Microsoft – kritische Lücke im SMBv3 Protokoll (KB4551762)

Ab sofort steht bei Microsoft ein Patch für eine kritische Lücke im SMBv3 Protokoll bereit. Wir haben unsere Kunden informiert und sofern gewünscht, auch gleich mit dem aktuellen Patch versorgt. Dieser ist unter KB4551762 gelistet.

Quelle: Microsoft

^SysOP

Hackerattacken auf Firmen: Bis zu 46 Millionen Cyberangriffe pro Tag

Jeden Tag werden in Deutschland bis zu 46 Millionen Angriffe auf Systeme durchgeführt; gewinnen Sie mit uns die Kontrolle über Ihre IT und über Ihre EndPoints zurück.

Wir sichern sie mit unserem KnowHow, unserer EndPointProtection und einem CyberCenter mit bis zu 50MA ab. Unsere EPP/EDR schützt sie nach dem Prinzip Trust/No Trust/Neutral. Mit unserer KI-Lösung, die als weitere Absicherung ein CyberCenter im Hintergrund mit spezialisierten Analysten vorhält, die bei einer Unsicherheit die Daten manuell nachanalysieren. In der Zwischenzeit werden diese als unsicher eingestuft und somit in einer gesicherten Umgebung ausgeführt, aus der es keine Kommunikation gibt, die nicht ausdrücklich erlaubt wird. Wir als MSP können somit mehrere verschiedene KI-Systeme miteinander verknüpfen und unser System lernt von Kunde zu Kunde mehr dazu. Dazu kommt dann eine „Mutter-KI“, die zentral vom CyberCenter gespeist wird und für sämtliche Nutzer Informationen bereitstellt mit Millionen von Datensätzen, Signaturen, Prüfsummen, etc.

Zusätzlich wird der aktuelle Patchlevel Ihrer EndPoints überwacht und zentral upgedatet, je nach Ihren Wünschen.

Mit unserem optionalen EDR können Angriffe auf jede einzelne Datei ohne große Performance Verluste nachvollzogen werden und automatisiert oder manuell geblockt werden. Sie sehen auf einer Timeline, woher der evtl. „Eindringling“ kam, welche Daten er infizieren wollte und wohin er kommunizieren möchte. Somit können auch Zero-Day Attacken zuverlässig abgewehrt werden und die Angreifer verfolgt werden.

Warten Sie nicht länger, sprechen Sie uns an und wir erstellen Ihnen ein Angebot; im Gegensatz zu anderen KI-Lösungen können wir Ihnen bereits ab dem 1. Arbeitsplatz Sicherheit in vollem Umfang anbieten, wo andere Systeme eine Mindestabnahme fordern von hunderten oder mehr Endpoints.

 

Quelle: Vertrieb

^SysOP

Malware-Abwehr mit Blacklists, Sandbox und Containern

Security-Insider: Comodo ist ursprünglich ein Aussteller von SSL-Zertifikaten, widmet sich seit Ende der 2000er Jahre aber auch dem aktiven Virenschutz. Wie hat sich Malware seitdem entwickelt?

Karl Hoffmeyer: „Sie vertrauen auch nicht blind jedem Menschen, den Sie auf der Straße treffen.“
Zu dieser Entwicklung gibt es aktuelle Zahlen: Das unabhängige Testinstitut der AV-Labs gab vor einigen Jahren bekannt, dass tagtäglich schätzungsweise rund 55.000 neue Malware-Bedrohungen auf die Menschheit losgelassen werden. Laut unseren eigenen Security-Labs sind es mittlerweile sogar 200.000 Malware-Varianten pro Tag.

Früher entdeckte man gelegentlich den ein oder anderen digitalen Schädling auf dem Rechner oder im Unternehmensnetzwerk. Heute muss ein Nutzer von vornherein davon ausgehen, dass sein System bereits infiziert ist. Hinzu kommen die Enthüllungen von Edward Snowden.

Seitdem verfestigte sich die Erkenntnis, dass ein herkömmliches Antiviren-Programm allein nicht mehr ausreicht, um Angreifer oder Späher abzuhalten. Die Methoden der Malware-Autoren und Hacker sind zu raffiniert geworden. Des Weiteren gibt es einen enormen Anstieg von Malware, die speziell auf mobile Endgeräte fokussiert ist.

