00fcrzlich in einem Proof-of-Concept (POC) gezeigt, dass Anti-Malware-L\u00f6sungen dazu gebracht werden k\u00f6nnen, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/12\/poc-avast-avg-und-microsoft-defender-als-kill-tool-zum-lschen-von-dateien-missbraucht\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,4313],"class_list":["post-275838","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275838","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=275838"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275838\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=275838"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=275838"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=275838"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}