{"id":3081,"date":"2021-05-06T11:34:40","date_gmt":"2021-05-06T11:34:40","guid":{"rendered":"https:\/\/partnernews.sophos.com\/de-de\/?p=3081"},"modified":"2021-09-21T14:46:41","modified_gmt":"2021-09-21T14:46:41","slug":"using-sophos-edr-to-identify-endpoints-impacted-by-dell-kernel-driver-vulnerability-cve-2021-21551","status":"publish","type":"post","link":"https:\/\/partnernews.sophos.com\/de-de\/2021\/05\/resources\/using-sophos-edr-to-identify-endpoints-impacted-by-dell-kernel-driver-vulnerability-cve-2021-21551\/","title":{"rendered":"Mit Sophos\u00a0EDR Endpoints ermitteln, die von der Dell-Kernel-Treiber-Sicherheitsanf\u00e4lligkeit \u201eCVE-2021-21551\u201c betroffen sind"},"content":{"rendered":"<p>In einem der Windows-Kernel-Treiber von Dell wurden mehrere Exploits gefunden. Die f\u00fcnf damit in Zusammenhang stehenden Bugs, die unter anderem Rechteausweitungen, Denial-of-Service oder eine Offenlegung vertraulicher Informationen zur Folge haben k\u00f6nnen, wurden als \u201eCVE-2021-21551\u201c klassifiziert.<\/p>\n<p>Dell ver\u00f6ffentlichte am 4.\u00a0Mai\u00a02021 einen\u00a0<a href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-uk\/000186019\/dsa-2021-088-dell-client-platform-security-update-for-dell-driver-insufficient-access-control-vulnerability\">Patch f\u00fcr diese Sicherheitsanf\u00e4lligkeiten<\/a>. Wir empfehlen Ihnen und Ihren Kunden, den Patch umgehend zu installieren.<\/p>\n<p>Da die Bugs teilweise bereits 2009 auftraten, umfasst die Liste der betroffenen Produkte von Dell mehrere Seiten. Daher k\u00f6nnen IT-Abteilungen nur schwer feststellen, ob und in welchem Umfang ihr Unternehmen von dem Problem betroffen ist, und Ressourcen f\u00fcr die Problembehebung nicht einfach planen.<\/p>\n<h2>Abfragen mit Sophos\u00a0EDR<\/h2>\n<p>Mit <a href=\"https:\/\/www.sophos.com\/de-de\/products\/endpoint-antivirus\/edr.aspx\">Sophos Endpoint Detection and Response<\/a>\u00a0(EDR) l\u00e4sst sich die zur Sicherheitsanf\u00e4lligkeit geh\u00f6rige Datei schnell auf allen Ger\u00e4ten ermitteln. So k\u00f6nnen Sie Ihre Ressourcen effektiv einsetzen und das Problem zeitnah beheben.<\/p>\n<p>Wir haben eine benutzerdefinierte Abfrage erstellt, mit der Sie betroffene Endpoints in Ihrer gesamten Umgebung ermitteln k\u00f6nnen. Damit l\u00e4sst sich auch feststellen, ob ein Endpoint <em>nicht<\/em> betroffen ist.<\/p>\n<p>Rufen Sie das Threat Analysis Center in Sophos Central auf, w\u00e4hlen Sie \u201eLive Discover\u201c und erstellen Sie eine neue Abfrage.<\/p>\n<figure id=\"attachment_74908\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-74908\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-74908 size-full\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png\" sizes=\"auto, (max-width: 3094px) 100vw, 3094px\" srcset=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png 3094w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png?resize=300,255 300w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png?resize=768,652 768w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png?resize=1024,870 1024w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png?resize=1536,1305 1536w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/EDR-create-query.png?resize=2048,1740 2048w\" alt=\"\" width=\"3094\" height=\"2628\" \/><\/a><figcaption id=\"caption-attachment-74908\" class=\"wp-caption-text\">W\u00e4hlen Sie die Option \u201eNeue Abfrage erstellen\u201c<\/figcaption><\/figure>\n<p>Kopieren Sie die folgende Abfrage und f\u00fcgen Sie sie ein:<\/p>\n<pre>\u00a0 -- Check if the dbutil_2_3.sys file is present or not <strong>SELECT<\/strong> \u00a0 \u00a0<strong>CASE<\/strong>\u00a0<strong>WHEN<\/strong>\u00a0(<strong>SELECT<\/strong>\u00a01 <strong>FROM<\/strong>\u00a0<strong>file<\/strong>\u00a0<strong>WHERE<\/strong>\u00a0path <strong>LIKE<\/strong>\u00a0'C:\\Users\\%\\AppData\\Local\\Temp\\dbutil_2_3.sys'\u00a0<strong>OR<\/strong>\u00a0path <strong>LIKE<\/strong>\u00a0'C:\\Windows\\Temp\\dbutil_2_3.sys') = 1 \u00a0 \u00a0 \u00a0 <strong>THEN<\/strong> 'SYSTEM REQUIRES ATTENTION: File for CVE-2021-21551 (dbutil_2.3.sys) located in directory '|| (<strong>SELECT<\/strong>\u00a0<strong>directory<\/strong>\u00a0<strong>FROM<\/strong>\u00a0<strong>file<\/strong>\u00a0<strong>WHERE<\/strong>\u00a0path <strong>LIKE<\/strong>\u00a0'C:\\Users\\%\\AppData\\Local\\Temp\\dbutil_2_3.sys'\u00a0<strong>OR<\/strong>\u00a0path <strong>LIKE<\/strong>\u00a0'C:\\Windows\\Temp\\dbutil_2_3.sys') \u00a0 \u00a0 \u00a0 <strong>ELSE<\/strong> 'File for CVE-2021-21551 (dbutil_2_3.sys) not found' \u00a0 <strong>END<\/strong>\u00a0Status<\/pre>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-74916 size-full\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" srcset=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png 3094w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png?resize=300,255 300w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png?resize=768,652 768w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png?resize=1024,870 1024w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png?resize=1536,1305 1536w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Paste-query.png?resize=2048,1740 2048w\" alt=\"\" width=\"640\" height=\"544\" \/><\/a><\/p>\n<p>F\u00fchren Sie die Abfrage in Ihrer gesamten Umgebung aus.