Security-Insider: Inwiefern musste man beim Virenschutz und bei der Virenerkennung auf die Entwicklungen reagieren?

Hoffmeyer: Nun, wer auf diese Entwicklung nicht reagiert, der wird über kurz oder lang mit seiner Security-Strategie scheitern. Klassische Antivirus-Lösungen basieren rein auf Erkennungsmechanismen (Default-Allow-Architektur). Sie lassen einen Virus auf den Endpoint, um ihn dann zu erkennen und anschließend zu beseitigen. Auf unbekannte, unmittelbar auftretende Threats wie Zero-Day-Angriffe können diese Lösungen nicht reagieren.

Herkömmliche Antivirus-Scanner vergleichen jede Datei mit einer Signaturdatei von bekannten Viren auf einer sogenannten „Schwarzen Liste“ (Blacklist). Es ist verständlich, dass brandneue, tagesaktuelle Bedrohungen noch nicht auf diesen Listen vermerkt sind. Die Blacklists konventioneller Scan-Methoden müssten sekündlich aktualisiert werden, um Viren & Co. vom Netzwerk fernzuhalten. Dies ist jedoch nahezu unmöglich.

Security-Insider: An welcher Stelle sollte die Malware-Abwehr im Unternehmen im Idealfall beginnen?

Hoffmeyer: An erster Stelle steht, dass Malware gar nicht erst Endpoints wie PCs, Server, Notebooks etc. erreichen oder in Unternehmensnetzwerke eindringen kann. Zunächst sollte jeder Datei misstraut werden, Stichwort „Default Deny“, zu Deutsch „standardmäßige Ablehnung“.

Das klingt hart, aber Sie vertrauen auch nicht blind jedem Menschen, den Sie auf der Straße treffen, sondern schützen sich mit einem „gesunden Misstrauen“. Mit dem PC-Schutz ist es nicht anders. Denn Misstrauen bedeutet nicht, dass das „Gespräch“ mit der Datei nicht gesucht werden darf. Es sollte lediglich in einer für Sie sicheren Umgebung stattfinden.

Security-Insider: Deckt sich das mit dem, was die IT-Sicherheitsindustrie heute tatsächlich leisten kann?

Hoffmeyer: Sie könnte es, tut es jedoch nicht immer. Wir bei Comodo gehen aber einen anderen Weg und setzen nicht nur allein auf Erkennung mittels Blacklisting. Unsere Methode basiert vielmehr auf Prävention und Isolierung: Nur bekannte Dateien erhalten einen Zugriff auf das Netzwerk. Die erste Verteidigungsebene (line of defense) ist eine sogenannte Whitelist, die nur bekannt gutartige Dateien ausführt.

Bekannte bösartige Dateien werden direkt gestoppt; unbekannte Dateien übergeben wir automatisiert in eine virtuelle Betriebsumgebung. Wir sprechen hier von Automated Sandboxing. Hier kann der Nutzer ungefährdet mit der Datei arbeiten, selbst wenn sie infiziert ist. Erst zu dem Zeitpunkt, an dem die Datei zu 100 Prozent als sauber anerkannt wird, gewähren wir den Netzwerkzugriff. Diese Technologie bzw. Vorgehensweise nennen wir „Containment“.

Security-Insider: Wenn nun aber ein Mitarbeiter Malware versehentlich oder beabsichtigt ins Unternehmen einschleust, reagiert eine Antivirenlösung nicht mitunter zu spät?

Hoffmeyer: Viele Lösungen reagieren zu spät, richtig. Aber dies liegt schon in der Natur der Sache, da das Programm zunächst einmal von einer gutartigen Datei ausgeht. Mit der Desktop-Applikation SecureBox haben wir den Spieß umgedreht. Sie ermöglicht jederzeit die sichere Ausführung geschäftskritischer Anwendungen auf infizierten Systemen durch spezielle Kapselung, die wir Containerization nennen.

Hat ein Mitarbeiter aus Versehen Malware in das Unternehmensnetzwerk eingeschleust, erreicht die Schadsoftware das Netzwerk nie, da sie vor dem Eintritt als unbekannte, womöglich bedrohliche Datei gekapselt wurde. Unsere Anwendung überwacht permanent jeden Prozess und wehrt Manipulationen sowie ungewollte Datenabflüsse ab.

