- Anzeigen -


Sie sind hier: Home » Markt » Hintergrund

Bekannte Angriffsmethoden


NotPetya-Attacke: Sind Unternehmen wirklich machtlos?
Wie Petya/NotPetya, aber auch andere Angriffe können sehr wohl und machtvoll abgewehrt werden

- Anzeigen -





"Ich höre immer wieder, dass die bestehenden Sicherheitssysteme ausreichend seien und dass man machtlos gegen solche Angriffe wäre – dem ist nicht so", sagt Oliver Keizers, Regional Director DACH des IT-Sicherheitsunternehmens Fidelis Cybersecurity. "Wir haben in der Vergangenheit immer wieder vernommen, dass Unternehmen sich machtlos gegenüber modernen Cyberattacken fühlen. Hier wird leider zu oft mit traditionellen Verteidigungswerkzeugen auf moderne Angriffe reagiert. Wir haben es hier nicht mit simplen, traditionellen Angriffen zu tun, die bekannte Präventionssysteme wie Antiviren-Software oder Firewalls verteidigen können, welche dann keine Gefahr mehr darstellen. Moderne Angriffe verstecken sich vor diesen Verteidigungslinien jedoch erfolgreich und lassen uns vermeintlich machtlos sein, hier bedarf es jedoch vor allem modernen Erkennungssystemen, welche eine weitere Verteidigung in der zweiten Linie ermöglichen. Auch uns und unseren Sicherheitsforschern war der hier vorliegende Schadcode initial unbekannt, das heißt aber nicht, dass wir nichts über die einzelnen Methoden gewusst hätten und diesen somit sehr wohl erkennen und erfolgreich verhindern konnten."

Nicolei Steinhage, Senior Systems Engineer DACH bei Fidelis Cybersecurity, erläutert die technischen Hintergründe dazu:
"Schaut man sich im Nachhinein die Angriffe an, so wird klar, dass die Erstinfektion durch eine DOC/RTF-Datei auf den Exploit CVE-2017-0199 erfolgte, die wiederum zu einer XLS-Datei mit eingebettetem HTA-Skript führte, was dann in der Folge den Malware-Download startete. Der hier verwendete Exploit war bereits bekannt und das hat dafür gesorgt, dass es bei vielen Unternehmen erst gar nicht zu einer Infektion kam – die Sicherheitssysteme am Perimeter konnten bereits vor der Infektion Alarm schlagen. Eine Warnung war hier also durchaus möglich und gegeben.

Diese Malware jedoch hat sich nach der Überwindung des Perimeters und der initialen Infektion sekundenschnell im gesamten Netzwerk ausgebreitet und alle verfügbaren Endpunkte befallen. Dazu nutzten die Angreifer durchaus valide und im System vorhandene Tools wie das Windows Management Interface (WMI) und PSexec, um mithilfe eines Derivates von MimiKatz an Benutzerzugangsdaten zu kommen und die Malware remote auszuführen. Der Transfer durch das Netzwerk zu den einzelnen Endpunkten fand per Server Message Block statt. Genau dieselbe Methode wurde bereits beim Angriff "Shamoon" 2012 verwendet – auch hier schlagen moderne, nicht signatur-basierte Sicherheitssysteme Alarm. Zudem war für moderne Endpunkt-Lösungen das Zusammensammeln der Zugangsdaten und die Nutzung von PSexec auf den betroffenen Systemen sichtbar und zu unterbinden – ebenso sekundenschnell, wie die Malware versuchte sich auszubreiten, indem der Endpunkt, egal ob es sich um einen Computer oder einen Server handelt, sofort vom Netzwerk isoliert und bereinigt wird.

Kurz gesagt, auch wenn der Schadcode noch unbekannt war, die Angriffsmethoden waren es nicht. Und moderne Sicherheitssysteme können anhand von Codeverhalten Angriffe finden und dagegen vorgehen. Typische Aktionen wie zum Beispiel Prozessausführung über "cmd.exe / c start", die Ausführung von Code aus dem TEMP Verzeichnis oder auch die Löschung von Volume Shadow Kopien sind immer verdächtig, müssen jedoch am Endpunkt zur Laufzeit erkannt werden können. Dabei braucht es dann nicht einmal mehr menschliche Hilfe: die Systeme gehen hier – beispielsweise bei der Isolation des befallenen Endpunkts und der folgenden Bereinigung – automatisiert vor und lösen das Problem, bevor es entsteht. Durch die Analyse von Metadaten rund um den Angriff ist es für das System dann des Weiteren möglich, selbständig zu lernen und zu überprüfen, ob ähnliche Angriffe bereits in der Vergangenheit auf dieses oder andere Systeme verübt worden sind.

Und auch wenn in diesem besonderen Fall der Sicherheitsforscher Amit Serper sehr schnell eine Möglichkeit gefunden hatte, sein System zu "impfen", rührt die gefühlte Machtlosigkeit der Unternehmen daher, dass sie nicht wissen, wie sie dies auf allen Endpunkten, die in die Tausende gehen können, so schnell wie möglich durchführen sollen. Mit einem entsprechenden zentralen Management-Tool für die Endpunkte wäre dieses Problem sehr schnell über einfachste Skripte (manchmal so einfach, dass es nicht mehr als zwei Zeilen Code brauchte!) erledigt."

Oliver Keizers kommt deshalb zu dem Schluss, dass das Gefühl der Machtlosigkeit woanders herrührt:
"Die "Machtlosigkeit", die viele Unternehmen also spüren und die noch häufig von reaktiven, signaturbasierten Systemen gepredigt wird, existiert also absolut nicht. Es ist nur, gerade für globale Unternehmen, schwer, immer auf der Höhe der Zeit zu bleiben – Innovationszyklen bei Angriffen und Verteidigung sind schnell, Implementationszyklen aber langsam. Budgettöpfe werden lange im Voraus geplant und moderne Verteidigungslösungen finden darin nur stark verspätet eine Position.

