BERLIN / LONDON (IT BOLTWISE) – GhostTree zeigt, wie Angreifer eine native Windows-Funktion missbrauchen können, um Sicherheitsscanner in Endlosschleifen zu treiben. Grundlage sind rekursive NTFS-Junctions, die beim Routinescan extrem viele Pfade erzeugen und so die Analyse überlasten. Nach der Veröffentlichung hat Microsoft sein Verhalten bei rekursiven Junctions angepasst, jedoch bleibt das Muster für zukünftige Umgehungen relevant. Der Bericht verknüpft die GhostTree-Reihe mit weiteren aktuellen Windows-Angriffen von ESET, DragonForce und Symantec.

GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen
GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

GhostTree macht auf eine unangenehme Sicherheitsrealität aufmerksam: Nicht nur Exploits im engeren Sinn sind gefährlich, sondern auch die Art, wie Endpunkte grundlegende Betriebssystemfunktionen „korrekt“ interpretieren. Die Technik nutzt NTFS-Junctions, also legitime Verknüpfungen innerhalb des Dateisystems, um Scanner wie den Microsoft Defender gezielt auszubremsen. In der Praxis entsteht ein Denial-of-Service-Zustand für die Sicherheitsprüfung – und genau dadurch kann Malware länger unerkannt bleiben. Für Unternehmen ist das ein Warnsignal, dass Härtung nicht nur Patch-Management bedeutet, sondern auch die Annahmen über sichere Parser- und Traversal-Logik betrifft.

Technisch ist der Kern von GhostTree vergleichsweise anschaulich: Windows erlaubt Junctions, um Verzeichnisse zu „verlinken“, ohne dass sich der physische Ordnerinhalt ändern muss. Der Angriff setzt nun auf rekursive Strukturen, bei denen ein Ordner so auf sich selbst oder auf einen übergeordneten Pfad verweist, dass Traversal-Algorithmen in einer Schleife landen. Varonis beschreibt dafür eine Größenordnung von rund 8,5 x 10^37 gültigen Dateipfaden, die aus diesen Rekursionen ableitbar sind. Selbst wenn die Malware nur wenige Befehle benötigt und keine Administratorrechte fordert, reicht die daraus entstehende Scan-Überlastung oft aus, um die Erkennung zu sabotieren.

Der entscheidende Punkt für Sicherheitsarchitekten ist die Vergleichbarkeit zu anderen Umgehungsstrategien: GhostTree ist weniger „klassische“ Stealth-Technik als eine Manipulation des Analyseaufwands. Während viele Schutzmechanismen primär auf Signaturen oder heuristische Muster setzen, wird hier die Basisarbeit des Scanners angegriffen – also die Pfad-Expansion und die Logik zur Bearbeitung von Verweisen. Das ist ein typischer Schwachstellen-Nachbar von Parser- und Traversal-Schwächen: Nicht die Payload wird versteckt, sondern das sichere Durchlaufen wird verhindert. Branchenexperten bewerten das entsprechend als ein Risiko, bei dem sich „die Angriffsfläche in die Auswertefunktion verschiebt“; Varonis brachte diese Einschätzung sinngemäß auf den Punkt, dass rekursive Junctions den Scanablauf in eine nicht endende Zustandskette bringen können.

Microsoft hat nach der Veröffentlichung reagiert, indem das Betriebssystem sein Verhalten bei rekursiven Junctions angepasst hat. Interessant ist dabei die Einordnung: Der Konzern stufte das Problem zwar nicht als Sicherheitslücke im klassischen Sinne ein, änderte aber die Behandlung der rekursiven Pfade, um Sicherheitsscanner weniger leicht aus der Bahn zu werfen. Für IT-Teams heißt das: Das Patchen bleibt zentral, aber die reine „Office- oder Browser“-Fokusliste greift zu kurz. Auch Dateisystem- und Indexierungs-Subsysteme müssen im Monitoring von Änderungen berücksichtigt werden, weil genau dort Traversal-Risiken entstehen können. Gleichzeitig sollte man Annahmen über „Routinen können nicht scheitern“ aufgeben und Zeitlimits, Abbruchbedingungen sowie Umfangsbeschränkungen im Scanprozess prüfen.

