{"id":279363,"date":"2023-04-05T09:08:59","date_gmt":"2023-04-05T07:08:59","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=279363"},"modified":"2023-10-17T00:14:32","modified_gmt":"2023-10-16T22:14:32","slug":"ms-onenote-soll-knftig-120-gefhrliche-filetypen-blockieren","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/04\/05\/ms-onenote-soll-knftig-120-gefhrliche-filetypen-blockieren\/","title":{"rendered":"MS OneNote soll k&uuml;nftig 120 gef&auml;hrliche Filetypen blockieren"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/Office1.jpg\" width=\"55\" height=\"60\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/04\/05\/ms-onenote-will-block-120-dangerous-file-types-in-future\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Microsoft reagiert wohl auf den Umstand, dass OneNote inzwischen als Malware-Schleuder f\u00fcr Systeme missbraucht wird. Die Anwendung soll zuk\u00fcnftig 120 gef\u00e4hrliche Filetypen blockieren, so dass diese durch Downloads aus dem Internet nicht mehr f\u00fcr Malware-Angriffe missbraucht werden k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<h2>OneNote als Sicherheitsrisiko<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3aedbb5afcc7421d98844eedacce0ad3\" alt=\"\" width=\"1\" height=\"1\" \/>Seit Microsoft und Administratoren von Windows-Systemen mehr in die Makrosicherheit investieren, werden Angriffe \u00fcber diesen Vektor schwieriger. Inzwischen verwenden Cyberkriminelle OneNote als Einfallstor f\u00fcr Angriffe bzw. zur Verbreitung von Malware. Die Kollegen von Bleeping Computer hatten bereits im Januar 2023 im Beitrag <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-now-use-microsoft-onenote-attachments-to-spread-malware\/\">Hackers now use Microsoft OneNote attachments to spread malware<\/a> darauf hingewiesen, dass Cyberkriminelle sich Microsoft OneNote-Anh\u00e4ngen bedienen, um Malware zu verbreiten. Basis f\u00fcr diese Warnung ist ein <a href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/trojanized-onenote-document-leads-to-formbook-malware\/\">Blog-Beitrag von SpiderLabs<\/a>, die im Dezember 2022 auf Trojaner gesto\u00dfen waren, die in OneNote-Dateien mit der Erweiterung .one als E-Mail-Anhang verbreitet wurden.<\/p>\n<p>\u00d6ffnet der Nutzer diesen Anhang \u00f6ffnet sich dieser in OneNote. Klickt der Nutzer eine Warnung, dass eine Datei aus OneNote ge\u00f6ffnet werde, weg, kann eine in der .one-Datei eingebettetes Windows Script File-Script ausgef\u00fchrt werden. Diese ist dann in der Lage, weiteres Unheil anzurichten. Speziell der Emotet Trojaner wird zunehmend \u00fcber diesen Vektor verbreitet (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/03\/20\/emotet-ist-im-mrz-2023-zurck-verbreitung-der-malware-ber-onenote-anhnge\/\">Emotet ist im M\u00e4rz 2023 zur\u00fcck, Verbreitung der Malware \u00fcber OneNote-Anh\u00e4nge<\/a>). Mitte M\u00e4rz 2023 hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/03\/14\/verbesserte-office-makrosicherheit-fhrt-zu-neuen-angriffsmethoden-ber-onenote-co\/\">Verbesserte Office-Makrosicherheit f\u00fchrt zu neuen Angriffsmethoden \u00fcber OneNote &amp; Co.<\/a> auf diesen Sachverhalt hingewiesen und den Beitrag <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/how-to-prevent-microsoft-onenote-files-from-infecting-windows-with-malware\/\">How to prevent Microsoft OneNote files from infecting Windows with malware<\/a> von Bleeping Computer verlinkt. Dort fanden sich Hinweise, wie der Angriffsvektor entsch\u00e4rft werden kann. Die Gruppenrichtlinien zum Absichern finden sich in den\u00a0 <a href=\"https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=49030\">Microsoft 365\/Microsoft Office group policy templates<\/a>. Die erforderlichen Richtlinien sind im Beitrag von Bleeping Computer beschrieben.<\/p>\n<h2>Microsoft plant weitere Schutzma\u00dfnahmen<\/h2>\n<p>Ich habe das Thema nicht weiter im Detail verfolgt, bin die Tage aber auf nachfolgenden <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1641556008639115266\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> der Kollegen von Bleeping Computer gesto\u00dfen. Die Botschaft des Beitrags <a href=\"https:\/\/web.archive.org\/web\/20230519185240\/https:\/\/www.bleepingcomputer.com\/news\/security\/microsoft-onenote-will-block-120-dangerous-file-extensions\/\" target=\"_blank\" rel=\"noopener\">Microsoft OneNote will block 120 dangerous file extensions<\/a>lautet, dass Microsoft k\u00fcnftig 120 gef\u00e4hrliche Filetypen in OneNote blockieren will.