Das Modul Ransomware-Verschlüsselungsschutz erkennt Prozesse, die Dateien auf dem Endpunkt mit böswilliger Absicht verschlüsseln.
1. Beschreibung
2. Wie funktioniert der Ransomware-Verschlüsselungsschutz?
3. HEIMDAL-Agent – Ransomware-Verschlüsselungsschutz
4. Ansicht des Ransomware-Verschlüsselungsschutzes
5. Einstellungen des Ransomware-Verschlüsselungsschutzes
BESCHREIBUNG
Ransomware-Verschlüsselungsschutz (REP) ist eine 100 % signaturfreie Lösung, die Ihre Geräte vor böswilligen Verschlüsselungsversuchen schützt, die während Ransomware-Angriffen initiiert werden. Das Modul wurde durch die Einführung der Ransomware Encryption Protection X (REP v2)-Engine erweitert. Diese Version verwendet einen Kernel-Minifiltertreiber, um eine höhere Erkennungsgeschwindigkeit sowie die Möglichkeit zu bieten, mehr als 800 Ransomware-Kategorien zu erkennen und zu stoppen.
WIE FUNKTIONIERT DER RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZ?
Ransomware-Verschlüsselungsschutz v1
Der Ransomware-Verschlüsselungsschutz basiert auf einer Verhaltensanalyse (Erkennungen werden anhand von Regeln ausgelöst, die Ransomware-Verhalten nachahmen) und verarbeitet Kernel-Ereignisse für E/A-Lese- und Schreibvorgänge, Verzeichnisaufzählungen und die Dateiausführung. Nach der Untersuchung von Mustern, die von echter Ransomware erstellt wurden, werden die Muster mit den gesammelten Ereignissen abgeglichen. Die Engine erlaubt die Verschlüsselung von ungefähr 3 Dateien durchschnittlicher Größe (abhängig von der Dateigröße und der Geschwindigkeit der Ransomware können auch mehr Dateien verschlüsselt werden; beispielsweise könnte Ransomware problemlos mehr als 3 Dateien mit einer Größe von 20 KB verschlüsseln), bis sie den Prozess als verdächtig einstuft. Sobald ein Prozess markiert wurde, werden Details zum verdächtigen Prozess erfasst und an die HEIMDAL-Server gesendet. Zu diesen Details gehören die Befehlszeilenargumente des Prozesses, die Netzwerkverbindungen (IP-Adresse und Port), die Anzahl der Lese-/Schreibvorgänge zum Zeitpunkt der Erkennung sowie der Prozessbaum des verdächtigen Prozesses mit Rückverfolgung zum Stammprozess. Das Modul Ransomware-Verschlüsselungsschutz basiert auf dem Windows-Dienst Heimdal Insights. Der Dienst ist dafür verantwortlich, aktive Prozesse kontinuierlich zu überprüfen, Prozessaktionen abzubilden und in laufenden Prozessen nach Verschlüsselungsmustern zu suchen. Der Dienst Heimdal Insights wird nur ausgeführt, wenn das Modul in der Gruppenrichtlinie aktiviert ist. Wenn REP in der Gruppenrichtlinie deaktiviert ist, ist der Dienst Heimdal Insights zwar vorhanden, wird jedoch nicht ausgeführt.
Ransomware Encryption Protection X
Die verbesserte Erkennung und Geschwindigkeit der REP v2-Engine resultieren aus der Vielseitigkeit und Leistungsfähigkeit des Kernel-Minifiltertreibers. Dieser Treiber kann mehr als 800 Ransomware-Kategorien erkennen und stoppen, da er 4 Sub-Engines umfasst:
- Verschlüsselungs-Engine
- Umbenennungs-Engine
- Volume-Shadow-Copy-Engine
- Canary-Engine
Hinweis: REP X wird in den Windows-Diensten als separater Dienst angezeigt. Alle 2 Minuten wird eine Integritätsprüfung durchgeführt, um zu verifizieren, ob der REP-Dienst weiterhin ausgeführt wird, und ihn gegebenenfalls neu zu starten.
