by butsch
10. March 2016 15:31
Ransomware Schweiz, Switzerland, Suisse. Lösungen/Solutions.
Intelligente "Black/White-Listing" Technologie z.B. Mcafee TIE ist die derzeit einzige Lösung nebst ATD-Sandboxen um Ransomware/Epressungstrojaner in den Griff zu bekommen. (http://www.mcafee.com/de/products/threat-intelligence-exchange.aspx). Alles andere ist ein Gebastel und man rennt nur den Problemen nach statt diese zu lösen.
Proof of Concept soll zeigen wie Mcafee TIE unbekannte Dateien erkennt und soll zeigen, dass Directory welche wir im Virenschutz Modul VSE 8.X ausschliessen nicht vom TIE tangiert sind. Diese Ausnahmen gelten AUCH fuer TIE-Modul.
Proof of concept mit Test Datei welche wir anpassen
Wir nehmen ein EXEcutable z.B. Superscan.exe und Machen dies auf um es anzupassen. |

|
Wir passen einige unrelevante Sachen mit eine HEX Editor im EXE an und speichern dies unter neuen Namen TIE_superscan.exe (HEX Editor z.B. http://hxd-hex-editor.soft32.com). Einfach die TEXT Partie "not be rund in DOS" anpassen. |

|
Die Software superscan.exe ist im Mcafee TIE nicht vorhanden (Obwohl Foundstone von Mcafee/Intel gekauft wurde ;-). Ca. 75-80% Aller Binaries sind aber in der GTI/TIE Datenbank vorhanden. (Durchschnitt Windows 7 64BIT client mit ca. 80 Applikationen Schweiz). |

|
Test client virtuel exclusions VSE (Normaler Virenschutz)
Der Folder c:\Geheim_geheim ist exlcuded da sonst z.B. Internet Explorer IEAK9/11 Setups aber auch andere Software beim Setup Probleme machen. Aber auch Driver fuer das Installieren des OS selber sind dort vorhanden. Dieser Folder wird nicht gescannt da man dort zu 100% Vertrauenswürdige Files hat. User hat dort keine Schreibrechte. |
|
Im Mcafee TIE nicht sichtbar da in c:\geheim_geheim |
Update Mcafee > Force senden Infos an EPO

| 
|
Kopieren des Files in c:\temp und ausführen
Directory nicht Exlcuded und VSE > Daher TIE auch Scan |
Alarm auf client und Block des Files beim Öffnen.

|
Umgehend auch OHNE Force Framework Agent sichtbar in Mcafee EPO TIE |

|
Neue Datei unbekannt und Rating 50 > DAHER geblockt |

| 
|
Die anderen Werte welche zur Einstufung der Reputation heran gezogen werden sind noch nicht ermittelt worden. Da es sich um einen Installer handelt wird dies zudem anders gewichtet. |
GTI (mcafee P2P/Cloud Datenbank) kennt das File noch nicht:

|
Anpassen der Reputation
Wir passen die Reputation des Files an da wir dieses File kennen und mit dem PLUGIN in TIE fuer VIRUSTOTAL.COM gescannt haben. Dies kann man durch einen Click auf einen Button automatisch machen lassen! |

|

| Nach dem Anpassen der Reputation von "Unknown" to "File Known Trusted" PLUS zusätzlich einem Rename des EXE (TIE_superscan.exe zu superscan.exe) wird das File ausgeführt. Damit TIE das Binary intelligent einstufen kann muss es längere Zeit und in mehreren Versionen in der Firma sein ODER die TIE/GTI cloud kennt es.

|
Anzeige in MCAFEE EPO Konsole (Enforcement Events)

|

|
Mcafee EPO Konsole, DASHBOARD |

| 
|
Weitere Links von uns:
http://www.butsch.ch/post/RansomwareDeutschlandSchweiz-Healthcare-Deutscher-Bund-warnt-und-reagiert.aspx
http://www.butsch.ch/post/Ransomware-Versions-who-spread-in-network-and-attack-locked-files-from-SQL-Servers-coming-up.aspx