Anti-Exploit sovellukset

Microsoft-EMET-suojausvaroitusAnti-Exploit työkalut suojaavat haavoittuvuuksilta, joita virustorjunnat eivät tunnista. Näitä ovat tyypillisesti 0-päivähaavoittuvuudet, jotka hyödyntävät selaimen, pdf-lukijan, Officesovellusten tai vastaavien aukkoja. TOR-selaimen aukkoja on hyödynnetty todellisen identiteetin paljastamiseksi. Seuraavassa kahdesta työkalusta: Microsoft EMET ja Malwarebytes Anti-Exploit. Jälkimmäinen on helppokäyttöisempi ja tehokkaampi. Anti-Exploit ohjelmat eivät korvaa virustorjuntaa, vaan ovat erittäin suositeltava lisäsuoja.

Microsoft Enhanced Mitigation Toolkit (EMET)

The Enhanced Mitigation Experience Toolkit (EMET) is a utility that helps prevent vulnerabilities in software from being successfully exploited. EMET achieves this goal by using security mitigation technologies. These technologies function as special protections and obstacles that an exploit author must defeat to exploit software vulnerabilities. These security mitigation technologies do not guarantee that vulnerabilities cannot be exploited. However, they work to make exploitation as difficult as possible to perform.

Microsoft on ilmoittanut lopettavansa EMET kehityksen vuoden 2018 aikana.

EMET suojaa ohjelmat siten, että verkko- ja sovellushaavoittuvuudet eivät pysty suorittamaan haitallista koodia (ns. shellcode). Testien perustella EMET suojaa kehittyneiltä hyökkäyksiltä, joskus jopa 100-prosenttisesti. EMETin asetuksiin voi määritellä myös Firefox ja Tor-selaimen, jolloin JavaScript virusten asentuminen vaikeutuu. Ohjelmoinnin perusteet hallitsevalle lisätietoa haavoittuvuuksien hyödyntämisestä.

Remote Code Execution ilman EMET-valvontaa
Remote Code Execution ilman EMET-valvontaa

 

EMET-suojaus Remote Code Execution -hyökkäykseen
EMET-suojaus Remote Code Execution -hyökkäykseen

 

 

Video, jossa demotaan pdf-tiedostojen käyttöä virusten asennukseen:

 

 

Lisätietoa EMET:stä ja lataus löytyvät Microsoftin sivuilta tästä.

Asetuksiin kannattaa tehdä seuraavat muutokset:

  • File: Import -> Valitse tiedosto: ../Program Files (x86)/EMET X.X/Deployment/Protection Profiles/Popular Software.xml (sisältää valmiiksi useimmat www-selaimet)
  • Quick Profile Name -> Maxium Security Settings
  • Configuration: Apps -> Lisää tähän www-selaimesi exe-tiedosto, tarvittaessa myös Tor Browser firefox.exe tiedosto
  • TOR Firefox-selaimen ”SimExecFlow” -suojaus pois päältä, selain kaatuu siihen
  • Jos Firefox-selain hidastuu liikaa, kytke EAF+ suojaus pois
  • Lisää muidenkin käyttämiesi työkalujen exe-tiedostot listaan, esim: pdf-lukijat, tekstinkäsittely, video/musiikkisoittimet jne.

EMET:ssä ei ole automaattista päivitystä, uusia versioita tulee seurata itse Microsoftin sivuilta.

 

Microsoft-EMET-asetukset

 

Jos jokin sovellus ei toimi EMETin asennuksen jälkeen, säädä Apps kohdasta valvonta-asetuksia kevyemmiksi, tai poista sovelluksen valvonta kokonaan.

 

emet-application-protection

 

EMET hidastaa valvottavien sovellusten toimintaa. Suoja voidaan valitettavasti taitavissa käsissä ohittaa. Tästä linkistä esimerkki, mukana demovideo.

EMET ASR protection

 

Malwarebytes Anti-Exploit

Malwarebytes Anti-Exploit on kaupallinen, mutta EMET:iä parempi työkalu. Maksu on n. $25 vuodessa sisältäen suojan selaimiin, Officetyökaluihin, PDF-lukijoihin, mediasoittimiin ja itse määriteltyihin sovelluksiin. Työkalu ei tosin ole saatavilla muutoin kuin Malwarebytes Antiviruksen yhteydessä.

Toinen vaihtoehto on ladata erillinen Anti-Exploit Beta, jota voi käyttää maksutta Premium-ominaisuuksilla. Lataus (tarkistettu 7/2017) tästä: https://forums.malwarebytes.com/forum/126-anti-exploit-beta/

 

malwarebytes-anti-exploit

blocked-exploit

 

Asennus on erittäin helppoa, jonka jälkeen ainoa tarkistettava kohta on Shields-välilehden valvottavien sovellusten luettelo. Lukkokuvake on auki, jos sovellus ei ole valvonnassa:

 

shields

 

Settings-välilehden Advanced Settings ei kannata muuttaa, ellei jokin sovellus toimi väärin. Automatically upgrade kannattaa säilyttää valittuna.

 

settings

 

Jätä kommentti