Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Die von Microsoft signierte Rootkit-Malware, die alle verschlüsselten Kommunikationen entschlüsseln kann

die von Microsoft signierte Rootkit-Malware, die alle verschlüsselten Kommunikationen entschlüsseln kann

Microsoft hat einem Rootkit, das sämtliche verschlüsselten Kommunikationsdaten entschlüsselt und an die Server der Angreifer weitergeleitet hat, seine digitale Zustimmung erteilt. Dieser Schadtreiber wurde in Spieleumgebungen verbreitet. Er ist unter dem Namen „Netfilter“ bekannt und dient primär als Rootkit zur Kommunikation mit chinesischen Command-and-Control-Servern (C2).

Bewertung

Karsten Hahn, Forscher beim Sicherheitsunternehmen G Data, entdeckte diesen Treiber mithilfe des Malware-Erkennungssystems seines Unternehmens. Die erste Beobachtung wurde als Fehlalarm eingestuft, da Microsoft Netfilter im Rahmen des Windows-Hardwarekompatibilitätsprogramms digital signiert hatte. Nach weiteren Tests und Untersuchungen kam Hahn jedoch zu dem Schluss, dass es sich weder um eine Fehlwarnung noch um einen Fehlalarm handelte. Er und seine Kollegen stellten fest: „Die Kernfunktion scheint das Abhören von SSL-Verbindungen zu sein. Zusätzlich zur IP-Umleitung installiert und schützt der Treiber ein Root-Zertifikat in der Registry.“ [1] (von Reverse Engineer Johann Aydinbas auf Twitter)

Was ist ein Rootkit?

Ein Rootkit ist eine Art Schadsoftware, die so programmiert ist, dass sie in Dateiverzeichnissen, anderen Standardfunktionen des Betriebssystems und der Aufgabenüberwachung nicht sichtbar ist. Ein Root-Zertifikat dient üblicherweise zur Authentifizierung des Datenverkehrs über Verbindungen, die durch das TLS-Protokoll (Transport Layer Security) geschützt sind. Dadurch werden die Daten während der Übertragung verschlüsselt und der Server kann feststellen, ob ein Benutzer legitim oder ein Betrüger ist.

Typischerweise werden diese TLS-Zertifikate von einer von Windows als vertrauenswürdig eingestuften Zertifizierungsstelle (CA) ausgestellt. Durch die Installation dieser Stammzertifikate in Windows können Hacker die CA-Anforderung umgehen.

Meine Geschichte

Der Treiber Netfiler kommunizierte mit chinesischen C&C-IPs und bot keine legitimen Funktionen, was den Verdacht noch verstärkte. Etwa zu dieser Zeit teilte der Malware-Analyst von G Data, Karsten Hahn, die Signaturinformationen öffentlich auf Twitter und kontaktierte Microsoft.

Von Microsoft signierte bösartige Binärdatei
Abbildung 1: Von Microsoft signierte bösartige Binärdatei

Laut Hahn muss jeder Code, der im Kernelmodus ausgeführt wird, vor der Veröffentlichung getestet und signiert werden, um die Stabilität des Betriebssystems zu gewährleisten. Zu diesem Zeitpunkt begann BleepingComputer auch, das Verhalten von C2-URLs zu beobachten und kontaktierte Microsoft, um einen triftigen Grund oder eine Erklärung zu erhalten.

 Die ersten paar C2-URLs liefern eine Reihe weiterer Routen, die durch das Pipe-Symbol („|“) getrennt sind:

Navigieren zur C2-URL
Abbildung 2: Navigation zur C2-URL

Jedes davon dient einem Zweck:

  • Die URL, die mit „/p“ endet, bedeutet, dass sie mit Proxy-Einstellungen verknüpft ist.
  • „/s“ bezeichnet verschlüsselte Umleitungs-IP-Adressen.
  • „/h?“ steht für die Darstellung der CPU-ID.
  • „/c“ gab ein Stammzertifikat
  • „/v?“ bezeichnet die Selbstaktualisierungsfunktion der Malware.

Maßgeschneiderte Verschlüsselungsdienste

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen.

Laut BleepingComputer lieferte der Pfad „/v?“ die URL zum betreffenden bösartigen Netfilter-Treiber selbst (unter „/d3“):

Pfad zum bösartigen Netfiler-Treiber
Abbildung 3: Pfad zum schädlichen NetFilter-Treiber

Der G Data-Forscher Hahn analysierte den Treiber eingehend und kam zu dem Schluss, dass dieser über eine Selbstaktualisierungsfunktion verfügt. Laut Hahn sendet die Treiberversion ihre MD5-Hash-Prüfsumme über „ hxxp://110.42.4.180:2081/v?v=6&m=“ an den Server.

Der Server antwortet dann mit der URL des neuesten Beispiels und „OK“ , wenn das Modell auf dem neuesten Stand ist, und die Malware ersetzt ihre Datei entsprechend.

Analyse der Selbstaktualisierungsfunktion von Malware
Abbildung 4: Analyse der Selbstaktualisierungsfunktion von Malware

Sicherheitslücke

Microsoft untersucht einen Angreifer, der schädliche Treiber (Netfilter) in Spieleumgebungen verbreitet hat. Dieser Angreifer reichte Treiber zur Zertifizierung über das Windows-Hardwarekompatibilitätsprogramm (WHCP) ein. Da diese Treiber von einem Drittanbieter entwickelt wurden, hat Microsoft dessen Konto gesperrt und die eingereichten Dokumente auf weitere Anzeichen von Schadsoftware überprüft. Microsoft konnte keine Hinweise darauf finden, dass das Signaturzertifikat oder die WHCP-Signaturinfrastruktur kompromittiert wurde. Daher wurden Netfilter-Erkennungen in die in Windows integrierte Windows Defender-Antiviren-Engine integriert und diese Erkennung anderen Antiviren-Anbietern zur Verfügung gestellt. 

MS-Erklärung

Update bezüglich der Malware [2]

  • 26. Juni, 12:26 Uhr ET: Es wurde klargestellt, dass BleepingComputer die DoD-Liste, in der das mutmaßliche chinesische Unternehmen explizit erwähnt wird, nicht gesehen hat, was im Gegensatz zu den Angaben im Bericht des Forschers steht. Außerdem wurde Hahn um eine Klarstellung gebeten.
  • 27. Juni, 04:58 Uhr ET: Eine frühere Version des Blogbeitrags erwähnt ein anderer Forscher, @cowonautEs wurde behauptet, das oben genannte Unternehmen sei zuvor vom US-Verteidigungsministerium als „kommunistisches chinesisches Militärunternehmen“ eingestuft worden. Diese Behauptung wurde inzwischen aus dem ursprünglichen Blogbeitrag zurückgezogen, und wir haben unseren Artikel entsprechend aktualisiert. BleepingComputer konnte Ningbo Zhuo Zhi Innovation Network Technology Co., Ltd. jedoch auf keiner der verfügbaren Listen des Verteidigungsministeriums finden.

Fazit

Trotz der Einschränkungen war diese Sicherheitslücke gravierend. Microsofts Zertifizierungsprogramm war genau darauf ausgelegt, Angriffe wie die von G Data entdeckten zu blockieren. Microsoft hat bisher nicht erklärt, wie es zur digitalen Signatur der Schadsoftware kam; auch Unternehmensvertreter lehnten eine Stellungnahme ab.

Literaturhinweis