Sicherer Umgang mit Dateiendungen
Sieht aus wie ein PDF. Führt Schadcode aus.
Was ist Sicherer Umgang mit Dateiendungen?
Windows verbirgt bekannte Dateierweiterungen standardmäßig, sodass Invoice_Final.pdf.exe wie eine PDF-Datei aussieht. Bei dieser Übung wird ein dateibasierter Angriff durchgehend durchgeführt: eine gefälschte Dateifreigabebenachrichtigung, eine überzeugende, aber betrügerische Freigabeseite und eine getarnte ausführbare Datei zwischen legitimen Dokumenten. Sie erfahren, welche Erweiterungen Code ausführen können, einschließlich .scr, .cmd, .vbs, .js, .wsf und .ps1, wie Sie den wahren Typ einer Datei erkennen lassen und warum das Ablehnen einer Antiviren-Warnung zu den schlechtesten Klicks gehört, die Sie machen können.
Was Sie lernen in Sicherer Umgang mit Dateiendungen
- Angriffe mit Doppelendung und andere Manipulationen von Dateinamen erkennen, mit denen schädliche Dateien getarnt werden
- Das Betriebssystem so konfigurieren, dass vollständige Dateiendungen und Angaben zum Dateityp angezeigt werden
- Die vollständige Liste gefährlicher ausführbarer Dateiendungen erkennen, darunter .exe, .scr, .bat, .cmd, .vbs, .js, .wsf und .ps1
- Auf Antivirenwarnungen richtig reagieren, indem erkannte Dateien in Quarantäne verschoben und dem Sicherheitsteam gemeldet werden
- Vor dem Öffnen freigegebener Dokumente die Echtheit der Datei durch Rückfrage beim Absender und Prüfung der Dateieigenschaften bestätigen
Sicherer Umgang mit Dateiendungen — Trainingsschritte
-
Ein arbeitsreicher Donnerstag
Es ist Donnerstagmorgen. Morgen steht die Quartalsbesprechung mit Sentinel Analytics an, einem der wichtigsten Kunden des Unternehmens. Ihnen fehlen noch mehrere Unterlagen des Kundenteams, um Ihre Präsentation fertigzustellen.
-
Dateien vom Kunden
Eine E-Mail trifft ein, die von David Park zu stammen scheint, Ihrem wichtigsten Ansprechpartner bei Sentinel Analytics. Sie enthält einen Download-Link zu den erwarteten Projektunterlagen für Q4.
-
Link zur Dateifreigabe öffnen
Alice klickt auf den CloudDocs-Link, um die freigegebenen Dateien aufzurufen. Es erscheint eine aufgeräumte Oberfläche mit vier Projektdateien zum Herunterladen.
-
Dateien herunterladen
Auf der CloudDocs-Seite werden vier von „David Park“ freigegebene Dateien angezeigt. Alles wirkt normal: Tabellenkalkulationen, Dokumente und eine vermeintliche PDF-Rechnung. Alice klickt auf die Schaltfläche zum Herunterladen aller Dateien.
-
Downloads durchsuchen
Nachdem der Download abgeschlossen ist, entpackt Alice die Dateien. Sie öffnet den Dateimanager, um die Projektunterlagen zu prüfen. Zuerst benötigt sie die Datei Q4 Revenue Summary, denn diese Daten sind für die morgige Präsentation besonders dringend.
-
Die verdächtige Datei
Die Umsatzzahlen stimmen. Alice wendet sich den übrigen Dateien zu. Sie entdeckt die vermeintliche PDF-Datei „Invoice_Final.pdf“ und öffnet sie per Doppelklick. Doch in dem Moment, in dem die Datei ausgeführt wird, schlägt das Antivirenprogramm Alarm.
-
Ein altbekannter Fehler
Alice zögert. Die morgige Quartalsbesprechung ist äußerst wichtig, und vor ihr liegen noch mehrere Stunden Vorbereitung. Das Antivirenprogramm hat bei neuen Softwareinstallationen die ganze Woche über Fehlalarme ausgelöst. Sie beschließt, die Warnung zu ignorieren und sich später darum zu kümmern.
-
Der Sicherheitsvorfall
Fünfundzwanzig Minuten später geht in Alices Postfach eine automatische Sicherheitswarnung ein. Jemand hat sich von einem unbekannten Ort aus bei ihrem Ridgeline-Konto angemeldet. Der durch eine Doppelendung getarnte Trojaner hat ihre Zugangsdaten abgegriffen, bevor das Antivirenprogramm die Bedrohung vollständig eindämmen konnte.
-
Den Angriff nachvollziehen
Alice erkennt nun, dass das vermeintliche „PDF“ tatsächlich ein ausführbares Programm war, das durch eine Doppelendung getarnt wurde. Die Datei hieß Invoice_Final.pdf.exe : „.pdf“ war nur Teil des Dateinamens und sollte den Eindruck eines Dokuments erwecken. Die tatsächliche Endung „.exe“ machte die Datei zu einem ausführbaren Programm. Als sie die ursprüngliche E-Mail noch einmal betrachtet, fällt ihr etwas auf, das sie in ihrer Eile übersehen hat.
-
Die gefälschte Dateifreigabeseite
Die E-Mail stammte nicht vom echten David Park. Auch die CloudDocs-Dateifreigabeseite wies Warnsignale auf.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1036.007 Masquerading: Double File Extension
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring