Microsoft hat einem Rootkit, das sämtliche verschlüsselten Kommunikationsdaten entschlüsselt und an die Server der Angreifer weitergeleitet hat, seine digitale Zustimmung erteilt. Dieser Schadtreiber wurde in Spieleumgebungen verbreitet. Er ist unter dem Namen „Netfilter“ bekannt und dient primär als Rootkit zur Kommunikation mit chinesischen Command-and-Control-Servern (C2).
Bewertung
Karsten Hahn, Forscher beim Sicherheitsunternehmen G Data, entdeckte diesen Treiber mithilfe des Malware-Erkennungssystems seines Unternehmens. Die erste Beobachtung wurde als Fehlalarm eingestuft, da Microsoft Netfilter im Rahmen des Windows-Hardwarekompatibilitätsprogramms digital signiert hatte. Nach weiteren Tests und Untersuchungen kam Hahn jedoch zu dem Schluss, dass es sich weder um eine Fehlwarnung noch um einen Fehlalarm handelte. Er und seine Kollegen stellten fest: „Die Kernfunktion scheint das Abhören von SSL-Verbindungen zu sein. Zusätzlich zur IP-Umleitung installiert und schützt der Treiber ein Root-Zertifikat in der Registry.“ [1] (von Reverse Engineer Johann Aydinbas auf Twitter)
Was ist ein Rootkit?
Ein Rootkit ist eine Art Schadsoftware, die so programmiert ist, dass sie in Dateiverzeichnissen, anderen Standardfunktionen des Betriebssystems und der Aufgabenüberwachung nicht sichtbar ist. Ein Root-Zertifikat dient üblicherweise zur Authentifizierung des Datenverkehrs über Verbindungen, die durch das TLS-Protokoll (Transport Layer Security) geschützt sind. Dadurch werden die Daten während der Übertragung verschlüsselt und der Server kann feststellen, ob ein Benutzer legitim oder ein Betrüger ist.
Typischerweise werden diese TLS-Zertifikate von einer von Windows als vertrauenswürdig eingestuften Zertifizierungsstelle (CA) ausgestellt. Durch die Installation dieser Stammzertifikate in Windows können Hacker die CA-Anforderung umgehen.
Meine Geschichte
Der Treiber Netfiler kommunizierte mit chinesischen C&C-IPs und bot keine legitimen Funktionen, was den Verdacht noch verstärkte. Etwa zu dieser Zeit teilte der Malware-Analyst von G Data, Karsten Hahn, die Signaturinformationen öffentlich auf Twitter und kontaktierte Microsoft.
Laut Hahn muss jeder Code, der im Kernelmodus ausgeführt wird, vor der Veröffentlichung getestet und signiert werden, um die Stabilität des Betriebssystems zu gewährleisten. Zu diesem Zeitpunkt begann BleepingComputer auch, das Verhalten von C2-URLs zu beobachten und kontaktierte Microsoft, um einen triftigen Grund oder eine Erklärung zu erhalten.
Die ersten paar C2-URLs liefern eine Reihe weiterer Routen, die durch das Pipe-Symbol („|“) getrennt sind:
Jedes davon dient einem Zweck:
- Die URL, die mit „/p“ endet, bedeutet, dass sie mit Proxy-Einstellungen verknüpft ist.
- „/s“ bezeichnet verschlüsselte Umleitungs-IP-Adressen.
- „/h?“ steht für die Darstellung der CPU-ID.
- „/c“ gab ein Stammzertifikat
- „/v?“ bezeichnet die Selbstaktualisierungsfunktion der Malware.
Laut BleepingComputer lieferte der Pfad „/v?“ die URL zum betreffenden bösartigen Netfilter-Treiber selbst (unter „/d3“):
Der G Data-Forscher Hahn analysierte den Treiber eingehend und kam zu dem Schluss, dass dieser über eine Selbstaktualisierungsfunktion verfügt. Laut Hahn sendet die Treiberversion ihre MD5-Hash-Prüfsumme über „ hxxp://110.42.4.180:2081/v?v=6&m=“ an den Server.
Der Server antwortet dann mit der URL des neuesten Beispiels und „OK“ , wenn das Modell auf dem neuesten Stand ist, und die Malware ersetzt ihre Datei entsprechend.
Sicherheitslücke
Microsoft untersucht einen Angreifer, der schädliche Treiber (Netfilter) in Spieleumgebungen verbreitet hat. Dieser Angreifer reichte Treiber zur Zertifizierung über das Windows-Hardwarekompatibilitätsprogramm (WHCP) ein. Da diese Treiber von einem Drittanbieter entwickelt wurden, hat Microsoft dessen Konto gesperrt und die eingereichten Dokumente auf weitere Anzeichen von Schadsoftware überprüft. Microsoft konnte keine Hinweise darauf finden, dass das Signaturzertifikat oder die WHCP-Signaturinfrastruktur kompromittiert wurde. Daher wurden Netfilter-Erkennungen in die in Windows integrierte Windows Defender-Antiviren-Engine integriert und diese Erkennung anderen Antiviren-Anbietern zur Verfügung gestellt.

Update bezüglich der Malware [2]
- 26. Juni, 12:26 Uhr ET: Es wurde klargestellt, dass BleepingComputer die DoD-Liste, in der das mutmaßliche chinesische Unternehmen explizit erwähnt wird, nicht gesehen hat, was im Gegensatz zu den Angaben im Bericht des Forschers steht. Außerdem wurde Hahn um eine Klarstellung gebeten.
- 27. Juni, 04:58 Uhr ET: Eine frühere Version des Blogbeitrags erwähnt ein anderer Forscher, @cowonautEs wurde behauptet, das oben genannte Unternehmen sei zuvor vom US-Verteidigungsministerium als „kommunistisches chinesisches Militärunternehmen“ eingestuft worden. Diese Behauptung wurde inzwischen aus dem ursprünglichen Blogbeitrag zurückgezogen, und wir haben unseren Artikel entsprechend aktualisiert. BleepingComputer konnte Ningbo Zhuo Zhi Innovation Network Technology Co., Ltd. jedoch auf keiner der verfügbaren Listen des Verteidigungsministeriums finden.
Fazit
Trotz der Einschränkungen war diese Sicherheitslücke gravierend. Microsofts Zertifizierungsprogramm war genau darauf ausgelegt, Angriffe wie die von G Data entdeckten zu blockieren. Microsoft hat bisher nicht erklärt, wie es zur digitalen Signatur der Schadsoftware kam; auch Unternehmensvertreter lehnten eine Stellungnahme ab.
