SecBoard
Zurück zur Übersicht

New Microsoft Defender 'ShieldBreak' zero-day grants SYSTEM privileges

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Ein neuer Zero-Day-Exploit namens "ShieldBreak" für Microsoft Defender wurde veröffentlicht, der Angreifern SYSTEM-Rechte gewährt. Nutzer sollten umgehend die neuesten Sicherheitsupdates installieren und ihre Systeme auf ungewöhnliche Aktivitäten überwachen.

Kurzfassung

Ein neuer Zero-Day-Exploit namens "ShieldBreak" für Microsoft Defender wurde veröffentlicht. Dieser Exploit gewährt Angreifern SYSTEM-Rechte auf betroffenen Systemen. Nutzer sollten umgehend die neuesten Sicherheitsupdates installieren und ihre Systeme auf ungewöhnliche Aktivitäten überwachen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Nutzer von Microsoft Defender sind betroffen.

Warum relevant

Der Exploit gewährt SYSTEM-Rechte, was Angreifern die vollständige Kontrolle über das betroffene System ermöglicht und somit ein erhebliches Sicherheitsrisiko darstellt.

Realistisches Worst Case

Angreifer erlangen SYSTEM-Rechte und können beliebigen Code ausführen, Daten manipulieren oder weitere Malware installieren, was zu einem vollständigen Systemkompromiss führen kann.

Handlungsempfehlung

Installieren Sie umgehend alle verfügbaren Sicherheitsupdates und überwachen Sie Ihre Systeme auf ungewöhnliche Aktivitäten. Warten Sie auf weitere Anweisungen von Microsoft.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle Microsoft Defender-Sicherheitsupdates erfolgreich installiert wurden.
  • Überwachen Sie Systemprotokolle auf ungewöhnliche Prozessaktivitäten oder Berechtigungsänderungen, insbesondere solche, die SYSTEM-Rechte betreffen.
  • Stellen Sie sicher, dass Ihre Endpoint Detection and Response (EDR)-Lösungen auf dem neuesten Stand sind und verdächtige Verhaltensweisen im Zusammenhang mit Microsoft Defender erkennen können.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Privilege EscalationT1068 Exploitation for Privilege EscalationHighEin neuer Zero-Day-Exploit namens "ShieldBreak" für Microsoft Defender wurde veröffentlicht, der Angreifern SYSTEM-Rechte gewährt.
Offene Punkte
  • Es ist nicht spezifiziert, welche spezifischen Versionen von Microsoft Defender betroffen sind.
  • Es ist nicht spezifiziert, welche spezifischen Betriebssysteme betroffen sind.
  • Es ist nicht spezifiziert, ob der Exploit bereits aktiv in freier Wildbahn ausgenutzt wird.
  • Es ist nicht spezifiziert, welche genauen Schritte Angreifer unternehmen müssen, um den Exploit auszunutzen.
  • Es ist nicht spezifiziert, welche spezifischen Gegenmaßnahmen Microsoft über die allgemeinen Sicherheitsupdates hinaus empfiehlt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
SecurityMicrosoft