Es bedarf also eines umfassenden modernen Systems zur Erkennung und Verteidigung von Angriffen, einer besseren Analyse auch des internen Verkehrs auf Inhaltsebene und vor allem einer Lösung auf dem Endpunkt, die all die oben geforderten Schritte und Fähigkeiten aus einer Hand bietet.

Das soll übrigens nicht heißen, dass Unternehmen ihre alten Systeme einfach rausschmeißen sollten, oder dass man unbedingt mehr Geld in die Hand nehmen muss. Sicherheitslösungen sollten sich ergänzen, es kommt aber auch durch ganzheitlichere Ansätze zu einer Konsolidierung der Produkte und Services.

Zahlreiche Unternehmen haben in den vergangenen Jahren traditionelle Security-Maßnahmen implementiert – und ruhen sich nun darauf aus. Gefühlte Sicherheit ist also trügerisch, bis zum nächsten Angriff."
(Fidelis Cybersecurity: ra)

eingetragen: 10.07.17
Home & Newsletterlauf: 09.08.17


Fidelis Cybersecurity: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • Erkennung von Bedrohungen

    Es hat sich erwiesen, dass Unternehmen, die im Rahmen ihrer Omnichannel-Initiativen die Einbeziehung digitaler Identitäten fokussieren, für ein nachhaltiges Wachstum besser positioniert sind als solche, die allein auf die Intelligenz der Endgeräte setzen. Aktuellen Studien zufolge können erstgenannte Unternehmen durch eine verbesserte Neukundengewinnung und eine höhere Kundenbindung ein Umsatzplus von bis zu acht Prozentpunkten gegenüber dem Branchendurchschnitt realisieren. Allerdings herrscht häufig der Irrglaube vor, dass sich "Digitale Identität" und "Geräteintelligenz" als Synonyme gebrauchen lassen. Armen Najarian, Chief Marketing Officer bei ThreatMetrix, hat sich bereits in einem Blog-Beitrag zum Unterschied zwischen Geräteintelligenz und digitaler Identität geäußert.

  • Hybride Bedrohungen

    Die AfD-Fraktion will mehr wissen über so genannte hybride Bedrohungen. Dabei handele es sich nach Angaben der Deutschen Bundesregierung um "unterschiedliche Formen und Methoden des Konfliktaustrags", darunter Desinformation, Cyberattacken und Cybersabotage. Die Abgeordneten erkundigen sich in einer Kleinen Anfrage (19/1002) nun danach, welche Fälle von hybriden Bedrohungen gegen Deutschland seit 2010 bekannt geworden sind.

  • Verschlüsselte Telekommunikation

    Die FDP-Fraktion interessiert sich für die Möglichkeiten der Überwachung von Telekommunikationsmitteln zur Strafverfolgung und die Nutzung einschlägiger Software. Offenbar habe das Bundeskriminalamt (BKA) damit begonnen, auch verschlüsselte Botschaften im Internet zu lesen. Neben der selbst konzeptionierten Software RCIS stehe dem BKA dazu ein Programm namens FinSpy zur Verfügung, heißt es in einer Kleinen Anfrage (19/1020) der Fraktion. Die Abgeordneten wollen von der Bundesregierung nun wissen, wie oft, in welchen Fällen und auf welche Weise Software zur Überwachung informationstechnischer Systeme eingesetzt worden ist oder noch eingesetzt wird.

  • Schutz industrieller Informationssysteme

    Das Thema Cybersicherheit war 2017 für viele Industrieunternehmen auf der Tagesordnung. Hackerangriffe auf Informationssysteme machten Schlagzeilen. Sie zeigten vielen, dass man selbst eventuell auch angreifbar ist. Um die Sicherheit der Industriesysteme zu gewährleisten, sind geeignete Maßnahmen erforderlich, sowohl in Bezug auf die IT-Infrastruktur als auch auf die OT-Integrität. Die Zuverlässigkeit ist dabei von zentraler Bedeutung und hat oftmals größeren Einfluss als die IT, weil sie sich auf die Integrität des Eigentums und natürlicher Personen auswirken kann. Informationssysteme von produzierenden Unternehmen unterscheiden sich von denen anderer Wirtschaftszweige. Dadurch werden Sicherheits- und Schutzmaßnahmen erforderlich, die eine geschäftsspezifische Logik integrieren. So bieten herkömmliche, funktionsübergreifende Sicherheitslösungen kein entsprechendes Sicherheitsniveau für diesen Bereich.

  • Next Generation Cryptography

    Ob Online-Banking oder Blockchain - die meisten IT-Sicherheitsmechanismen für Daten und digitale Kommunikation beruhen auf Kryptografie. Quantencomputer und neue Angriffsmöglichkeiten bedrohen zahlreiche dieser IT-Sicherheitsmechanismen. Wie Wirtschaft und Gesellschaft die Cyberwelt in der Zukunft vor solch großen Bedrohungen schützen können, diskutierten Experten aus Wirtschaft, Forschung und Politik beim Eberbacher Gespräch "Next Generation Cryptography". Das Fazit der Experten: Kryptografie muss dringend flexibler werden, um schnell auf technische Veränderungen reagieren zu können. Falls dies nicht umgehend geschieht, droht der Cyberwelt ein Supergau. Die Experten empfehlen deshalb Aufklärung, die Entwicklung von Praxishilfen sowie EU-Mindeststandards und einen EU-Expertenrat für Kryptografie. Der vollständige Bericht ist im Internet unter www.sit.fraunhofer.de/eberbach-crypto kostenlos verfügbar.