Staatstrojaner FinFisher wird von Windows Defender erkannt

Microsoft ist nach eigenen Angaben gelungen, den Staatstrojaner FinFisher zu knacken. Die Analyse erlaubte es dem Unternehmen, neue Techniken zu entwickeln, damit die hauseigenen Sicherheitsprodukte wie Office 365 Advanced Threat Protection und Windows Defender Advanced Threat Protection die Schadsoftware erkennen und Nutzer von Windows und Office schützen können.

Entwickelt wurde FinFisher von der britisch-deutschen Gamma Group, die die Überwachungssoftware an Strafverfolgungsbehörden weltweit verkauft. Der Trojaner nutzt verschiedene fortschrittliche Techniken, um einer Erkennung durch Sicherheitsanwendungen sowie einer Analyse zu entgehen. Microsoft zufolge stellt FinFisher aufgrund seiner Schutzmaßnahmen eine neue Kategorie von Malware dar. Die Entwickler von FinFisher hätten einen erheblichen Aufwand betrieben, um sicherzustellen, dass der Schädling nicht entdeckt und auch nicht analysiert wird.

Microsoft ist es jedoch gelungen, FinFisher per Reverse Engineering seine Geheimnisse zu entlocken. Unter anderem soll Office 365 Advanced Threat Protection (ATP) nun in der Lage sein, die Sandbox-Erkennung von FinFisher auszutricksen. Die Sicherheitssoftware prüft möglicherweise schädliche Dateianhänge in einer Sandbox – FinFisher wiederum prüft vor der Ausführung von schädlichem Code, ob es in einer Sandbox ausgeführt wird.

Forscher von Microsoft stellten fest, dass FinFisher VMware- und Hyper-V-Umgebungen an den virtualisierten Eingabegeräten erkennt. Neue “spezielle Mechanismen” sollen diese Art von Erkennung jedoch umgehen.

Windows Defender ATP wiederum verfügt nun über neue Techniken, um die von FinFisher benutzten Angriffe aufzuspüren. Als Beispiel nannte Microsoft das Einschleusen von Code in den Arbeitsspeicher.

Insgesamt hätten Forscher von Microsoft sechs Sicherheitsschichten von FinFisher analysiert, die jede Stufe der Infektion schützen und eine Analyse der eigentlichen Spyware verhindern sollen. Unter anderem setze FinFisher auf selbst entwickelte virtuelle Maschinen, die eine Analyse mit herkömmlichen Mitteln praktisch unmöglich machten.

Darüber hinaus stellten die Forscher nach Unternehmensangaben fest, dass FinFisher modular aufgebaut ist und verschiedene Plug-ins laden kann. Ein Plug-in sei in der Lage, Internetverbindungen auszuspionieren, SSL-Verbindungen umzuleiten und verschlüsselten Datenverkehr zu stehlen.

Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Ausgewähltes Whitepaper

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Redaktion

Recent Posts

EM 2024: Fußballfest für Cyberangriffe

Kurz vor der Fußball-Europameisterschaft in Deutschland nehmen die Cyberbedrohungen für Sportfans zu, warnt Marco Eggerling…

5 Stunden ago

CRM: Die Qual der Wahl

Software für das Customer Relationship Management muss passgenau ausgewählt und im Praxistest an das einzelne…

6 Stunden ago

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

3 Tagen ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

3 Tagen ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

3 Tagen ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

4 Tagen ago