Neuer GhostTree-Angriff lässt EDR-Produkte hängen und hinterlässt ungescannte Dateien
Eine neuartige Ausweichtechnik namens GhostTree nutzt NTFS-Verknüpfungen, um rekursive Verzeichnis-Schleifen zu erzeugen.

Kurzfassung
Warum das wichtig ist
- Eine neuartige Ausweichtechnik namens GhostTree nutzt NTFS-Verknüpfungen, um rekursive Verzeichnis-Schleifen zu erzeugen.
- Diese Methode wurde und führt EDR-Scanner (Endpoint Detection and Response) in unendliche Pfade, wodurch diese einfrieren und bösartige Payloads ignorieren.
- NTFS-Verknüpfungen fungieren als erweiterte Verknüpfungen, die Anwendungen nahtlos anderen umleiten.
Bedrohungsakteure bevorzugen diese Funktion, da die Erstellung einer Verknüpfung lediglich Standard-Schreibrechte erfordert und keine Administratorrechte. Angreifer führen einfach den Befehl mklink /J im Windows-Terminal aus, um einen neuen Pfad mit einem Zielverzeichnis zu verknüpfen.
GhostTree-Angriff auf EDR: Obwohl das NTFS-Dateisystem nativ erweiterte Pfade unterstützt, schränken Legacy-Softwarelösungen die praktische Pfadtiefe im gesamten Betriebssystem stark ein.
Klassische Windows-Architekturen erzwingen eine strikte maximale Pfadlänge von 260 Zeichen, was letztlich begrenzt, wie tief rekursive Verzeichnis-Schleifen ausgedehnt werden können. Der grundlegende GhostBranch-Angriff besteht darin, dass ein Angreifer eine Verknüpfung erstellt, die ein Kindverzeichnis direkt auf sein übergeordnetes Verzeichnis verweist.
Technik und Auswirkungen
Diese Fehlkonfiguration erzeugt einen logischen Zyklus, bei dem das Kindverzeichnis unendlich oft den Inhalt des übergeordneten Verzeichnisses – einschließlich sich selbst – repliziert. Angreifer, die Einbuchstaben-Verzeichnisnamen verwenden, können Verzeichnisse bis zu einer maximalen Tiefe 126 Ebenen verschachteln.
GhostTree verstärkt diese Bedrohung exponentiell, indem es mehrere Kindverzeichnisse auf dasselbe übergeordnete Verzeichnis verlinkt. Diese Konfiguration mit zwei Knoten erzeugt etwa 21262^{126}2126 verschiedene Dateipfade und stellt damit eine astronomische Anzahl ausführbaren Datei dar.

Die resultierende Verzeichnisstruktur ähnelt einem komplexen Binärbaum, der rekursiv verzweigt, bis er die Grenzen des Betriebssystems erreicht. EDR-Scan-Fehler: Wenn Sicherheitsprodukte versuchen, diese manipulierten Verzeichnisse rekursiv zu scannen, durchlaufen sie kontinuierlich die unendlich generierten Pfade.
Sicherheitslage und Risiko
Die Scan-Engine wird vollständig durch den Verzeichnis-Loop absorbiert und hängt schließlich ab, ohne ihre Aufgabe abzuschließen. Jeglicher tatsächlich vorhandene Malware-Code, der neben dem Junction-Verweis platziert ist, wird nicht gescannt und vom Endpunkt-Agenten vollständig nicht erkannt.
Die operativen Komponenten dieser Ausweichtechniken verdeutlichen ihre Einfachheit sowie ihre schwerwiegenden Auswirkungen auf die Dateisystemanalyse. Verteidiger können den folgenden Vergleich nutzen, um die exponentiellen Skalierungsunterschiede zwischen den beiden Angriffsvarianten zu verstehen.
Forscher erfolgreich validiert, indem sie sie direkt gegen Windows Defender getestet haben. Microsoft schloss den Bug-Report zunächst ohne Maßnahmen ab und erklärte, dass das Umgehen einer Antiviren-Engine nicht als Überschreiten einer definierten Sicherheitsgrenze gelte.
Sicherheitslage und Risiko
Trotz dieser anfänglichen Haltung setzte Microsoft schließlich ein Patch ein, um die zugrundeliegende Schwachstelle beim rekursiven Scannen zu beheben. Da native Endpunkt-Scanner durch logische Dateischleifen unterlaufen werden können, müssen Organisationen Defense-in-Depth-Strategien implementieren.
Security Operations Centers sollten Datei-Zugriffsereignisse auf der Datenebene überwachen, um das anomale Erstellen Erkennung rekursiver Verzeichnisstrukturen, die, ist entscheidend, um GhostTree-Aktivitäten vor der Ausführung zu identifizieren.
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Zwei US-Manager gestehen Betrug in indischen Tech-Support-Scandal
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Tesla rückt mit 100-GW-Solarmodule-Fabrik in den USA näher
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- New GhostTree Attack Causing EDR Products to Hang and Leave Files Unscanned
- Canonical
- https://cybersecuritynews.com/ghosttree-attack-edr-products/
- Quell-URL
- https://cybersecuritynews.com/ghosttree-attack-edr-products/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Zwei US-Manager gestehen Betrug in indischen Tech-Support-Scandal
Zwei ehemalige Führungskräfte eines in den USA ansässigen Unternehmens für Telefonvermittlung und Analysen haben sich vor einem Bundesgericht schuldig bekannt, durch vorsätzliche Unterstützung ässigen
21.05.2026
Live Redaktion
Tesla rückt mit 100-GW-Solarmodule-Fabrik in den USA näher
Laut Berichten hat Tesla mit der Produktion Einrichtungen in den Vereinigten Staaten begonnen.
21.05.2026
Live Redaktion
NVIDIA wird mit dem Vera-Prozessor zum weltweit führenden CPU-Hersteller und erreicht dieses Jahr 20 Milliarden Dollar Umsatz
NVIDIA, bekannt als weltweit führender GPU-Lieferant, wird in diesem Jahr zudem zum führenden CPU-Lieferanten mit seinen Vera-Plattformen.
21.05.2026
Live Redaktion
Whirlpool-Kühlschränke: Wie lange halten sie laut Besitzern?
Im Jahr 2026 wurde Whirlpool zum sechzehnten Jahr Folge „am meisten bewunderten Unternehmen der Welt" ernannt.
21.05.2026
Live Redaktion