Mit Blick auf den Markt zeigt die GhostTree-Enthüllung, wie Angreifer legitime Windows-Komponenten gegen Verteidiger wenden. Dieser Ansatz passt zu einer breiteren Beobachtung, die Forscher zuletzt auch an anderer Stelle beschrieben: ESET identifizierte neue Windows-Varianten der SprySOCKS-Malware (WIN_DRV und WIN_PLUS), die der Hackergruppe FishMonger bzw. Earth Lusca zugeschrieben werden. Dort kommt zusätzlich ein Kernel-Mode-Rootkit zum Einsatz, um Prozesse, Registrierungsschlüssel und Netzwerkverbindungen zu verschleiern – also wieder eine gezielte Beeinflussung der Beobachtbarkeit. In der Summe entsteht ein Bild, in dem „Sichtbarkeit“ nicht als gegeben betrachtet werden darf, sondern als Ergebnis einer Kette aus Betriebssystemlogik, EDR-Policy und Scanner-Implementierung.

Auch auf der Ransomware- und Initial-Access-Seite gibt es Parallelen. Wie aus der Branche berichtet wird, zweckentfremdet die DragonForce-Ransomware-Gruppe die Microsoft-Teams-Infrastruktur, um Kommunikation umzuleiten. In einem Fall gegen einen US-Dienstleister ab Dezember 2025 leitete die Gruppe mittels einer Go-basierten Hintertür die Verbindung zum Kommando-Server über Teams-TURN-Relays; laut Berichten handelt es sich um den ersten bekannten Einsatz dieser Infrastruktur zur Verschleierung des Malware-Traffics. Für Unternehmen ist das weniger ein „Teams-Problem“, sondern ein Integrationsproblem: Wenn Kommunikationskanäle als Betriebsartefakte in Sicherheitsdetektionen einfließen, können neue Umgehungswege genau diese Datenspuren verwischen. Daraus folgt ein praktischer Handlungsbedarf bei Telemetrie- und Netzwerk-Validierung.

Parallel dazu zeigt sich, dass die Angriffsoberfläche in Windows-Umgebungen auch über Open-Source-Werkzeuge schnell wächst. Anfang Juni erschien das Open-Source-Tool DPAPISnoop, das historische Passwort-Hashes aus Windows-Dateien extrahieren kann – sofern ein Master-Key erlangt wurde. Das erleichtert dann laterale Bewegung innerhalb von Netzwerken, weil kompromittierte Zugänge als Sprungbrett dienen. Für Sicherheits- und Compliance-Verantwortliche liegt hier die Schnittstelle zur Regulierung: Je nach Branche greifen Datenschutz- und Informationssicherheitsanforderungen, die u. a. Vertraulichkeit, Integrität und Verfügbarkeit von Identitätsdaten verlangen. In der Umsetzung bedeutet das: Segmentierung, Least Privilege, harte Schutzmaßnahmen für Credentials und eine saubere Incident-Response-Planung für den Fall, dass Hash-Extraktion in der Täterkette landet.

Für die nächsten Monate ist die wahrscheinlichste Entwicklung weniger „eine weitere Malware“, sondern eine Wiederholung des GhostTree-Prinzips in neuen Variationen. Wenn Scanner durch Traversal-Logik, Junction-Auswertung oder ähnliche Dateisystem-Mechanismen ausgebremst werden können, lohnt sich ein Blick auf Abbruchbedingungen, Pfadbegrenzungen und sichere Iterationsstrategien in Tools und Deployments. Unternehmen sollten zudem ihre Sicherheitsstrategie diversifizieren: EDR allein reicht selten, wenn der Erstzugriff und die Dateisystem-Analyse nicht robust gegen DoS-ähnliche Zustände sind. Entwickler können davon profitieren, indem sie Security-Checks in Pipelines integrieren, Timeouts und Ressourcenlimits testen und inhouse Validierungen für kritische Dateisystempfade automatisieren. So wird aus einem einzelnen GhostTree-Fall ein belastbarer Standard gegen kommende Umgehungen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen".
Stichwörter Cybersecurity Defender Denial-of-service E5set Endpoint Ghosttree Junction Malware Microsoft Ntfs Patch Ransomware Scanner Security Teams Varonis Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GhostTree: NTFS-Junctions schicken Windows-Scanner in Endlosschleifen« bei Google Deutschland suchen, bei Bing oder Google News!


    2.151 Leser gerade online auf IT BOLTWISE
    KI-Jobs