Remote Binary Planting: Die unpatchbare Lücke in Windows

Microsoft hat eine Reihe von Tipps und Tools veröffentlicht, die allerdings mindestens unbefriedigend und teilweise auch irreführend oder sogar falsch sind. So schreiben die Redmonder in ihrem Sicherheitsratschlag: „Die Schwachstelle kann über Netzwerkdateisysteme wie WebDAV und SMB ausgenutzt werden."

Daraus könnte man schließen, dass lokale Laufwerke grundsätzlich nicht verwundbar sind. Richtig ist aber, dass eine Schad-DLL auch lokal vorhanden sein kann. Es ist für einen Angreifer lediglich schwerer, eine DLL auf eine lokale Platte des Benutzers zu platzieren.

Weiter heißt es: "Diese Schwachstelle erfordert, dass der Angreifer den Benutzer überzeugt, eine Datei mit einem verwundbaren Programm von einem entfernten Netzwerklaufwerk zu öffnen."

Auch das ist nicht richtig: Überzeugungsarbeit muss nicht geleistet werden. Es reicht aus, die Malware-DLL in ein Verzeichnis zu kopieren, das der Benutzer regelmäßig nutzt. Wenn ein Anwender eine ihm vertraute Datei öffnet, wird die DLL ausgeführt.

Auf seiner MSDN-Seite zum Thema DLL-Security empfiehlt der Softwareriese, per Registry-Eintrag die Funktion "SafeDllSearchMode" zu aktivieren. Das ist in der Regel aber nicht erforderlich, da dieses Feature ab Windows XP SP2 bereits standardmäßig aktiviert ist. Es löst auch nicht das Problem, da das aktuelle Verzeichnis immer noch vor dem Pfad abgesucht wird.

Als einen möglichen Workaround empfiehlt Microsoft den Dienst WebClient zu deaktivieren und die TCP-Ports 139 und 445 an der Firewall zu blockieren. Dann können Nutzer weder auf WebDAV-Shares zugreifen noch SMB-Shares im Internet mounten. Auch das ist wenig hilfreich, wenn ein Angreifer im Unternehmen sitzt und eine Malware-DLL in ein Intranet-Verzeichnis legt.

Page: 1 2 3 4 5

ZDNet.de Redaktion

Recent Posts

Neue iPads: Apple kündigt Event für 7. Mai an

Die Einladung zeigt einen zeichnenden Apple Pencil. Der wiederum deutet auf neue iPads hin. Es…

5 Tagen ago

EU-Parlament stimmt für Recht auf Reparatur

Die Richtlinie erhält 584 Ja-Stimmen und 3 Gegenstimmen. Das „Recht auf Reparatur“ beinhaltet unter bestimmten…

5 Tagen ago

Forscher entwickeln Exploits per GPT-4 aus Sicherheitswarnungen

Die Tests basieren auf tatsächlich existierenden Sicherheitslücken. GPT-4 erreicht eine Erfolgsquote von 87 Prozent. Alle…

6 Tagen ago

HostPress für Agenturen und E-Commerce-Betreiber

Höchste Performance-Standards für Webseiten und ein persönlicher, kundenorientierter Premium Support.

6 Tagen ago

V-NAND: Samsung steigert Bit-Dichte um 50 Prozent

Die neue V-NAND-Generation bietet die derzeit höchste verfügbare Bit-Dichte. Samsung steigert auch die Geschwindigkeit und…

6 Tagen ago

Bericht: Google entwickelt App-Quarantäne für Android

Die Sicherheitsfunktion taucht in einer Beta eines kommenden Android-Updates auf. Die Quarantäne beendet unter anderem…

1 Woche ago