HEIMDAL-AGENT – RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZ
Der HEIMDAL-Agent zeigt Informationen zu den Gefundenen Erkennungen, den Gesamtprozessen und dem Zeitpunkt der Letzten Erkennung an.
Der Abschnitt Ransomware-Verschlüsselungsschutz enthält Informationen zur Anzahl der Erkennungen, zum Prozessnamen, zur PID, zum Besitzer, zum Datum und zum Status.
Hinweis: Unabhängig von der Sub-Engine, die den Erkennungs- und Blockierungsvorgang auslöst, erhält der Endbenutzer die folgende Pop-up-Nachricht vom HEIMDAL-Agenten.
Hinweis: Ein Benutzer kann eine Canary-Datei nicht löschen (bei einem Löschversuch wird im HEIMDAL-Agenten eine Pop-up-Nachricht angezeigt):
ANSICHT DES RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZES
Die Ansicht Ransomware-Verschlüsselungsschutz zeigt alle vom auf den Endpunkten Ihrer Organisation ausgeführten HEIMDAL-Agenten erfassten Informationen an. Die erfassten Informationen beziehen sich auf die erkannten Prozesse, die von der Engine des HEIMDAL-Agenten abgefangen wurden. Oben wird in einer Statistik die Anzahl der Gefundenen Erkennungen angezeigt.
Die erfassten Informationen werden in den folgenden Ansichten dargestellt: Endpunkterkennungen, Hostname/Erkennungen und Cloud-Erkennungen.
-
Endpunkterkennungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details: Hostname, Benutzername, Prozessname, Blockierungsgrund, PID, Besitzer, Status und Zeitstempel. In dieser Ansicht können Sie eine oder mehrere infizierte Dateien auswählen und sie ausschließen oder zum Speicher hinzufügen.
In der Spalte Prozessname können Sie auf das Hamburger-Menü klicken, um auf VirusTotal (für eine detaillierte VirusTotal-Analyse) oder die Forensik-Details (für die Prozessdetails) zuzugreifen oder den Dateipfad in die Zwischenablage zu kopieren. Der Status kann Blockiert sein (wenn ein Prozess auf REP-Ebene abgefangen und blockiert wird) oder Erkannt (wenn der Prozess abgefangen und im HEIMDAL-Dashboard gemeldet wird, sobald der Meldemodus aktiviert ist). Für REP-Einträge gilt eine Aufbewahrungsrichtlinie von 90 Tagen. Alle Einträge in der Ansicht Endpunkterkennungen, die älter als 90 Tage sind, werden entfernt. -
Hostname/Erkennungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details: Hostname, Benutzername, Anzahl der Treffer. -
Cloud-Erkennungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details: E-Mail, AD-Gruppen, Anzahl betroffener Dateien, Benutzersitzung widerrufen und Zeitstempel. Diese Ansicht wird ausgefüllt, wenn Ransomware Encryption Protection for Cloud aktiviert ist.
Die Ansicht Prozessdetails enthält Informationen zum übergeordneten Prozess und zu den gestarteten Prozessen, ihren PIDs, dem Benutzernamen, dem Dateinamen, dem Pfad, der Befehlszeile, der Threadanzahl, den 3 wichtigsten verschlüsselten Dateien, den Schreibvorgängen, den Lesevorgängen, MD5, der Signatur und dem Besitzer.
Sie erhalten außerdem Informationen zur Netzwerkaktivität des erkannten Prozesses. Dabei können Sie eine oder mehrere IP-Adressen auswählen, um sie in der Firewall zu blockieren (in einer, mehreren oder allen Gruppenrichtlinien).
Ausschlüsse können erstellt werden, indem Sie eine oder mehrere Erkennungen auswählen und im Dropdown-Menü auf die Schaltflächen Ausschließen und Anwenden klicken. Daraufhin wird ein Modal angezeigt, in dem Sie die Datei(en) in einer, mehreren oder allen Gruppenrichtlinien ausschließen können. Die Erkennung(en) können nach Dateiname, Ordnerpfad, Dateipfad oder MD5 ausgeschlossen werden:
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält.
