Categories: Sicherheit

Ehemaliger NSA-Sicherheitsexperte entwickelt universellen Ransomware-Blocker für Mac

Patrick Wardle, ehemaliger Sicherheitsexperte der NSA und heute Forschungsleiter beim Crowd-Security-Intelligence-Unternehmen Synack, hat eine Software für Mac entwickelt, die vor Ransomware schützen soll. Das Programm namens RansomWhere? verfolgt einen universellen Ansatz und soll sich damit zur Abwehr bekannter und unbekannter Bedrohungen eignen.

„Dieses Tool versucht [Ransomware-Angriffe] generell zu verhindern, indem es nicht vertrauenswürdige Prozesse erkennt, die persönliche Dateien verschlüsseln“, schreibt Wardle in seinem Blog Objective-See. „Sobald ein solcher Prozess erkannt wurde, stoppt RansomWhere? diesen Prozess umgehend und zeigt dem Nutzer eine Warnmeldung an.“

Falls es sich tatsächlich um eine schädliche Ransomware handelt, kann der Anwender den Prozess endgültig abbrechen, wie Wardle weiter erklärt. Handle es sich hingegen um einen Fehlalarm, lasse sich der Prozess fortsetzen.

Die Zahl der sogenannten False Positives soll jedoch sehr gering sein, weil RansomWhere? ausschließlich von Apple und nicht von Mac-App-Entwicklern signierten Binärdateien traut. Gleiches gilt für Anwendungen, die bereits bei seiner Installation auf dem System vorhanden waren.

Diese Umsetzung bietet Vor- und Nachteile: Zum einen sorgt sie für weniger Fehlalarme. Zum anderen könnte jedoch Ransomware unentdeckt bleiben, die schon länger auf dem System vorhanden, aber noch nicht aktiv geworden ist.

Wardle räumt in seinem Blog noch einige andere Einschränkungen seiner Sicherheitssoftware ein. Da sie Ransomware an Prozessen zur schnellen Verschlüsselung von Dateien erkenne, könne es vorkommen, dass zunächst einige Dateien (im Idealfall zwei bis drei) tatsächlich verschlüsselt würden, ehe sie anschlägt. Zudem sei die Überwachung auf Nutzerverzeichnisse beschränkt. Natürlich sei es auch möglich, das Schutzprogramm mittels offizieller Zertifikate oder Code-Injektion zu umgehen.

Erkennt RansomWhere? die schnelle Verschlüsselung von Dateien wie hier mit KeRanger, stoppt es den Prozess und warnt den Anwender (Bild: Patrick Wardle).

ZDNet.com hat Wardles Tool einem Kurztest unterzogen. In diesem war es in der Lage, die Anfang März entdeckte Ransomware KeRanger, die als erste voll funktionsfähige Erpressersoftware für OS X gilt, zu erkennen und sie davon abzuhalten, Dateien zu verschlüsseln.

KeRanger verbreitete sich über einen manipulierte BitTorrent-Client, der mit einem gültigen Mac-App-Entwickler-Zertifikat signiert war. Auf diese Weise konnte sie Apples Gatekeeper-Schutz umgehen. Danach wartete KeRanger drei Tage, bis sie sich über das Tor-Netzwerk mit einem Befehlsserver verband. Anschließend verschlüsselte sie bestimmte Dateiarten und forderte wie für diese Art Malware üblich ein Lösegeld in Höhe von einem Bitcoin (rund 400 Dollar).

In seinem Blog gibt Wardle auch einen Überblick über Proof-of-Concepts von Sicherheitsforschern und andere Schadsoftware für OS X, die Ransomware-Taktiken verfolgen. Dazu zählen Programme wie die FBI-Ransomware, die lediglich den Zugriff auf den Browser blockiert, bis hin zur Erpressersoftware GinX, die ihrem Autor zufolge wie KeRanger Dateien auf einem Mac verschlüsseln kann.

[mit Material von Adrian Kingsley-Hughes, ZDNet.com]

ANZEIGE

Interview mit Samsungs SSD-Spezialist Marcel Binder

Im Interview mit ZDNet erläutert Marcel Binder, Technical Product Manager Marketing bei Samsung, die Vorteile durch den Einsatz von SSDs. Dabei geht er auch auf aktuelle Schnittstellen, Speicherdichten sowie Samsung V-NAND-Technik ein.

ZDNet.de Redaktion

Recent Posts

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

23 Stunden ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

2 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

2 Tagen ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

2 Tagen ago