Neuer FileFix-Angriff Kann Windows MoTW Umgehen: So Schützen Sie Ihren PC

Index
  1. Wie FileFix-Angriff funktioniert
  2. Vermeiden Sie schadhafte Webseiten
  3. Dateiendungen in Windows sichtbar machen
  4. Ändern Sie die .hta-Dateizugehörigkeit zu Notepad
  5. Deaktivieren Sie Mshta, um die HTML-Ausführung zu blockieren

FileFix ist eine neue Angriffsmethode, die Sicherheitsüberprüfungen in Windows umgeht. Die Anleitung bietet Maßnahmen, um Ihren PC vor solchen Angriffen zu schützen.

FileFix ist eine neue Angriffsmethode, die ausnutzt, wie Windows und Browser den Speicherprozess von HTML-Webseiten handhaben, um die Sicherheitsüberprüfungen von Windows zu umgehen. Wird sie richtig ausgeführt, kann sie ein Windows-System gefährden, um Ransomware-Angriffe durchzuführen, Anmeldedaten zu ernten und sogar neue Malware zu installieren. Diese Anleitung listet alle Maßnahmen auf, die Sie ergreifen können, um Ihren PC vor einem FileFix-Angriff zu schützen.

Wie FileFix-Angriff funktioniert

Entdeckt von dem Sicherheitsforscher mr.d0x, missbraucht FileFix, wie Windows lokale HTML-Anwendungsdateien und die Sicherheitsfunktion Mark of the Web (MoTW) behandelt. Jedes Mal, wenn Sie eine Webseite mit der Funktion „Speichern unter“ speichern, taggt Ihr Browser sie nicht für MoTW, welches die Sicherheitsfunktionen (wie Windows-Sicherheit) informieren soll, die Datei zu scannen.

Wenn die Datei zudem als .hta (HTML-Anwendungsdatei) gespeichert wird, kann sie direkt als aktueller Benutzer ohne Sicherheitsprüfung ausgeführt werden. Überzeugt eine schadhafte Webseite den Benutzer, sie zu speichern und ihren Namen auf die .hta-Erweiterung zu ändern, wird der schadhafte Code heruntergeladen und ausgeführt (wenn der Benutzer die Datei öffnet), ohne dass die Windows-Sicherheit dies erkennt.

Die Hauptschwierigkeit besteht darin, Benutzer davon zu überzeugen, die schadhafte Seite als HTML-Anwendungsdatei zu speichern. Wie bei EDDIESTEALER ist dies jedoch durch clever ausgeführte Social-Engineering-Angriffe möglich, indem die Nutzer überzeugt werden, ihre MFA-Codes mit einem bestimmten Namen zu speichern, der auf .hta endet.

Glücklicherweise gibt es mehrere Interceptionsmöglichkeiten, um diesen Angriff auf Ihrem PC zu blockieren. Im Folgenden sind die zuverlässigsten aufgeführt.

Vermeiden Sie schadhafte Webseiten

Der Angriff beginnt mit dem Speichern einer schadhaften Webseite. Wenn Sie also keine schadhafte Seite besuchen, werden Sie kein Ziel dieses Angriffs (und vieler anderer) sein. Stellen Sie sicher, dass Sie einen modernen Browser wie Chrome, Edge, Firefox usw. verwenden, da diese über integrierte Schutzfunktionen gegen Phishing und Malware verfügen. Aktivieren Sie auch in Chrome den verbesserten Schutz für KI-basierten Schutz, um Bedrohungen in Echtzeit zu erkennen.

Schadhafte Webseiten werden häufig über Phishing-E-Mails verbreitet, um als legitime Webseiten zu agieren. Lernen Sie, Phishing-E-Mails zu erkennen, und vermeiden Sie es, so oft wie möglich auf diese zu klicken. Sollten Sie auf eine verdächtige Seite gelangen, gibt es viele Möglichkeiten, um festzustellen, ob eine Webseite legitim ist oder nicht.

