So erstellen Sie eine Website oder ein Blog im Jahr 2020 - Kostenlose und einfache Anleitung zum Erstellen einer Website

Microsoft Defender erhält eine neue Funktion, um den Diebstahl von Anmeldeinformationen zu verhindern

Um zu verhindern, dass Hacker Windows-Anmeldeinformationen im LSASS-Prozess stehlen, hat Microsoft jetzt eine Sicherheitsfunktion im Microsoft Defender aktiviert.

Durch die Reduzierung der Angriffsfläche wird verhindert, dass selbst Hacker auf Administratorebene auf den LSASS-Prozess zugreifen und Anmeldeinformationen herunterladen. Diese Funktion gibt es schon seit langem im Defender, sie war jedoch inaktiv. Und jetzt ist es aktiviert, da Microsoft der Sicherheit Priorität einräumt.

Sperren des Windows-LSASS-Zugriffs

Durch die Kompromittierung eines Zielsystems versuchen Hacker, sich seitlich durch das Netzwerk zu bewegen, um weitere Maschinen anzugreifen. Und dies geschieht entweder durch den Diebstahl der Anmeldeinformationen dieser Systeme oder durch die Ausnutzung etwaiger Fehler in diesen Systemen. Und wenn sich der Hacker für Ersteres entscheidet, geschieht dies hauptsächlich durch das Durchschleusen von Anmeldeinformationen NTLM-Hash.

NTLM wiederum ist Teil des Local Security Authority Server Service (LSASS)-Prozesses, einer wichtigen Aufgabe in Windows. Hacker, die versuchen, Windows-Anmeldeinformationen aus dem LSASS-Prozess zu stehlen, leeren dessen Speicher, der NTLM-Hashes von Windows-Anmeldeinformationen enthält.

Diese Hashes können mit roher Gewalt dazu verwendet werden, Klartext-Passwörter preiszugeben, sodass Hacker damit auf andere Systeme zugreifen können. Als Ergebnis führte Microsoft ein Ausweiswächter oben: Isolieren des LSASS-Prozesses in einem virtualisierten Container, um zu verhindern, dass andere Prozesse darauf zugreifen.

Allerdings beeinträchtigt dies häufig Treiber oder Anwendungen, was zu Konflikten führt und Unternehmen dazu zwingt, es nicht zu verwenden. Daher hat Microsoft nun eine Lösung gefunden: Aktivieren Sie standardmäßig die Angriffsflächenreduzierungsregel (ASR) des Microsoft Defender.

Coole Änderungen! was passiert in #MicrosoftIst das Biest erwacht und die Sicherheit für diesen Monat zur Prioritätenliste geworden? 😅

Die ASR-Regel befindet sich standardmäßig im Status „konfiguriert“, um den Diebstahl von LSASS-Anmeldeinformationen zu blockieren! 😲🥳https://t.co/bQs3RDFRR6 pic.twitter.com/ubFtlsA3jY

— Kostas (@Kostastsale) 9. Februar 2022

Wie gesehen von Kostas, ein Sicherheitsforscher bei Microsofts ASR-Regeldokumentation. Und das Unternehmen schrieb später als;

Diese Funktion ist in Microsoft Defender seit langem deaktiviert, da sie falsche Signale generieren und zu einer starken Prozessüberprüfung in den Ereignisprotokollen führen kann. Da Microsoft jedoch der Sicherheit im Windows-Betriebssystem Priorität einräumte, hat es diese nun standardmäßig aktiviert.