Sicherer Umgang mit Dateiendungen

Sicherer Umgang mit Dateiendungen

Sieht aus wie ein PDF. Führt Schadcode aus.

Was ist Sicherer Umgang mit Dateiendungen?

Windows verbirgt bekannte Dateierweiterungen standardmäßig, sodass Invoice_Final.pdf.exe wie eine PDF-Datei aussieht. Bei dieser Übung wird ein dateibasierter Angriff durchgehend durchgeführt: eine gefälschte Dateifreigabebenachrichtigung, eine überzeugende, aber betrügerische Freigabeseite und eine getarnte ausführbare Datei zwischen legitimen Dokumenten. Sie erfahren, welche Erweiterungen Code ausführen können, einschließlich .scr, .cmd, .vbs, .js, .wsf und .ps1, wie Sie den wahren Typ einer Datei erkennen lassen und warum das Ablehnen einer Antiviren-Warnung zu den schlechtesten Klicks gehört, die Sie machen können.

Was Sie lernen in Sicherer Umgang mit Dateiendungen

Sicherer Umgang mit Dateiendungen — Trainingsschritte

  1. Ein arbeitsreicher Donnerstag

    Es ist Donnerstagmorgen. Morgen steht die Quartalsbesprechung mit Sentinel Analytics an, einem der wichtigsten Kunden des Unternehmens. Ihnen fehlen noch mehrere Unterlagen des Kundenteams, um Ihre Präsentation fertigzustellen.

  2. Dateien vom Kunden

    Eine E-Mail trifft ein, die von David Park zu stammen scheint, Ihrem wichtigsten Ansprechpartner bei Sentinel Analytics. Sie enthält einen Download-Link zu den erwarteten Projektunterlagen für Q4.

  3. Link zur Dateifreigabe öffnen

    Alice klickt auf den CloudDocs-Link, um die freigegebenen Dateien aufzurufen. Es erscheint eine aufgeräumte Oberfläche mit vier Projektdateien zum Herunterladen.

  4. Dateien herunterladen

    Auf der CloudDocs-Seite werden vier von „David Park“ freigegebene Dateien angezeigt. Alles wirkt normal: Tabellenkalkulationen, Dokumente und eine vermeintliche PDF-Rechnung. Alice klickt auf die Schaltfläche zum Herunterladen aller Dateien.

  5. Downloads durchsuchen

    Nachdem der Download abgeschlossen ist, entpackt Alice die Dateien. Sie öffnet den Dateimanager, um die Projektunterlagen zu prüfen. Zuerst benötigt sie die Datei Q4 Revenue Summary, denn diese Daten sind für die morgige Präsentation besonders dringend.

  6. Die verdächtige Datei

    Die Umsatzzahlen stimmen. Alice wendet sich den übrigen Dateien zu. Sie entdeckt die vermeintliche PDF-Datei „Invoice_Final.pdf“ und öffnet sie per Doppelklick. Doch in dem Moment, in dem die Datei ausgeführt wird, schlägt das Antivirenprogramm Alarm.

  7. Ein altbekannter Fehler

    Alice zögert. Die morgige Quartalsbesprechung ist äußerst wichtig, und vor ihr liegen noch mehrere Stunden Vorbereitung. Das Antivirenprogramm hat bei neuen Softwareinstallationen die ganze Woche über Fehlalarme ausgelöst. Sie beschließt, die Warnung zu ignorieren und sich später darum zu kümmern.

  8. Der Sicherheitsvorfall

    Fünfundzwanzig Minuten später geht in Alices Postfach eine automatische Sicherheitswarnung ein. Jemand hat sich von einem unbekannten Ort aus bei ihrem Ridgeline-Konto angemeldet. Der durch eine Doppelendung getarnte Trojaner hat ihre Zugangsdaten abgegriffen, bevor das Antivirenprogramm die Bedrohung vollständig eindämmen konnte.

  9. Den Angriff nachvollziehen

    Alice erkennt nun, dass das vermeintliche „PDF“ tatsächlich ein ausführbares Programm war, das durch eine Doppelendung getarnt wurde. Die Datei hieß Invoice_Final.pdf.exe : „.pdf“ war nur Teil des Dateinamens und sollte den Eindruck eines Dokuments erwecken. Die tatsächliche Endung „.exe“ machte die Datei zu einem ausführbaren Programm. Als sie die ursprüngliche E-Mail noch einmal betrachtet, fällt ihr etwas auf, das sie in ihrer Eile übersehen hat.

  10. Die gefälschte Dateifreigabeseite

    Die E-Mail stammte nicht vom echten David Park. Auch die CloudDocs-Dateifreigabeseite wies Warnsignale auf.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1036.007 Masquerading: Double File Extension

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring