image

Malware misbruikt fout in Windows register

vrijdag 26 augustus 2005, 09:58 door Redactie, 0 reacties

Gisteren kwamen we al met het bericht dat door een fout in Windows registersleutels onzichtbaar waren. Hierdoor kunnen virussen en andere malware strings in de "Run" registersleutel verstoppen. Alle register entries die onder deze sleutel worden gehangen, zelfs als ze niet lang zijn, blijven hierna ook verborgen. De kwetsbaarheid is aanwezig in Windows XP met SP2 en Windows 2000, maar ook andere Windows versies zouden kwetsbaar zijn.

Amper een dag verder komt het Internet Storm Center met de waarschuwing dat er al berichten zijn dat malware van deze fout misbruik maakt. Anti-virusaanbieders zouden aan een update werken zodat hun virusscanners deze onzichtbare sleutels kunnen herkennen en verwijderen. Naast anti-virus software zijn er ook andere programma's die dit kunnen doen, zoals:

  • AppSense Environment Manager
  • HiJackThis v1.99.1 (SCAN functie)
  • HiJackThis v1.99.2
  • Stillsecure SafeAccess
  • Sysinternals Autoruns (afhankelijk van versie)
  • Regedt32 (Win2k)

    De volgende produkten zijn niet in staat om de sleutel te zien of lopen vast bij het verwijderen ervan:

  • AdAware
  • Autoruns 8.13
  • MS AntiSpyware Beta
  • HijackThis v1.97.0.7
  • HiJackThis v1.99.0
  • HiJackThis v1.99.1* (Generate StartupListLog)
  • Msconfig (WinXP)
  • Norton SystemWorks 2003 Pro
  • RegAlyzer 1.1
  • RegEdit
  • reg.exe (in sommige gevallen)
  • Registry Explorer 3.0.0.276
  • Spybot S&D
  • WinDoctor v. 7.00.22

    Het ISC heeft zelf een scanner beschikbaar gesteld die strings met meer dan 254 karakters kan herkennen.

  • Nog geen reacties
    Reageren

    Deze posting is gelocked. Reageren is niet meer mogelijk.