sikkerhet

Hackernes favorittverktøy følger med Windows. Du bør kanskje fjerne dette programmet

Hvis ikke kan et Word-dokument raskt bli veien inn i nettverket.

Ian McShane har lang fartstid fra Symantec før han ble Gartner-analytiker. Spesialområdet hans er endepunktsikkerhet.
Ian McShane har lang fartstid fra Symantec før han ble Gartner-analytiker. Spesialområdet hans er endepunktsikkerhet.

Selv virksomheter som gjør alt de kan for å unngå datainnbrudd blir også rammet. Ikke tro at din organisasjon er bedre stilt.

Antakelig er det bedre å anta at virksomheten allerede er kompromittert. Det er også mye lærdom å hente fra de siste årenes spektakulære hackerangrep, ifølge Gartner-analytiker Ian McShane.

Skadevare skjult i minnet

McShane var torsdag på snarvisitt i Oslo og holdt et miniseminar ved selskapets kontor på Skøyen.

En av flere trender han pekte på er sofistikert skadevare som ikke lenger skriver innhold til disk.

Ved heller å gjemme seg i minnet blir trusselen vanskeligere å oppdage.

Det russiske antivirusselskapet Kaspersky Labs oppdaget selv et slikt tilfelle under en intern sveip for et par år siden. McShane snakker da om skadevaren Duqu 2.0.

Det er en variant av notoriske Stuxnet, laget for rekognosering, spionasje og tapping av data fra ofrenes nettverk. Duqu infiserer bedriftens applikasjonsserver fordi den sjelden rebootes.

Tror de fleste kan rammes

Ian McShane kom også med en rekke andre eksempler og sikkerhetsråd som vi ikke går nærmere inn på i denne artikkelen, da mye er gjentakelser. Viktigst av alt er å holde programvaren oppdatert. Foto: Marius Jørgenrud
Ian McShane kom også med en rekke andre eksempler og sikkerhetsråd som vi ikke går nærmere inn på i denne artikkelen, da mye er gjentakelser. Viktigst av alt er å holde programvaren oppdatert.

Lærdommen er at du bør vurdere hva applikasjonskontroll kan gjøre for deg, sier Gartner-analytikeren. Altså en type hvitlisting av hvilke applikasjoner og prosesser som har lov til å kjøre.

– Hvis Kaspersky Labs, som er blant sikkerhetsleverandørene vi setter høyt, ikke klarer å beskytte nettverket sitt mot et så avansert angrep, så tror jeg mange andre virksomheter også vil slite, sier Gartner-analytikeren.

Ifølge ham vil nymotens sikkerhetsprodukter med maskinlæring og kunstig intelligens hjelpe lite i møte med slike trusler.

– Ikke løp ut og kjøp slike produkter, i hvert fall ikke før du vet ha du trenger.

Fortsatt er det nettfiske eller såkalt phishing som er den altoverskyggende angrepsteknikken for å bryte seg inn. Det gjelder også for de mest avanserte tilfellene av skadevare. En epost som lurer mottakeren til å starte opp skadevare er inngangen i minst 90 prosent av tilfellene, ifølge Gartner.

Nasjonal sikkerhetsmyndighet (NSM) har også konkludert med at phishing-angrep inngår i så godt som alle datainnbrudd.

Kan ha påvirket presidentvalget

Slik gikk det til også da noen brøt seg inn og stjal interne epost og dokumenter fra Det demokratiske partiet i USA, i forkant av fjorårets presidentvalg. Innholdet ble som kjent spredt og gjorde stor skade for partiet, kanskje så mye at det fikk konsekvenser for selve valgresultatet.

– Egentlig ble angrepet mot Demokratene oppdaget allerede i november 2015, men FBI klarte å ikke å finne noe mistenkelig i nettverket. Så tok det 7 måneder før de leide inn sikkerhetsselskapet Crowdstrike, som raskt påviste infeksjon av to samtidige, ikke-koordinerte angrep fra aktører kalt CozyBear og FanzyBear. Disse aktørene skaffet seg innpass via phishingangrep.

Det ble sendt phishing-epost til 106 ulike administratorer, medlemmer og ansatte i partiet. 13 personer åpnet vedleggene. Altså relativt god uttelling. Når de først var kommet på innsiden brukte angriperne det McShane omtaler som ganske sofistikerte hackerverktøy, der kommando- og kontrollinstrukser for å styre skadevaren ble lagt på slutten av JPG-bildefiler.

Trenger du PowerShell?

PowerShell kan på overflaten ligne det gamle kommandoverktøyet (cmd) men er i praksis langt mer kraftig.
PowerShell kan på overflaten ligne det gamle kommandoverktøyet (cmd) men er i praksis langt mer kraftig.

Men angriperne brukte også PowerShell, som vi har valgt å vinkle denne artikkelen på. Det er et kraftig scriptverktøy, eller rettere sagt en kommandolinjetolk.

Dette programmet følger med som standard i alle nyere versjoner av Windows. Det er en type verktøy som gir mening å bruke for systemadministratorer og et fåtall eksperter, og som åpner for mer fleksibilitet og kontroll med operativsystemet.

Vanlige sluttbrukere har neppe det samme behovet. Det bekrefter også Gartner-analytikeren på spørsmål fra digi.no.

– Det er veldig kraftig verktøy som følger med alle installasjoner av Windows 7 og Windows 10. Du kan begrense hvem som ha tilgang. De eneste som bør ha slik tilgang er brukere som faktisk har kompetanse til å bruke PowerShell. Ingen andre ansatte i organisasjonen din bør ha mulighet til dette, sier McShane.

Heller ikke IT-administratorer bør ha mulighet til å kjøre PowerShell fra sine egne kontoer. Ikke bare bør du blokkere tilgangen, men du bør også overvåke og logge bruk fra godkjente superbrukere, fordi hvis en slik konto blir kompromittert så kan skallet fortsatt bli misbrukt, minner han om.

Å vite når PowerShell blir brukt, hvorfor og av hvem er viktig, sier McShane, men han understreker at muligheten for å påkalle dette programmet fra virksomheters pc-er bør fjernes.

– De siste par månedene har majoriteten av leverandørene av produkter for endepunktsikkerhet, og i hvert fall Symantec og McAfee blogget om hvordan du gjør det. Du kan også bruke slike endepunktprodukter til å kontrollere hvilke prosesser som det er mulig å starte opp.

Microsoft har også publisert en oppskrift på hvordan man kan deaktivere støtte for PowerShell. Det kan gjøres ved hjelp av applocker-verktøyet.

McShane forteller at det er vanlig at for eksempel løsepengevirus (ransomware) blir levert som et vedlegg, som brukerne blir forsøkt narret til å åpne. Det kan være et Word-dokument med en ondsinnet makro.

– Den makroen vil starte opp PowerShell for å koble seg til internett og laste ned skadevaren (payload). Så hvis du kan stoppe Office-produktene fra muligheten til å starte PowerShell, så er den trusselvektoren fullstendig borte. Alle organiasjoner bør tenke lenge og nøye over om de i det hele tatt bruker PowerShell i sitt IT-miljø. Og hvis de ikke gjør det – fjern programmet, konstaterer han.

At PowerShell er blitt noe av en favoritt blant de som ønsker å bryte seg inn i Windows-baserte pc-er og nettverk, fikk digi.no demonstrert og bekreftet også under HackCon-konferansen i Oslo tilbake i februar.

Les litt mer om det: Her er tabbene norske bedrifter gjør på sikkerhetsfeltet (Digi Ekstra)

Powered by Labrador CMS