image

Fout in Windows maakt registersleutels onzichtbaar

donderdag 25 augustus 2005, 11:04 door Redactie, 10 reacties

Igor Franchuk heeft een lek in Microsoft Windows ontdekt waardoor bepaalde informatie verborgen kan worden. Het lek wordt veroorzaakt door een fout in de Registry Editor Utility (regedt32.exe) als er lange string namen verwerkt worden. Dit kan, door het maken van een string met een lange naam, weer misbruikt worden om strings in registersleutels te verbergen. Hierdoor kunnen virussen en andere malware strings in de "Run" registersleutel verstoppen. Alle register entries die onder deze sleutel worden gehangen, zelfs als ze niet lang zijn, blijven hierna ook verborgen. De kwetsbaarheid is aanwezig in Windows XP met SP2 en Windows 2000, maar ook andere versies zouden kwetsbaar zijn. Het lek wordt als niet kritiek beschouwd, maar kan zeer vervelende verrassingen tot gevolg hebben.

Het Internet Storm Center meldt dat het command line commando "reg" de entries wel kan zien, en ook via Autoruns van Sysinternals kan gekeken worden welke sleutels aanwezig zijn. Het verwijderen van de sleutels is ook een probleem. Oude versies van Autoruns lopen bijvoorbeeld vast vanwege de lengte van de sleutels. Een andere oplossing is via reg export het register te exporteren en dan via het "reg" commando de sleutels handmatig te verwijderen. Iets wat waarschijnlijk voor de meeste thuisgebruikers te hoog gegrepen is.

Reacties (10)
25-08-2005, 11:51 door Anoniem
Het zou mij niet verbazen als dit heel snel uitgebuit gaat
worden door
malware.
25-08-2005, 12:33 door Anoniem
Door Anoniem
Het zou mij niet verbazen als dit heel snel uitgebuit gaat
worden door
malware.
Wat een ongelooflijk intelligente opmerking.....
25-08-2005, 12:41 door Anoniem
Door Anoniem
Het zou mij niet verbazen als dit heel snel uitgebuit gaat
worden door
malware.
Alleen als de anti-spyware/virus/adware/malware programma's deze
sleutels niet kunnen herkennen, is er een probleem. Maar daar zullen wel
updates voor verschijnen. Verder ken ik eigenlijk niemand die zijn of haar
registry dagelijks handmatig bekijkt om te zien of er nieuwe sleutels in het
Run gedeelte zit...
25-08-2005, 14:28 door G-Force
Verandering in de RUN-sectie kan niet door een worm of virus worden
uitgebuit als men de nieuwste SpyBot Search & Destroy installeert. Bij
deze nieuwe versie zit een Resident shield waardoor illegale
veranderingen in het Windows Systeem Register worden tegengehouden.
25-08-2005, 18:04 door Anoniem
of gewoon de security goed inrichten op het werkstation. Bovendien, als
een virus, worm, spyware bij die key kan heb je toch al een probleem
25-08-2005, 18:33 door Anoniem
Euhh, zit deze fout ook in linnuks?
25-08-2005, 19:34 door Anoniem
Door Anoniem
Euhh, zit deze fout ook in linnuks?

Nee, en ook niet in Windows 3.11
26-08-2005, 10:37 door Anoniem
En daarom ben ik nog steeds heel tevreden met win3.11 ;)
26-08-2005, 11:27 door Anoniem
Door Anoniem
Euhh, zit deze fout ook in linnuks?

lol, grapjas......
26-08-2005, 15:03 door Anoniem
Dos heeft hier ook nooit last van gehad.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.