Ransomware-Gruppe umgeht Windows-10-Warnungen

Eine Ransomware-Familie, die auf einzelne Computernutzer abzielt, nutzt eine Zero-Day-Sicherheitslücke in Windows, um Nutzer zu infizieren, wie Will Dormann, leitender Schwachstellenanalyst bei ANALYGENCE, herausgefunden hat. Forscher von HP Wolf Security haben kürzlich einen Blogbeitrag über die Fähigkeit der Magniber-Ransomware-Kampagne veröffentlicht, JavaScript zu verwenden, um eine bösartige Datei als Antivirenprogramm oder Windows-10-Update zu tarnen. Magniber […]

Verfasst von
Jeff Goldman
Jeff Goldman
Oct 25, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Ransomware-Familie, die auf einzelne Computernutzer abzielt, nutzt eine Zero-Day-Sicherheitslücke in Windows, um Nutzer zu infizieren, wie Will Dormann, leitender Schwachstellenanalyst bei ANALYGENCE, herausgefunden hat.

Forscher von HP Wolf Security haben kürzlich einen Blogbeitrag über die Fähigkeit der Magniber-Ransomware-Kampagne veröffentlicht, JavaScript zu verwenden, um eine bösartige Datei als Antivirenprogramm oder Windows-10-Update zu tarnen. Magniber nimmt einzelne Computernutzer mit einer Lösegeldforderung von 2.500 US-Dollar ins Visier, statt größere Unternehmen anzugreifen.

Die Kampagne scheint erstmals durch einen Forenbeitrag im April bekannt geworden zu sein.

Die Ransomware, so die HP-Forscher, nutzt „raffinierte Techniken, um der Erkennung zu entgehen, etwa indem sie im Arbeitsspeicher ausgeführt wird, die Benutzerkontensteuerung (UAC) in Windows umgeht und Erkennungstechniken, die Hooks im Benutzermodus überwachen, durch die Verwendung von Syscalls anstelle der standardmäßigen Windows-API-Bibliotheken umgeht.“

Wie Dormann feststellte, hat sie ihr Arsenal kürzlich um eine neue Technik erweitert.

Lesen Sie auch: So können Sie sich von einem Ransomware-Angriff erholen

Windows-MOTW-Warnungen umgehen

Während sie sich zunächst hauptsächlich über MSI- und .exe-Dateien verbreitete, wurde Magniber laut den HP-Forschern ab September 2022 über JavaScript-Dateien verteilt.

Als Reaktion auf den HP-Bericht stellte Dormann fest, dass die von Magniber verteilten JavaScript-Dateien mit einer fehlerhaften Authenticode-Signatur signiert sind, wodurch die Datei von Windows ohne ein Warnfenster für Mark-of-the-Web (MOTW) geöffnet werden kann.

Eine nicht signierte JavaScript-Datei löst ein Warnfenster aus, bemerkte Dormann, während eine fehlerhaft signierte Datei einfach ausgeführt wird, ohne das Fenster auszulösen.

ACROS-Security-CEO Mitja Kolsek antwortete: „Verdammt, wir haben gerade den Windows-Entpackfehler gepatcht, um sicherzustellen, dass extrahierte Dateien mit MOTW versehen sind, und jetzt spielt MOTW offenbar keine Rolle, weil man jede beliebige Signatur-ähnliche Datenstruktur an die Datei hängen kann und Windows ihr vertraut?“

Advertisement

Dormann sorgte für wenig Beruhigung, indem er darauf hinwies: „Nun, dies scheint nur Dinge zu betreffen, die auf Authenticode angewiesen sind.“

Lesen Sie auch: So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert

Mit Windows 10 eingeführt

Dormann stellte später fest, dass Windows 8.1 durchaus ein Warnfenster anzeigt, was darauf hindeutet, dass der Fehler wahrscheinlich mit der Veröffentlichung von Windows 10 eingeführt wurde.

Wie er gegenüber BleepingComputer erklärte, steht der Fehler mit der SmartScreen-Funktion „Apps und Dateien überprüfen“ von Windows 10 unter Windows-Sicherheit > App- & Browsersteuerung > Einstellungen für reputationsbasierte Schutzfunktionen in Verbindung.

„Dieses Problem steckt in der mit Win10 neu eingeführten SmartScreen-Funktion“, sagte Dormann. „Und wenn man ‚Apps und Dateien überprüfen‘ deaktiviert, kehrt Windows zum früheren Verhalten zurück, bei dem MOTW-Abfragen unabhängig von Authenticode-Signaturen sind“, sagte er.

Es gibt also einen Zielkonflikt: Wenn Sie die Funktion aktivieren, sucht Windows nach nicht signierten Dateien, aber es erfordert nicht viel Aufwand, sie zu umgehen. Wie Dormann gegenüber BleepingComputer erklärte, können „Bösewichte, die diesen Fehler ausnutzen, ein WENIGER SICHERES Verhalten von Windows erreichen als bei deaktivierter Funktion“.

Update: 0patch hat einen kostenlosen temporären Mikropatch veröffentlicht, der das MOTW-Problem behebt, bis Microsoft eine offizielle Lösung herausgibt.

Als Nächstes lesen: Ist Patch-Management als Dienst die Antwort auf Sicherheitslücken?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.