Credential Stealing trotz Windows Defender Attack Surface Reduction
Seit Windows 10 Version 1709 bringt der Windows Defender sogenannte „Attack Surface Reduction“ (ASR) Regeln mit. Diese Regeln dienen dazu – wie der Name bereits vermuten lässt – die generelle Angriffsfläche eines Systems zu reduzieren. Basierend auf einem Auszug der offiziellen Dokumentation werden hierzu unter anderem folgende Verhaltensmuster von Anwendungen überwacht:
- Starten von ausführbaren Dateien und Skripten, die versuchen, andere Dateien herunterzuladen und/oder auszuführen
- Ausführen von obfuskierten oder anderweitig verdächtigen Skripten
- Verhaltensweisen, die bei Anwendungen im normalen Arbeitsalltag nicht vorkommen
In der Dokumentation findet sich außerdem eine Tabelle, in welcher alle derzeit verfügbaren ASR-Regeln samt einer zugehörigen ID aufgelistet sind. Eine Vielzahl der Regeln zielt auf die Erstellung von neuen Prozessen und die Makro-Funktionalität von Office-Anwendungen ab. Letzteres hat in der […]