Dateiendungen in Windows sichtbar machen

Standardmäßig versteckt Windows 11 die Dateiendungen und zeigt nur die Dateinamen an. FileFix nutzt dies indirekt aus, da Benutzer möglicherweise nicht bemerken, dass die .html-Erweiterung sich in .hta ändert, wenn die Dateiendungen nicht angezeigt werden. Sie können dies aktivieren, um immer zu sehen, was der ursprüngliche Dateityp ist und ob er sich geändert hat.

Öffnen Sie den Datei-Explorer, klicken Sie auf die Mehr anzeigen-Schaltfläche (drei Punkte) und wählen Sie Optionen aus.

Gehen Sie hier zur Registerkarte Ansicht und deaktivieren Sie die Option Erweiterungen für bekannte Dateitypen ausblenden.

Nun sehen Sie stets die Dateiendungen, selbst im Downloadfenster beim Speichern der Webseite.

Ändern Sie die .hta-Dateizugehörigkeit zu Notepad

Standardmäßig ist Mshta die Anwendung, die .hta-Dateien ausführt, um HTML-Anwendungsfunktionen direkt auszuführen. Wenn Sie jedoch die .hta-Dateizugehörigkeit auf Notepad ändern, wird die Datei stattdessen im Texteditor geöffnet, wenn sie ausgeführt wird. Selbst wenn es jemandem gelingt, Sie (oder jemand anderen auf Ihrem PC) dazu zu bringen, eine schadhafte .hta-Datei herunterzuladen, wird sie nicht ausgeführt.

Dies wird die meisten Benutzer nicht betreffen, da die Nutzung von .hta-Skripten recht spezialisiert ist und häufig nur von IT-Administratoren oder für einige Legacy-Skripte in Unternehmensumgebungen verwendet wird. Sofern Sie nicht speziell auf ein .hta-Skript angewiesen sind, wird es Ihnen keine Nachteile bringen.

Gehen Sie in den Windows-Einstellungen zu Apps -> Standard-Apps und suchen Sie „.hta“ in der oberen Suchleiste im Bereich Wählen Sie einen Standard für einen Dateityp oder Linktyp.

Klicken Sie nun auf Microsoft (R) HTML-Anwendungs-Host, wählen Sie Notepad als Standard-App und klicken Sie auf Standard festlegen. Jetzt werden alle .hta-Dateien in Notepad geöffnet.

Deaktivieren Sie Mshta, um die HTML-Ausführung zu blockieren

Sie können auch einen Trick nutzen, um die Mshta-App vollständig zu deaktivieren, um die Ausführung aller .hta-Skripte zu vermeiden. Alles, was Sie tun müssen, ist den Dateinamen „mshta.exe“ in „mshta.exe.disabled“ zu ändern, um sie zu deaktivieren. Sie müssen die Dateiendungen sichtbar machen, um diese Änderung vorzunehmen.

Die Mshta-Datei befindet sich in „C:\Windows\System32“ und „C:\Windows\SysWOW64“. Sie müssen sie an beiden Orten deaktivieren.

Um zu diesen Speicherorten im Windows Explorer zu gelangen, geben Sie “mshta” auf der Tastatur ein, um die Datei zu erreichen, und benennen Sie sie in “mshta.exe.disabled” um. Sie müssen Administrator sein, um diese Änderung vorzunehmen, und möglicherweise müssen Sie auch die Dateieigentümerschaft übernehmen.

Um die Änderungen rückgängig zu machen, ändern Sie einfach die Namen an beiden Orten wieder in “mshta.exe”.

Seit die Schwachstelle offengelegt wurde, besteht die Möglichkeit, dass Microsoft in einem zukünftigen Update ändert, wie MoTW angewendet wird, um sie zu beheben. Stellen Sie daher sicher, dass Ihr Windows immer auf dem neuesten Stand ist. Darüber hinaus sollten Sie die standardmäßigen Windows-Sicherheitsfunktionen aktiviert lassen, um möglicherweise das Skript während der Ausführung zu erfassen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Go up