image

Microsoft kiest luie oplossing voor rootkit-lek in Vista

zondag 22 oktober 2006, 14:27 door Redactie, 8 reacties

Microsoft heeft in de nieuwe release candidate van Windows Vista een aanvalsvector geblokkeerd, waardoor het voor een aanvaller mogelijk was om ongesigneerde drivers op het systeem te installeren. De oplossing is echter niet waterdicht, iets wat Microsoft ook weet.

De bekende rootkit expert Joanna Rutkowska demonstreerde tijdens de Black Hat conferentie in augustus hoe het mogelijk was om de anti-rootkit policy van Windows Vista te omzeilen. Deze beveiligingsmaatregel laat alleen maar digitaal gesigneerde drivers toe, maar door het alloceren van grote hoeveelheden geheugen konden ongesigneerde drivers, waarmee shellcode kan worden uitgevoerd, toch op het systeem geladen worden.

Rutkowska beschreef drie oplossingen:
1. Blokkeer raw schijftoegang van de usermode.
2. Versleutel de pagefile.
3. Schakel kernel mode paging uit, wat 80MB geheugen kan kosten.

De vrouwelijke onderzoeker maakte ook duidelijk dat oplossing 1 eigenlijk een slecht idee is. Het kan namelijk incompatibiliteitsproblemen veroozaken met bestaande disk editors, un-deleters, maar is ook geen echte oplossing voor het probleem.

Stel je voor dat een bedrijf een diskeditor wil uitbrengen. Doordat schrijftoegang naar de "raw disk sectors" van de usermode is geblokkeerd, moet het bedrijf haar eigen, legale kernel driver maken om toegang tot deze sectoren te krijgen. De driver moet gesigneerd worden, het is tenslotte een legale driver.

Een aanvaller zou de gesigneerde driver kunnen "lenen" om een pagefile aanval uit te voeren. Er zit geen bug in de driver, dus er is geen reden om de driver in te trekken. Microsoft besloot deze suggesties te negeren, en heeft voor de gemakkelijkste oplossing gekozen, die eigenlijk het probleem niet oplost, zo laat Rutkowska in haar blog weten.

Reacties (8)
22-10-2006, 14:44 door the virusman
Hmm, ik geloof dat we nog heel wat mee gaan maken met het nieuwste
OS van MS.

Als dadelijk blijkt dat Vista weer zo lek is als een mandje, wat moet ik dan
denken van de security weg die MS ingeslagen is.

Ja het schept natuurlijk wel een punt om deze security software te moeten
aanschaffen met opnieuw een OS dat niet veilig is (wat overigens nog
moet blijken natuurlijk).

Maar ik denk dat ik toch lekker bij andere oplossingen zal blijven.
22-10-2006, 18:13 door G-Force
Nou ja...wat ik ervan hoor moet een mens al niet goed van
worden. Betere beveiliging via Vista? Als een Rootkit al met
zo'n gemak kan binnenkomen, waarom zou ik dan een nieuwe
machine met Vista aanschaffen??
22-10-2006, 22:30 door Anoniem
omdat microsoft de leveranciers verplicht het aan jou op te
dringen
22-10-2006, 23:36 door Anoniem
Haar mening over Patch Guard is in feite pro-Microsoft. Dus
ook ik ben benieuwd. Vista wordt waarschijnlijk wel het
meest besproken OS so far. Maar het veiligste??! :)
23-10-2006, 09:09 door Anoniem
Hmm ik denk dat we wel wat optimisticher mogen zijn. Het is een RC, het
kan nogsteets op de To-Do lijst staan.
23-10-2006, 10:00 door Anoniem
dat het niet waterdicht is betekend niet dat het niet het
veiligste kan zijn, de vorige versies waren ook zeker verre
van waterdicht. dus de claim dat vista het veiligste is kan
best kloppen.
23-10-2006, 14:35 door Anoniem
vergeleken met oude windows versies ja. das ook niet echt
een uitdaging.
23-10-2006, 14:47 door G-Force
Door Anoniem
omdat microsoft de leveranciers verplicht het aan jou op te
dringen

OK, dan stop ik ermee. Dan mogen ze hun machines houden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.