Microsoft packt Windows Defender in eine Sandbox

Microsoft hat seiner Sicherheitsanwendung Windows Defender eine neue Funktion spendiert, die sie besser vor Angriffen von Hackern schützen soll. Als erster Anbieter überhaupt führt Microsoft seine Antivirensoftware nun innerhalb einer Sandbox-Umgebung aus. Allerdings steht das Feature anfänglich nur Teilnehmern des Windows Insider Program zur Verfügung.

Eine Sandbox ist ein abgeschlossener Bereich, der den Windows-Defender-Prozess vom restlichen Betriebssystem isoliert. Sicherheitsanwendungen sind, da sie über umfangreiche Rechte verfügen, ein beliebtes Ziel von Angreifern – zumal sie wie alle Anwendungen nicht fehlerfrei sind. Die Sandbox soll nun verhindern, dass Schadcode, der tatsächlich über Windows Defender ausgeführt wird, nicht auf andere Prozesse des Betriebssystems übergreift. Vor allem bei Browsern ist diese Technik seit Jahren weit verbreitet.

Ein Sandbox-Escape, also ein Fehler, der das Verlassen der Sandbox erlaubt, gehört in der Regel zu den komplexesten Formen von Schadsoftware. Auf Hacker-Wettbewerben werden für solche Anfälligkeiten die höchsten Prämien bezahlt.

„Wir sind dabei, die Funktion schrittweise für Windows Insider freizugeben und analysieren fortlaufend die Rückmeldungen, um die Implementierung zu verfeinern“, teilte Microsoft in einem Blogeintrag mit.

Nutzer, die sich an den Tests beteiligen wollen, können die Funktion mit einem einfachen Befehl zumindest unter Windows 10 freischalten. Sie müssen über das Startmenü die Eingabeaufforderung als Administrator starten und den Befehl „setx /m MP_FORCE_USE_SANDBOX 1“ eingeben. Nachdem die Ausführung des Befehls bestätigt wurde, muss das System neu gestartet werden.

Die Arbeit an dem Projekt begann nach Angaben des Unternehmens, nachdem eigene und externe Sicherheitsforscher aufgezeigt hatten, wie Angreifer Schwachstellen in Windows Defender ausnutzen könnten, um beliebigen Schadcode einzuschleusen und auszuführen. Darunter war eine Schwachstelle, die der Google-Forscher Travis Ormandy sogar als „crazy bad“ bezeichnete, weil es ausreichend war, einem Zielobjekt eine E-Mail zu schicken, um Schadcode aus der Ferne auszuführen – die Nachricht musste nicht angeklickt oder geöffnet werden.

Ormandy forderte zu dem Zeitpunkt unter anderem, die Malware Protection Engine von Windows Defender in einer Sandbox auszuführen. Für derartige Angriffe, wie Ormandy sie beschrieben hat, sind auch Sicherheitsanwendungen von anderen Herstellern anfällig, weil bisher kein Anbieter auf eine Sandbox setzt. Ormandy kommentierte Ormandy Microsofts Ankündigung per Twitter mit den Worten: „Wow, das ist unglaublich. Herzlichen Glückwunsch an das Team, das ändert alles.“

Whitepaper

Studie zu Filesharing im Unternehmen: Kollaboration im sicheren und skalierbaren Umfeld

Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

8 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

8 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

15 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

1 Tag ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

1 Tag ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

1 Tag ago