Zero-Day-Schwachstellen in mehreren führenden EDR- und AV-Lösungen entdeckt

Der SafeBreach-Labs-Forscher Or Yair hat Zero-Day-Schwachstellen in mehreren führenden Lösungen für Endpoint Detection and Response (EDR) sowie in Antivirenlösungen (AV) entdeckt. Dadurch konnte er die Tools in potenziell verheerende Wiper der nächsten Generation verwandeln. „Dieser Wiper läuft mit den Berechtigungen eines nicht privilegierten Benutzers, kann aber nahezu jede Datei auf einem System löschen, […]

Verfasst von
Jeff Goldman
Jeff Goldman
Dec 8, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Der SafeBreach-Labs-Forscher Or Yair hat Zero-Day-Schwachstellen in mehreren führenden Lösungen für Endpoint Detection and Response (EDR) sowie in Antivirenlösungen (AV) entdeckt. Dadurch konnte er die Tools in potenziell verheerende Wiper der nächsten Generation verwandeln.

„Dieser Wiper läuft mit den Berechtigungen eines nicht privilegierten Benutzers, kann aber nahezu jede Datei auf einem System löschen, einschließlich Systemdateien, und einen Computer vollständig unbootbar machen“, warnte Yair in einem Blogbeitrag über die Ergebnisse. „All das geschieht, ohne Code zu implementieren, der die Zieldateien berührt, wodurch der Wiper vollständig unauffindbar ist.“

Gestern teilte er seine Erkenntnisse in einer Präsentation bei Black Hat Europe.

Lesen Sie auch: Warum Sie EDR für den Schutz Ihrer Umgebung optimieren müssen

Aikido-Taktiken

Yair nannte das von ihm entwickelte Tool Aikido Wiper – nach der Kampfkunst, bei der die Kräfte des Gegners gegen ihn eingesetzt werden. Da EDRs jede Datei löschen können, die sie als schädlich einstufen, schrieb er: „Ich wollte herausfinden, ob ich diese Macht gegen EDRs einsetzen könnte, um als nicht privilegierter Wiper eine Zieldatei zu löschen.“

Dazu konzentrierte er sich auf die beiden entscheidenden Ereignisse, die beim Löschen einer Datei durch ein EDR auftreten. „Zuerst identifiziert das EDR eine Datei als schädlich, dann löscht es die Datei“, schrieb er. „Wenn ich zwischen diesen beiden Ereignissen mithilfe einer Junction etwas tun könnte, wäre ich vielleicht in der Lage, das EDR auf einen anderen Pfad zu lenken.“

Während sein erster Versuch scheiterte, war er erfolgreicher, nachdem er einen Neustart erzwungen hatte. Dabei stellte er fest, dass die standardmäßige Windows-API zum Aufschieben einer Löschung bis nach dem nächsten Neustart einen entscheidenden Fehler aufweist: „Überraschend an dieser standardmäßigen Windows-Funktion ist, dass Windows nach dem Neustart beginnt, alle Pfade zu löschen, und Junctions blind folgt.“

„Dadurch konnte ich einen vollständigen Prozess entwickeln, mit dem ich als nicht privilegierter Benutzer nahezu jede gewünschte Datei auf dem System löschen konnte“, schrieb Yair.

Lesen Sie auch: Ransomware-Gruppe nutzt Schwachstelle, um EDR-Produkte zu umgehen

Advertisement

Patches veröffentlicht

Yair testete 11 verschiedene Sicherheitsprodukte gegen den Exploit und stellte fest, dass mehr als die Hälfte davon verwundbar war, darunter Defender, Defender for Endpoint, SentinelOne EDR, TrendMicro Apex One, Avast Antivirus und AVG Antivirus. 

Palo Alto Networks XDR, Cylance, CrowdStrike, McAfee und Bitdefender waren für den Angriff nicht verwundbar.

SafeBreach meldete die Schwachstellen im Juli und August den betroffenen Anbietern und arbeitete mit ihnen zusammen, um vor der Veröffentlichung eine Lösung zu entwickeln. Zu den CVEs gehören CVE-2022-37971 (Microsoft), CVE-2022-45797 (TrendMicro) und CVE-2022-4173 (Avast und AVG).

Palo Alto Networks XDR, Cylance, CrowdStrike, McAfee und Bitdefender waren für den Angriff nicht verwundbar.

„Wir empfehlen allen Unternehmen sicherzustellen, dass sie die neuesten Softwareversionen verwenden und/oder die entsprechenden Patches installiert haben, um den Schutz vor dieser Schwachstelle zu gewährleisten“, schrieb Yair.

Allerdings merkte Yair an, dass es ihnen nicht möglich sei, jedes auf dem Markt erhältliche Produkt zu testen. „Wir halten es für entscheidend, dass alle EDR- und AV-Anbieter ihre Produkte proaktiv gegen diese Art von Schwachstelle testen und, falls erforderlich, einen Behebungsplan entwickeln, um sicherzustellen, dass sie geschützt sind“, schrieb er. „Wir empfehlen außerdem nachdrücklich allen Unternehmen, die derzeit EDR- und AV-Produkte einsetzen, sich bei ihren Anbietern über diese Schwachstellen zu informieren und sämtliche von ihnen bereitgestellten Softwareupdates oder Patches umgehend zu installieren.“

Lesen Sie als Nächstes: Die neuesten MITRE-EDR-Evaluierungen halten einige Überraschungen bereit

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.