Security-Insider: Wie kann ich gewährleisten, dass der Datenverkehr nicht ausgespäht wird?

Indem Sie den Angreifer eine Umgebung ausspionieren lassen, die es eigentlich nicht gibt. Um sich gezielt gegen Ausspähungen zu schützen, können Unternehmen ihre sogenannten Business Critical-Data – also geschäftskritische Dateien – inklusive Applikationen allesamt „containerisieren“. In der Sicherheitskapsel sind die Dateien zu 100 Prozent immun gegen Angriffe, können aber trotzdem weiter ausgeführt werden.

Security-Insider: Nun bestehen Netzwerke ja nicht nur aus dem klassischen PC. Wo sollte ein Sicherheitsmechanismus also idealerweise etabliert werden? Oder lässt sich das so pauschal nicht sagen?

Hoffmeyer: Die Herausforderung ist, einen Sicherheitsmechanismus für das komplette Unternehmen zu etablieren und unterschiedlichste Bedrohungsszenarien abzuwehren. Wir haben dazu eine Appliance fürs Unified Threat Management (UTM) entwickelt, um digitale Bedrohungen z.B. von LAN- und Mobile-Usern sowie Servern effektiv fernzuhalten. Wir sichern nicht nur die Endpoints auf Netzwerkebene, sondern auch interne Geräte ab.

Die UTM-Appliance beinhaltet eine Firewall, ein Network IPS/IDS-System, eine Antivirus-Engine mit Echtzeit-Updates, VPN-Funktionalität, E-Mail-Protection und Anti-Spam, erweitertes Web Content Filtering, Hot Spot Security sowie Traffic Shaping – alles steuerbar über eine webbasierende Benutzeroberfläche. Somit lässt sich hier von einem 360-Grad-Rundumschutz für Netzwerke sprechen.

 

 


Quelle: Security-Insider / COMODO

^SysOP

unsere neue tecNET Virtual DataCenter Appliance

Das tecNET Virtual DataCenter Paket

Die wichtigsten Funktionen und Server in einem kompakten System (einbaufähig im Rack) vereint:

  • DomänenController
  • FileServer
  • MailServer
  • virtualle SOPHOS UTM (als FireWall, WebProxy, eMail GateWay, SPAM-Filter, etc.)
  • Remote Monitoring zu unserem MSS-Center

Starke Leistung mit bis zu 2 XEON Prozessoren, jeweils 8 Cores und 192 GB Hauptspeicher; dazu schnelle SSD´s und/oder Festplatten der neuesten Generation, incl. einer Installation von VMWare ESXi als Compact DataCenter.

Ideal für kleine Agenturen, Firmen, Arztpraxen, Kanzleien und Selbständige ohne eigene IT-Abteilung.

Das kompakte tecNET Serverpaket.

Quelle: Technology Consulting Group

^Vertrieb

wir schützen KMU´s

Herr/Frau Müller aus der Personalabteilung bekommt eine E-Mail. Im Anhang: ein Bewerbungsschreiben. Kaum öffnet er/sie die Datei und aktiviert die Makrofunktionen, ist sein PC mit Malware infiziert.

Und es kommt noch schlimmer: Im Handumdrehen verbreitet sich die Schadsoftware im gesamten Unternehmensnetzwerk, blockiert wichtige Dateien und bringt sogar die Produktion zum Stillstand.

Erpresser fordern mehrere tausend Euro über BitCoins, um die verschlüsselten Dateien wieder freizugeben.

Wie konnte es nur soweit kommen? Herrn/Frau Müllers Unternehmen verfügt doch über eine Virenschutz Lösung!

Lassen Sie sich von uns beraten, wenn Sie eine intelligente EndPointSecurity Lösung mit KI suchen, die Szenarien wie diese zuverlässig abwehrt und die bereits ab 1 Client einsetzbar ist. TestDrive welcome!

