Abo
  • Services:

Zero-Day-Lücken: Angreifer verraten sich durch Virustotal-Upload

Zwei Sicherheitslücken im Adobe Reader und in Windows hätten für raffinierte Angriffe auf Windows-Rechner missbraucht werden können. Jedoch verrieten sich die Angreifer dadurch, dass sie ihre exklusiven Zero-Days selbst beim Dienst Virustotal einstellten.

Artikel veröffentlicht am ,
Noch einmal Glück gehabt: Die Sicherheitslücken wurden nicht ausgenutzt.
Noch einmal Glück gehabt: Die Sicherheitslücken wurden nicht ausgenutzt. (Bild: Pixabay.com/Montage: Golem.de/CC0 1.0)

Zwei Zero-Day-Lücken, die von Microsoft und Adobe am Patch Tuesday im Mai geschlossen wurden, waren Teil eines raffinierten Angriffsszenarios auf Windows-PCs. Die bis dato unbekannten Lücken in Windows und im Adobe Reader hätten zusammen dazu missbraucht werden können, Windows-7-Nutzer anzugreifen - hätten die unbekannten Angreifer sie nicht beim Online-Scanner Virustotal hochgeladen. Die Sicherheitsfirma Eset entdeckte den Angriffsvektor und arbeitete mit Microsoft und Adobe zusammen, um die Lücken zu schließen, bevor sie Schaden anrichten konnten.

Stellenmarkt
  1. Berliner Beauftragte für Datenschutz und Informationsfreiheit, Berlin
  2. Hochland Natec GmbH, Heimenkirch

Die Angreifer hatten bereits ein PDF-Dokument gebaut, um beide Lücken zu kombinieren. Der Einschätzung der Sicherheitsforscher nach zeigten sie großes Geschick dabei. Glücklicherweise unterlief ihnen jedoch ein Fehler und sie luden, vielleicht zu Testzwecken, ihre PDF-Datei bei Virustotal hoch. Da diverse Antiviren-Hersteller die beim Online-Scanner hochgeladenen Dokumente automatisch auf neuartige Malware und Sicherheitslücken durchsuchen, blieben die Zero-Days nicht lange geheim.

Der fertige Angriff hätte wohl so ausgesehen, dass das PDF-Dokument an ein Opfer verschickt wird. Öffnet es die mit Javascript versehene Datei, erhält der Angreifer Lese- und Schreibrechte auf den Speicher des Systems. Diese kann er dazu missbrauchen, eigenen Schadcode auszuführen. Daraufhin kann er die Windows-Lücke nutzen, um aus der Javascript-Sandbox auszubrechen und seinem Schadcode Systemrechte zu verschaffen. Nach dem Öffnen der bösartigen PDF nimmt der Angriff also ohne weitere Nutzer-Interaktion seinen Lauf und das System des Opfers steht unter der Kontrolle der Angreifer. Allerdings sind alle Microsoft-Betriebssysteme ab Windows 8 immun gegen den zweiten Teil des Angriffs.

Die PDF-Datei, die Eset in die Hände fiel, hätte in der vorliegenden Form nicht richtig funktioniert, da sie keine Exploit Payload enthielt. Das deutet darauf hin, dass die unbekannten Angreifer noch an ihrer Technik gearbeitet haben, als der Upload auffiel. Die durch Microsoft und Adobe knapp einen Monat später ausgelieferten Updates konnten also höchstwahrscheinlich den Missbrauch der Zero-Days rechtzeitig verhindern. Zero-Days sind Geld wert. Angreifer können sie an den Meistbietenden versteigern. Attraktiv sind die Angriffe, da sich Opfer gegen sie nur schwer verteidigen können, denn für die angegriffenen Systeme gibt es zum Zeitpunkt des ersten Angriffs keine Patches.



Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de
  2. (reduzierte Überstände, Restposten & Co.)
  3. 119,90€

altuser 07. Jul 2018

War auch eine von zwei Varianten, die ich im Hinterkopf habe. Variante 2: Es gibt jetzt...

altuser 07. Jul 2018

Und die Zeichen sind geheim oder warum postest Du sie hier nicht?

My1 05. Jul 2018

für viele "normale" validierungen ließe sich im PDF standard was regeln, sodass es bspw...

TheUnichi 04. Jul 2018

Was soll das sein? Ich finde nur eine GitHub library, "A simpler and mockable gocql...

andy01q 04. Jul 2018

Whitehat findet einen üblen 0-day und denkt darüber nach den auf üblichem Weg zu...


Folgen Sie uns
       


Alexa-App für Windows 10 ausprobiert

Wir stellen Alexa über die neue Windows-10-App einige Fragen und natürlich erzählt sie auch wie immer einen Witz.

Alexa-App für Windows 10 ausprobiert Video aufrufen
Nach Skandal-Rede: Verschwörungstheoretiker Maaßen in den Ruhestand versetzt
Nach Skandal-Rede
"Verschwörungstheoretiker" Maaßen in den Ruhestand versetzt

Aus dem Wechsel ins Innenministerium wird nun doch nichts. Innenminister Seehofer kann an Verfassungsschutzchef Maaßen nach einer umstrittenen Rede nicht mehr festhalten.

  1. Geheimdienstkontrolle Maaßens Rede wurde von Whistleblower geleakt
  2. Koalitionsstreit beendet Maaßen wird Sonderberater Seehofers
  3. Nach Chemnitz-Äußerungen Seehofer holt sich Verfassungsschutzchef Maaßen

KEF LSX angehört: Neue Streaming-Lautsprecher mit voluminösem Klang
KEF LSX angehört
Neue Streaming-Lautsprecher mit voluminösem Klang

Mit dem LSX hat der britische Edellautsprecherhersteller KEF ein für seine Größe überraschend voluminös klingendes Streaming-Lautsprecherset vorgestellt. Bei einer ersten Hörprobe sind uns die gut getrennten Frequenzen und die satten Tiefen positiv aufgefallen - der Preis scheint uns gerechtfertigt.
Ein Hands on von Tobias Költzsch

  1. Videostreaming Warner plant Konkurrenz für Netflix und Disney
  2. Streaming Netflix erzeugt 15 Prozent des globalen Downloads
  3. Streaming Plex macht seine Cloud dicht

Remote Code Execution: Die löchrige Webseite des TÜV Süd
Remote Code Execution
Die löchrige Webseite des TÜV Süd

Der TÜV Süd vergibt Siegel für sichere Webseiten - und tut sich gleichzeitig enorm schwer damit, seine eigene Webseite abzusichern. Jetzt fand sich dort sogar eine Remote-Code-Execution-Lücke, die der TÜV erst im zweiten Anlauf behoben hat.
Ein Bericht von Hanno Böck

  1. Websicherheit Onlineshops mit nutzlosem TÜV-Siegel

    •  /