Mit der Funktion Filter können Sie Einträge nach zugelassenen oder blockierten Erkennungen filtern.
EINSTELLUNGEN DES RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZES
Das Modul Ransomware-Verschlüsselungsschutz erkennt Prozesse, die Verschlüsselungsvorgänge an Dateien auf dem Endpunkt mit böswilliger Absicht durchführen. Das Produkt verarbeitet Kernel-Ereignisse für E/A-Lese- und Schreibvorgänge, Verzeichnisaufzählungen und die Dateiausführung. Nach der Untersuchung von Mustern, die von echter Ransomware erstellt wurden, werden die Muster mit den gesammelten Ereignissen abgeglichen. Die Engine erlaubt die Verschlüsselung von 3 Dateien, bis sie den Prozess als verdächtig einstuft. Sobald ein Prozess markiert wurde, werden Details zum verdächtigen Prozess erfasst und an die HEIMDAL-Server gesendet.
Ransomware-Verschlüsselungsschutz – schaltet das Modul „Ransomware-Verschlüsselungsschutz“ EIN/AUS;
Allgemeine Einstellungen
Meldemodus – durch die Aktivierung werden die vom Ransomware-Verschlüsselungsschutz erkannten Prozesse gemeldet, ohne sie zu blockieren. Diese Option ist standardmäßig aktiviert, wenn Sie den Ransomware-Verschlüsselungsschutz einschalten.
Bei Manipulationserkennung isolieren – ermöglicht das EIN-/AUSSCHALTEN der Isolierungsfunktion, wenn eine Manipulation erkannt wird. Wenn diese Option aktiviert ist, wird sichergestellt, dass das Firewall-Produkt bzw. der -Dienst aktiviert ist und der Endpunkt, auf dem dieses Verhalten beobachtet wird, vom Netzwerk isoliert wird (wodurch laterale Bewegungen verhindert werden). Damit diese Funktion funktioniert, müssen die Produkte bzw. Dienste Next-Gen Antivirus & MDM und Firewall lizenziert sein. Auch wenn das Firewall-Produkt deaktiviert ist, wird es automatisch aktiviert (andernfalls ist das entsprechende Kontrollkästchen ausgegraut bzw. funktionslos).
Geräteschutzaktionen – es wird eine eigene Tabelle angezeigt, in der der Dashboard-Benutzer eine oder mehrere Aktionen (Isolieren, Herunterfahren oder Abmelden) auswählen kann, die bei Erkennungen in den Modulen NGAV, Firewall oder REP ausgeführt werden sollen.
Agent-Ballonbenachrichtigungen – ermöglicht das EIN-/AUSSCHALTEN der Agent-Ballonbenachrichtigungen, wenn eine Verschlüsselung erkannt wird;
Persistenz der Agent-Ballonbenachrichtigung – mit dieser Funktion wird die Agent-Ballonbenachrichtigung so lange angezeigt, bis Sie sie schließen.
Ransomware Encryption Protection X
Ransomware Encryption Protection X (unterstützt unter Windows 10/Windows Server 2016 und höher) – schaltet das Modul Ransomware Encryption Protection X EIN/AUS.
Verschlüsselungs-Engine – aktiviert die Überwachung der Dateiverschlüsselung in Echtzeit, um unbefugte Verschlüsselungsversuche zu erkennen. (Standardmäßig aktiviert.)
Umbenennungs-Engine – erkennt verdächtige Aktivitäten beim Umbenennen von Dateien, die häufig von Ransomware während Verschlüsselungsangriffen verwendet werden. (Standardmäßig aktiviert.)
Volume-Shadow-Copy-Engine – überwacht und schützt Volume Shadow Copies vor dem Löschen, um Wiederherstellungspunkte zu erhalten. (Standardmäßig aktiviert.)