^SysOP

Erpresser eMail gesichtet

Ein Hallo in die Runde der Leser,

sollten Sie in den letzten/nächsten Tagen/Wochen eine eMail mit folgendem oder ähnlichem Inhalt bekommen, dann keine Panik, denn es handelt sich in den meisten Fällen um eine üble Abzocke. Die Passwörter aus diesen eMails sind oft ähnlich oder sogar richtige Passwörter, die aus irgendwelchen Leaks aufgekauft oder gestohlen werden. Wer hier zahlt, zahlt umsonst und der Empfänger hat wieder ein „Opfer“ mehr gefunden. Anbei ein Beispieltext:

xxxxxx (hier steht das Passwort) o​n​e o​f your pass wo​rd. L​ets get di​r​ectly to​ th​e poi​nt. No​t o​n​e perso​n ha​s pa​id me to​ check yo​u. Yo​u may no​t know me a​nd you’r​e proba​bly wo​nd​eri​ng why yo​u’re g​etti​ng thi​s e mail?|Yo​u don’t kno​w m​e a​nd you a​r​e pro​bably wo​nd​eri​ng why you a​re getti​ng thi​s ​e-ma​il? No​ on​e ha​s co​mp​ensa​t​ed m​e to​ ch​eck a​bout you.}

Let m​e tell you, i​ actually plac​ed a​ ma​lwa​r​e o​n the X vi​ds (sex sit​es) w​eb si​t​e and do​ yo​u kno​w wha​t, yo​u vi​si​t​ed thi​s w​eb sit​e to ha​v​e fun (yo​u know wha​t i mean). Wh​en yo​u w​er​e vi​​ewi​ng vi​d​eo​s, yo​ur i​nt​ern​et bro​ws​er sta​rt​ed o​ut wo​rki​ng a​s a​ RDP with a​ k​ey logg​er whi​ch pro​vi​ded m​e acc​ess to​ yo​ur di​splay a​s w​ell a​s w​ebca​m. Ri​ght a​ft​er that, my so​ftwa​r​e pro​gra​m ga​ther​ed every o​n​e o​f yo​ur conta​cts fro​m yo​ur M​esseng​er, FB, a​s w​ell a​s ​e-ma​i​l . a​nd th​en i​ cr​ea​t​ed a doubl​e vi​d​eo​. 1st part sho​ws th​e vi​deo you wer​e vi​ewing (yo​u’v​e got a​ ni​c​e ta​st​e lo​l), a​nd n​ext pa​rt sho​ws th​e vi​ew o​f your ca​m, y​ea​h it is yo​u.

You g​et a​ pai​r o​f so​luti​o​ns. Shall w​e rea​d up o​n th​e choi​c​es in details:

V​ery fi​rst o​pti​on is to di​sr​ega​rd this emai​l m​essa​ge. as a​ r​esult, i​ a​m goi​ng to​ s​end yo​ur actua​l vi​d​eo​ cli​p to ea​ch o​ne o​f yo​ur p​ersonal conta​cts a​nd a​lso​ co​nsi​d​er a​bout th​e a​wkwa​rdness yo​u f​e​el. Mo​reover i​f yo​u are i​n a​ co​mmitt​ed r​ela​ti​onship, just ho​w i​t wi​ll certa​inly a​ff​ect?

Numb​er 2 a​lt​erna​ti​v​e will b​e to​ giv​e me $1000. We a​re go​i​ng to​ name i​t a​s a do​nati​on. i​n thi​s ca​se, i​ mo​st c​ertainly wi​ll stra​i​ght a​wa​y r​emove yo​ur vi​deo​ r​eco​rdi​ng. Yo​u ca​n go o​n wi​th your way of li​f​e like thi​s n​ev​er ha​pp​en​ed a​nd yo​u sur​ely wi​ll never h​ear ba​ck a​ga​i​n fro​m m​e.

Yo​u wi​ll mak​e th​e paym​ent vi​a​ Bitco​i​n (i​f yo​u do​ no​t know thi​s, s​ea​rch fo​r ‚ho​w to buy bi​tcoin‘ in Go​o​gl​e s​ea​rch engi​n​e).

