Lek in vrijwel alle antivirussoftware
Groot risico
10 mei 2010 | Jan CustersOnderzoekers hebben een zwakke plek ontdekt in zowat alle antivirusprogramma’s voor Windows.
De specialisten van Matousec.com trekken aan de alarmbel. Op hun website wordt uitgebreid beschreven hoe ze antivirusprogramma’s van onder meer McAfee, Trend Micro, AVG en BitDefender om de tuin kunnen leiden.
Hooks
De exploit buit enkele slordigheden van de antivirusmakers uit. Aangezien de architectuur van Windows niet duidelijk is en ze hun beveiliging niet kunnen baseren op het analyseren van afwijkingen hierop, maken ze vaak gebruik van zogenaamde hooks.
Dat zijn aanpassingen in de kernelcode en datastructuren waarmee de ontwikkelaars hun programma’s alsnog diep in een systeem kunnen nestelen, en zo gevaarlijke aanvallen kunnen detecteren.
Slecht ontworpen
Het probleem is echter dat de hooks vaak slecht geïmplementeerd zijn en nieuwe kwetsbaarheden creëren. Dankzij zo’n zwakke plek kunnen hackers de beveiligingscontrole van antivirussoftware in de kernel omzeilen.
Door op het juiste moment code te injecteren, als de beveiligingscheck achter de rug is, kan kwaadaardige code worden uitgevoerd op een manier die niet te detecteren is door de antivirusprogramma’s.
Makkelijker bij multicoreprocessors
Elk programma dat gebruikmaakt van hooks in de SSDT (system service descriptor table) is hierdoor kwetsbaar. Computers met een multicoreprocessor zouden zelfs makkelijker te injecteren zijn vanwege de wachttijden voor rekenkernen bij simultane rekenopdrachten.
Hoewel deze ontdekking onrustwekkend is, blijft de bruikbaarheid voor hackers voorlopig beperkt. De grote hoeveelheid aan code die nodig is, maakt deze methode onbruikbaar voor zogenaamde shellcode-gebaseerde aanvallen.
Een andere voorwaarde is dat de aanvaller al de mogelijkheid heeft om code op de beoogde computer uit te voeren. Die kan hij evenwel krijgen door gebruik te maken van een van de vele exploits in bijvoorbeeld Adobe Reader of Java’s Virtual Machine.
Herschrijven is nodig
In theorie kunnen kwaadwillenden met deze methode malware installeren op je systeem en je beveiligingsprogramma’s verwijderen. Bovendien werkt het zowel onder administrator- als gebruikersrechten. Ontwikkelaars zullen hun antivirussoftware dus moeten herschrijven willen ze hun klanten relatieve zekerheid kunnen bieden.
Update 11/05:
In tegenstelling tot wat Matousec wil doen uitschijnen is deze methode niet nieuw. Volgens beveiligingsspecialist Wilders Security is de aanval inderdaad mogelijk, maar ontzettend lastig om uit te voeren. Dat meldt de techblog tweakers.net. De theorie achter de aanval dateert uit 1996 en een Russissche onderzoeker publiceerde in 2003 een proof-of-concept.
bron: ZDNet
Related Partner info »
Panda Security lanceert bètaversie van Panda Global Protection 2013
27/04/2012 | pressrelease | Partner info : Panda Security NV
Terremark introduceert Enterprise Cloud Private Edition
27/04/2012 | pressrelease | Partner info : Terremark, a Verizon Company
Geschiedenis en toekomst van Nokia
11/04/2012 | pressrelease | Partner info : Vodafone
Selligent vindt strategische hostingpartner in Combell
14/12/2011 | case | Partner info : COMBELL GROUP NV
Ondernemingen overwinnen mobiele uitdagingen
13/12/2011 | whitepaper | Partner info : Magic Software Enterprise Benelux
Uw bureaublad in de wolken.
08/12/2011 | productfiche | Partner info : COMBELL GROUP NV
De gecombineerde kracht van JD Edwards en Salesforcecom
29/11/2011 | whitepaper | Partner info : Magic Software Enterprise Benelux
Introductie Cloud Computing
07/07/2011 | whitepaper | Partner info : Terremark, a Verizon Company
Geen systeem is een eiland
07/06/2011 | whitepaper | Partner info : Magic Software Enterprise Benelux
Lees verder op ZDNet »
Hoe antivirus gratis kan zijn
Antivirus laat vaak steken vallen
Antivirusmaker geeft piraten korting
Makers pornovirus gearresteerd
Valse antivirussen zijn een goudmijn
'Telefoon-antivirus is nutteloos'
Twee derde Belgische bedrijven lekt gegevens
Microsoft dicht twee kritieke lekken
'Gratis antivirus is winstgevend'
Valse antivirussen 15% van malware op web
Nieuwe fix voor McAfee-slachtoffers
McAfee maakt XP-computers ziek
Pornovirus zet je surfgeschiedenis online
Facebookvirus duikt weer op
'Beveiligingsadvies Microsoft helpt hackers'
Nog meer op ZDNet »
To .be or not to .be
Blog : De Redactie
Het zijn hoogdagen voor ICANN. De organisatie krijgt bakken geld voor nieuwe toplevel domeinnamen. Maar wie staat te springen om ze te gebruiken?
» Boot Windows 8 te snel?
news
De opstarttijd van Windows 8 is zo kort dat er nauwelijks tijd is om in de Veilige Modus te geraken. Microsoft sleutelde daarom flink aan de bootcyclus.
» Antwerpse jeugd kan begeleid gamen
news
In Antwerpen opent vandaag Gamebox, een project waar jongeren onder begeleiding van specialisten kunnen gaan gamen.
» Super tip: het internet als e-book
help
De webapplicatie Readlists maakt gratis e-books van door jou geselecteerde nieuwsartikelen en verstuurt ze naar je smartphone, tablet of e-reader.
Review: Silent Hill - Downpour
Game
Na een ongeluk met een gevangenistransport kom je in het onheilspellende Silent Hill terecht. Wapens zijn schaars, dus zal je moeten improviseren om te overleven.