Canary-Engine – aktiviert die Erstellung und Überwachung von Täuschungsdateien, um unbefugten Zugriff zu erkennen. Das primäre Ziel einer Canary-Datei ist die frühzeitige Erkennung. Ransomware durchsucht ein System typischerweise und verschlüsselt Dateien in alphabetischer Reihenfolge oder nach Verzeichnistiefe. Durch das Platzieren bestimmter Dateien an stark frequentierten oder „zuerst aufgerufenen“ Speicherorten kann die Sicherheits-Engine einen Angriff bereits in der Anfangsphase erkennen. Diese Option ist standardmäßig deaktiviert.
Canary-Sichtbarkeit – steuert die Sichtbarkeit der Canary-Dateien: Ausgeblendet (diese Dateien sind unsichtbar, sofern der Benutzer im Datei-Explorer nicht die Option Ausgeblendete Dateien, Ordner und Laufwerke anzeigen aktiviert hat), SystemHidden (diese Dateien sind sowohl als Ausgeblendet als auch als System-Dateien markiert. Sie sind auch dann unsichtbar, wenn Ausgeblendete Dateien anzeigen aktiviert ist; der Benutzer muss die Option Geschützte Betriebssystemdateien ausblenden deaktivieren), Sichtbar (diese Dateien werden jedem Benutzer, der den Desktop oder Ordner durchsucht, als Standarddokumente angezeigt).
Canary-Ordner – gibt den Speicherort an, an dem Canary-Dateien platziert werden. Diese sollten vertrauliche oder besonders gefährdete Verzeichnisse umfassen.
Canary-Dateitypen – wählt die für Canary-Fallen verwendeten Dateitypen aus. „Alle“ umfasst gängige Dokument- und Medienformate. Die Formate werden bei der Erstellung von Canary-Dateien zufällig ausgewählt.
Canary-Suffix – fügt allen Canary-Dateien ein eindeutiges Suffix zur einfachen Identifizierung und Filterung hinzu.
WICHTIG
Wenn Geräteschutzaktionen aktiviert sind und das Modul Firewall deaktiviert ist, wird letzteres automatisch aktiviert, ebenso wie die Einstellung Endpunktisolierung. Wenn das Modul Ransomware Encryption Detection deaktiviert oder das Submodul nicht lizenziert ist, wird die entsprechende Zeile für Ransomware Encryption Detection im Raster deaktiviert (nicht bearbeitbar). Für das Modul Firewall ist als einzige verfügbare Schutzaktion die Isolierung verfügbar. Sie wird nach mindestens 100 öffentlichen Brute-Force-Angriffen ausgelöst. Wird die Einstellung nach einer Aktualisierung der Gruppenrichtlinie deaktiviert, wird eine Toast-Nachricht angezeigt, die den Dashboard-Benutzer darüber informiert, dass die Deaktivierung der Funktion Geräteschutzaktionen das Modul Firewall und die Einstellung Endpunktisolierung nicht deaktiviert.
Wenn mehrere Aktionen für ein Modul ausgewählt sind, werden diese in der folgenden Reihenfolge ausgeführt: zuerst Isolierung, danach Herunterfahren und als dritte Aktion Abmelden (abhängig von der Kombination der Aktionen wird die Abmeldeaktion in manchen Szenarien nicht ausgeführt).
Ausschlüsse
Ausschlüsse – ermöglicht den Ausschluss eines Dateinamens, Dateipfads, Verzeichnispfads, einer MD5-Prüfsumme oder eines Platzhalters (*\MyFolder\*, *\MyFolder\*.exe, D:\*\MyFolder\*, D:\*\MyFolder\*.exe, *\Folder\app.exe, Impulse C:\Folder\*, C:\Folder\*\folder2\app.exe) von der Blockierung durch das REP-Modul. Der Abschnitt „Ausschlüsse“ enthält eine Schaltfläche „Herunterladen“, mit der ein CSV-Bericht mit der Ausschlussliste heruntergeladen wird.