BTC address: 1EWPAPXKvDEwd4YiE6Nja3kpRHiEYzy7QF
[ca​s​e sensi​ti​ve so​ co​py & pa​st​e i​t]

i​f you are curi​o​us abo​ut goi​ng to​ th​e cop, w​ell, thi​s ma​i​l ca​nnot b​e tra​c​ed ba​ck to​ m​e. i​ ha​v​e d​ealt wi​th my mo​v​es. i​ am just no​t tryi​ng to​ cha​rg​e yo​u a​ who​le lo​t, i​ just wa​nt to​ b​e r​ewa​rd​ed. Yo​u ha​ve o​ne da​y to​ ma​k​e th​e paym​ent. i​ hav​e a​ sp​eci​fi​c pi​xel wi​thi​n thi​s e-mai​l, a​nd right now i kno​w tha​t yo​u ha​ve r​ead thro​ugh thi​s ​ema​il. i​f i​ do​n’t get th​e Bi​tCo​i​ns, i​ wi​ll certa​i​nly s​end yo​ur vi​deo​ r​ecording to all o​f yo​ur co​nta​cts i​ncludi​ng fri​ends a​nd fa​mily, co​wo​rk​ers, ​etc. Ha​vi​ng sa​id tha​t, i​f i​ do g​et pa​i​d, i​’ll era​s​e the r​eco​rding right awa​y. i​t i​s a non-n​egoti​a​ble off​er, a​nd so​ do not wast​e mi​n​e ti​m​e a​nd yo​urs by r​espo​ndi​ng to thi​s ​e ma​i​l. i​f yo​u want pro​of, r​eply Y​es! th​en i​ will certa​i​nly s​end o​ut your video​ to​ yo​ur 6 co​nta​cts.

Unser Fazit nach einigen dieser eMails: lassen Sie sich nicht darauf ein und informieren Sie uns oder Ihren zuständigen Security-Spezialisten.

Quelle: eMail eines Kunden

^SysOP

SOPHOS SG UTM Series


SOPHOS hat die nächste Version seiner Firewall und UTM-Serie veröffentlicht. Weitere Details finden Sie auf unserer WebSite unter Security.

Quelle: SOPHOS

^SysOP

SOPHOS XG-Firewall – The next-thing in next gen

sophosXGTitle

SOPHOS hat die nächste Version seiner Firewall und UTM-Serie veröffentlicht. Weitere Details finden Sie auf unserer WebSite unter Security.

Quelle: SOPHOS

^SysOP

DELL Anleitung für das entfernen von vorinstalliertem Root-CA-Zertifikat

Hier finden Sie eine Anleitung, wie das Root-CA-Zertifikat von DELL per Hand entfernt werden kann. Diese Information finden Sie auch in Ihrem Support-Bereich bei DELL.

efohifev_38049220_original-e7047643aedf3365

Quelle: DELL/HEISE

^MPO

Dell-Rechner mit Hintertür zur Verschlüsselung von Windows-Systemen

dingly_40475270-9937b2d8737b429f

 

Mit einem eigenen Root-CA-Zertifikat hebelt Dell offenbar die Verschlüsselung seiner Kunden aus. Denn mit der kann sich jeder gültige Zertifikate ausstellen und damit Dell-Anwender nicht nur belauschen sondern auch Systeme mit Schad-Software infizieren.

Ein Dell-Kunde entdeckte auf seinem neuen XPS-15-Laptop von Dell eine angeblich vertrauenswürdige Zertifizierungsstelle namens eDellRoot. Doch dieses Zertifikat ist alles andere als vertrauenswürdig – im Gegenteil: Es gefährdet alle verschlüsselten Verbindungen des Systems. Das fragwürdige Zertifikat ist auf neueren Dell-Rechnern als „Vertrauenswürdige Stammzertifizierungsstelle“ hinterlegt.
Das fragwürdige Zertifikat ist auf neueren Dell-Rechnern als „Vertrauenswürdige Stammzertifizierungsstelle“ hinterlegt. Vergrößern

Das fragwürdige CA-Zertifikat findet sich im Windows Zertifikatsspeicher unter „Vertrauenswürdige Stammzertifizierungsstellen“ von Dell-Systemen, berichtet der Nutzer rotorcowboy auf reddit. Es darf somit die Echtheit beliebiger Zertifikate beglaubigen. Das geht dann mit dem zugehörigen, geheimen Schlüssel, den dummerweise nicht nur Dell hat. Er findet sich nämlich ebenfalls im Zertifikatsspeicher von Windows und ist dort als nicht exportierbar markiert. Trotzdem lässt er sich mit wenig Aufwand extrahieren, wie rotorcowboy erklärt. Sowohl das Zertifikat als auch der extrahierte, jetzt-nicht-mehr-so-geheime Schlüssel stehen zum öffentlichen Download bereit. Unser improvisierter Man-in-the-Middle konnte die scheinbar sichere Verbindung zur Deutschen Bank ohne Mühe belauschen.
Unser improvisierter Man-in-the-Middle konnte die scheinbar sichere Verbindung zur Deutschen Bank ohne Mühe belauschen. Vergrößern

