Banking-Malware blockiert Security-Software mittels Windows-Systemfunktion

Forscher von Trend Micro verweisen auf einen neuen Trick des in Japan im Umlauf befindlichen Banking-Trojaners BKDR_VAWTRAK. Er setzt für seine Zwecke die Windows Software Restriction Policies (SRP) ein. Bei diesen handelt es sich um eine Systemfunktion, die die Rechte von Antiviren- und Sicherheitssoftware einschränken kann. Auch eine Lösung des Sicherheitsunternehmens selbst ist betroffen.

(Bild: Shutterstock/FuzzBones)

SRP ist seit Windows XP und Windows Server 2003 verfügbar und lässt sich über Gruppenrichtlinien verwalten. Administratoren können damit Black- oder Whitelists bestimmter ausführbarer Programme generieren oder sie auf eine Ausführung mit Standardrechten beschränken.

In jeder Version wird SRP über den Editor für lokale Richtlinien gestartet. Änderungen machen sich schließlich in Registry-Einträgen bemerkbar, die sich auch auf direktem Weg erstellen lassen. Letzteres Verfahren wird Trend Micro zufolge auch durch die Malware genutzt. Versucht ein Anwender, eine auf diese Weise blockierte Applikation auszuführen, erhält er einen Sperrhinweis, der ihn an seinen Administrator verweist.

Um die Einträge in der Registry manipulieren zu können, muss die Schadsoftware selbst hingegen mit erhöhten Privilegien ausgestattet sein und die parallel laufende Sicherheitssoftware zunächst umgehen können. Ein Update der jeweiligen Sicherheitslösung könnte zu einer Entdeckung des Schädlings führen – vorausgesetzt diese wird dann nicht mehr blockiert.

Es ist nicht das erste Mal, dass Malware die SRP-Funktion verwendet. Trend Micro schätzt die Bedrohung im Fall von VAWTRAK aber als besonders groß ein. So zählt das Unternehmen 53 Sicherheitsprodukte auf, nach denen die Malware sucht, um deren Ausführung zu verhindern.

[mit Material von Florian Kalenda, ZDNet.de]

Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Rainer Schneider

Zwischen September 2013 und Juni 2016 war Rainer zunächst als Volontär udn später als Redakteur hauptsächlich für ITespresso im Einsatz, schrieb aber gerne auch Artikel für silicon.de und ZDNet. Schwerpunkte waren IT-Security und Mobile.

Recent Posts

Wie KI den Jobeinstieg verändert

Aus Sicht vieler Führungskräfte sind junge Talente oft unzureichend auf ihre Jobprofile vorbereitet, da sie…

3 Tagen ago

Deutsche DefTechs: Nur jedes dritte würde erneut hier gründen

Umfrage: Bürokratisches Beschaffungswesen, strikte Regulierung und fehlendes Risikokapital bremsen digitale Verteidigungs-Innovationen.

3 Tagen ago

Pilotprojekt: Digitalisierung der IT-Infrastruktur im deutschen Stromnetz

Initiative von Cisco und Amperion ermöglicht schnellere Datenübertragungsgeschwindigkeiten mithilfe der Routed Optical Networking (RON)-Technologie.

3 Tagen ago

Manufacturing-X: Warum diese Initiative für Europa von Bedeutung ist

Manufacturing-X als Antwort auf internationale Zollkonflikte, globale Lieferkettenprobleme und Abhängigkeit von meist US-amerikanischen Tech-Konzernen.

3 Tagen ago

Wie verbreitet ist Secure-by-Design in Deutschland?

Laut Studie ist jeder dritte Security-Experte davon überzeugt, dass Cyber-Immunität die Häufigkeit von Angriffen reduzieren…

3 Tagen ago

Kletternde Roboter im Warenlager

Intralogistikspezialist SSI Schäfer integriert Bots, Regale, Arbeitsstationen und IT-Umgebungen zu Komplettlösungen für Lagerbetreiber.

3 Tagen ago