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1641556008639115266\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/v3HqdDJ.png\" \/><\/a><\/p>\n<p>In einem Eintrag in der <a href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/roadmap?filters=OneNote%2CIn%20development&amp;searchterms=122277\" target=\"_blank\" rel=\"noopener\">Microsoft 365-Roadmap<\/a> vom 10. M\u00e4rz 2023 gab das Unternehmen erstmals bekannt, dass OneNote eine verbesserte Sicherheit erhalten soll. Im Dokument <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployoffice\/security\/onenote-extension-block\" target=\"_blank\" rel=\"noopener\">OneNote blocks embedded files that have dangerous extensions<\/a> vom 28. M\u00e4rz 2023 listet nun die Details der kommenden \u00c4nderung auf. Was \u00e4ndert sich dadurch? Bisher gab es eine Warnung in OneNote, wenn die Benutzer Dateien mit MotW-Flag (d.h. Internet Downloads) \u00f6ffnen wollten. Der Nutzer konnte die Datei trotzdem \u00f6ffnen. Sobald die Aktualisierung scharf geschaltet ist, kommt zuk\u00fcnftig der Hinweis \"Ihr Administrator hat das \u00d6ffnen dieses Dateityps in OneNote blockiert.\"<\/p>\n<p><img decoding=\"async\" title=\"OneNote blockt Dateityp\" src=\"https:\/\/i.imgur.com\/7ZfZTdp.png\" alt=\"OneNote blockt Dateityp\" \/><\/p>\n<p>Ein <a href=\"https:\/\/support.microsoft.com\/en-us\/office\/blocked-attachments-in-outlook-434752e1-02d3-4e90-9124-8b81e49a8519#:~:text=File%20types%20blocked%20in%20Outlook\" target=\"_blank\" rel=\"noopener\">Microsoft 365-Supportdokument<\/a> listet 120 Dateitypen auf, die in OneNote, Outlook, Word, Excel und PowerPoin als Internet-Download, d.h. mit Mark of the Web-Flag (MotW) beim Laden blockiert werden sollen. Im Microsoft 365-Supportdokument gibt es aber Hinweise, wie sich solche Dateien sicher teilen lassen (z.B. Upload in OneDrive oder SharePoint mit senden eines Links).<\/p>\n<p>Zudem finden sich im Artikel <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployoffice\/security\/onenote-extension-block#versions-of-onenote-affected-by-this-change\" target=\"_blank\" rel=\"noopener\">OneNote blocks embedded files that have dangerous extensions<\/a> Hinweise, wie sich weitere Dateinamenerweiterungen blockieren lassen. Ein <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployoffice\/security\/onenote-extension-block#allow-file-extensions-that-are-blocked-by-default\" target=\"_blank\" rel=\"noopener\">eigener Abschnitt<\/a> widmet sich zudem der Frage, wie die standardm\u00e4\u00dfig blockierten Dateierweiterungen zugelassen werden k\u00f6nnen.<\/p>\n<h2>Wann kommt es?<\/h2>\n<p>Microsoft plant die \u00c4nderung zwischen Ende April 2023 und Ende Mai 2023 in Version 2304 im Current Channel (Preview) f\u00fcr OneNote f\u00fcr Microsoft 365 auf Windows-Ger\u00e4ten auszurollen. In der <a href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/roadmap?filters=OneNote%2CIn%20development&amp;searchterms=122277\" target=\"_blank\" rel=\"noopener\">Microsoft 365-Roadmap<\/a> hei\u00dfte es \"Rollout startet im April 2023\", mehr Details finden sich im Microsoft-Dokument <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployoffice\/security\/onenote-extension-block#versions-of-onenote-affected-by-this-change\" target=\"_blank\" rel=\"noopener\">Versions of OneNote affected by this change<\/a>. Die Kollegen von Bleeping Computer haben alle Details <a href=\"https:\/\/web.archive.org\/web\/20230519185240\/https:\/\/www.bleepingcomputer.com\/news\/security\/microsoft-onenote-will-block-120-dangerous-file-extensions\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> zusammen getragen.<\/p>\n<p>Diese neue Sicherheitsfunktion soll auch bei den Einzelhandelsversionen von Microsoft Office 2016 (Current Channel), 2019 und 2021 kommen. Nicht bereitgestellt wird diese neue Sicherheitsfunktion in den Volumenlizenz-Versionen von Office, wie Office Standard 2019 oder Office LTSC Professional Plus 2021. Das neue Feature kommt auch nicht in OneNote for Web, OneNote f\u00fcr Windows 10, OneNote f\u00fcr Mac sowie OneNote auf Android- oder iOS-Ger\u00e4ten.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/14\/verbesserte-office-makrosicherheit-fhrt-zu-neuen-angriffsmethoden-ber-onenote-co\/\">Verbesserte Office-Makrosicherheit f\u00fchrt zu neuen Angriffsmethoden \u00fcber OneNote &amp; Co.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/20\/emotet-ist-im-mrz-2023-zurck-verbreitung-der-malware-ber-onenote-anhnge\/\">Emotet ist im M\u00e4rz 2023 zur\u00fcck, Verbreitung der Malware \u00fcber OneNote-Anh\u00e4nge<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft reagiert wohl auf den Umstand, dass OneNote inzwischen als Malware-Schleuder f\u00fcr Systeme missbraucht wird. Die Anwendung soll zuk\u00fcnftig 120 gef\u00e4hrliche Filetypen blockieren, so dass diese durch Downloads aus dem Internet nicht mehr f\u00fcr Malware-Angriffe missbraucht werden k\u00f6nnen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[270,426],"tags":[2718,4328],"class_list":["post-279363","post","type-post","status-publish","format-standard","hentry","category-office","category-sicherheit","tag-onenote","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/279363","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=279363"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/279363\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=279363"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=279363"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=279363"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}