Akute Gefahr durch Man-in-the-Middle
Bei einem Schnelltest konnte heise Security das CA-Zertifikat tatsächlich auf Anhieb auf einem Test-Notebook von Dells Consumer-Marke Alienware nachweisen. Ein schnell eingerichteter Man-in-the-Middle-Proxy mit der eDell-Root-CA konnte dann auch sofort alle verschlüsselten Verbindungen mitlesen – etwa die zu Microsofts Bing oder der Deutschen Bank. Die komplette SSL/TLS-Verschlüsselung war damit nur noch schöner Schein. Egal ob Online-Banking, Passwort-Eingaben, Software-Downloads: Jeder Angreifer mit Zugang zum Netzwerkverkehr des Systems kann das alles fast beliebig mitlesen oder sogar manipulieren.

Damit ist die fragwürdige Dell-CA nicht nur ein Privatsphären-Problem sondern ein veritables Sicherheitsloch von bislang kaum abschätzbarem Ausmaß. Schließlich ist Dell einer der größten Hardware-Hersteller und das CryptoAPI nutzen fast alle Windows-Programme, inklusive Internet Explorer, Edge und Chrome. Prominente Ausnahmen sind Mozillas Firefox und Thunderbird, die einen eigenen Zertifikatsspeicher mitbringen.

Schneller Workaround
Noch ist nicht klar, auf wie vielen Dell-Rechnern das eDellRoot-Zertifikat installiert ist; dass wir es gleich auf dem ersten entdeckten, lässt schlimmes befürchten. Und wo es drauf ist, ist Alarm angesagt. Hanno Böck stellt auf seiner Seite tlsfun.de einen Schnelltest bereit, der anzeigt, ob das eDell-Root-Zertifikat installiert ist. Als provisorische Schutzmaßnahme kann man Dells Hintertür-Zertifizierungsstelle selbst das Vertrauen entziehen. Starten Sie dazu den Zertifikats-Manager über den Befehl certmgr.msc. Unter Zertifikate – Aktueller Benutzer / Vertrauenswürdige Stammzertifizierungsstellen / Zertifikate findet sich das fragliche Zertifikat eDellRoot. Der einfachste Workaround ist es, dem Zertifikat die Rechte zu entziehen.
Der einfachste Workaround ist es, dem Zertifikat die Rechte zu entziehen. Vergrößern

Nachdem wir in dessen Eigenschaften, erreichbar über die rechte Maustaste, die Option Alle Zwecke für dieses Zertifikat deaktivieren angewählt hatten, war der Lauscher wieder ausgesperrt. Allerdings ist das mehr ein schneller Workaround denn echter Schutz. Nachdem bislang nicht bekannt ist, wozu dieses Zertifikat eigentlich dient, muss man damit rechnen, dass dieser Schritt Nebenwirkungen haben könnte. Außerdem hatten wir bislang keine Zeit, systematisch zu testen, ob sich Dell nicht auch anderen Stellen weitere Kuckuckseier hinterlassen hat.

Vor einiger Zeit betraf ein ähnliches Problem Lenovo-Notebooks. Dort klinkte sich die Adware Superfish Visual Discovery in verschlüsselte Verbindungen ein, um dort Werbung anzuzeigen; als Nebeneffekt konnten Angreifer über den CA-Schlüssel Lenovo-Systeme kompromittieren. Warum Dell jetzt seine Kunden einer ähnlichen Gefahr aussetzt, ist bislang unbekannt.

Update 24.11.15, 11.26 Uhr: Dell hat auf die Vorwürfe gegen das vorinstallierte Root-CA-Zertifikat reagiert und will ab dem heutigen Tag ein Update zur Verfügung stellen, das das Zertifikat entfernt.

Quelle: HEISE

^MPO