<\/p>\n<p><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-74917 size-full\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" srcset=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png 3094w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png?resize=300,255 300w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png?resize=768,652 768w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png?resize=1024,870 1024w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png?resize=1536,1305 1536w, https:\/\/news.sophos.com\/wp-content\/uploads\/2021\/05\/Run-query.png?resize=2048,1740 2048w\" alt=\"\" width=\"640\" height=\"544\" \/><\/a><\/p>\n<h2>Problembehebung auf betroffenen Ger\u00e4ten<\/h2>\n<p>Dell bietet\u00a0<a href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-uk\/000186019\/dsa-2021-088-dell-client-platform-security-update-for-dell-driver-insufficient-access-control-vulnerability\">Anweisungen<\/a>\u00a0zur manuellen Entfernung des betroffenen Kernel-Treibers, der sich an den beiden folgenden Speicherorten befinden kann:<\/p>\n<ul>\n<li>C:\\Users\\%USERNAME%\\AppData\\Local\\Temp\\dbutil_2_3.sys<\/li>\n<li>C:\\Windows\\Temp\\dbutil_2_3.sys<\/li>\n<\/ul>\n<p>Wenn Sie Systemdateien nicht manuell entfernen m\u00f6chten, finden Sie auf der <a href=\"https:\/\/www.dell.com\/support\/home\/en-uk\/drivers\/driversdetails?driverid=7PR57\">Download-Seite<\/a> von Dell ein Tool zur automatischen Treiber-Entfernung.<\/p>\n<h2>Weitere Informationen<\/h2>\n<p>N\u00e4here Informationen zu der Sicherheitsanf\u00e4lligkeit und m\u00f6glichen Exploits finden Sie in unserem <a href=\"https:\/\/nakedsecurity.sophos.com\/2021\/05\/05\/dell-fixes-exploitable-holes-its-own-firmware-update-driver-patch-now\/\">Naked-Security-Artikel<\/a>.<\/p>\n<p><a href=\"https:\/\/www.sophos.com\/de-de\/products\/endpoint-antivirus\/edr.aspx\">Sophos\u00a0EDR<\/a>\u00a0ist f\u00fcr Endpoints und Server erh\u00e4ltlich und in Intercept X Subscriptions inbegriffen. \u00dcberzeugen Sie sich jetzt selbst\u00a0\u2013 mit einer kostenlosen 30-Tage-Testversion:<\/p>\n<ul>\n<li>Sophos-Central-Kunden k\u00f6nnen die Testversion direkt \u00fcber ihre Management-Konsole per Klick auf \u201eKostenlose Testversionen\u201c im linken unteren Seitenbereich aktivieren.<\/li>\n<li>Nicht-Sophos-Kunden k\u00f6nnen die\u00a0<a href=\"https:\/\/www.sophos.com\/de-de\/products\/free-trials.aspx\">kostenlose Testversion\u00a0<\/a>\u00fcber unsere Website herunterladen.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Mit dieser Abfrage ermitteln Sie schnell und einfach Endpoints, die von der Dell-Kernel-Treiber-Sicherheitsanf\u00e4lligkeit \u201eCVE-2021-21551\u201c betroffen sind.<\/p>\n","protected":false},"author":11,"featured_media":3000003401,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[80],"tags":[21,72],"coauthors":[45],"class_list":["post-3081","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-resources","tag-bedrohungen-malware","tag-sophos-edr"],"jetpack_featured_media_url":"https:\/\/partnernews.sophos.com\/en-us\/wp-content\/uploads\/sites\/3\/2021\/07\/featured-image-sophos-endpopint-detection-and-response-app-icon-1600x960px.png","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/posts\/3081","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/comments?post=3081"}],"version-history":[{"count":1,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/posts\/3081\/revisions"}],"predecessor-version":[{"id":3087,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/posts\/3081\/revisions\/3087"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/"}],"wp:attachment":[{"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/media?parent=3081"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/categories?post=3081"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/tags?post=3081"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/partnernews.sophos.com\/de-de\/wp-json\/wp\/v2\/coauthors?post=3081"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}