image

"Virusscanners missen eenvoudige IE malware"

dinsdag 30 oktober 2007, 10:45 door Redactie, 5 reacties

Virusschrijvers die genoeg "zero-bytes" aan hun code toevoegen weten alle virusscanners te misleiden, ook al is deze truc zo oud als de weg naar Rome. Onderzoeker Didier Stevens vond een script vol met 0×00 bytes, die door slechts 15 van de 32 virusscanners werd gedetecteerd. Het verwijderen van alle zero-bytes zorgde ervoor dat 25 scanners de malware herkenden. Werden er echter genoeg nullen aan het kwaadaardige script toegevoegd, 255 om precies te zijn, dan wist het script alle scanners te misleiden, maar voerde Internet Explorer de code gewoon uit. Nu zijn veel scanners voorzien van manieren om dit soort trucjes te herkennen, toch geeft het wel te denken.

Volgens Sûnnet Beskerming moet Internet Explorer voorzichtiger met het verwerken van 0x00 content omgaan, aangezien andere browsers dit wel doen. Toch gaan ook de anti-virusaanbieders niet vrijuit. "Ze moeten hun detectie en isolatie mechanismen verbeteren totdat Internet Explorer is aangepast om beter met null-byte injectie om te gaan. Het kan toch niet zo vaak voorkomen dat willekeurige getallen van null-bytes tussen geldige code staan."

Reacties (5)
30-10-2007, 11:31 door Anoniem
LOL
Altijd al geweten, virusscanners zijn net brandverzekeringen
bij de Maffia.... ;)
(mijn excuus aan de Maffia voor de vergelijking)
30-10-2007, 17:45 door Anoniem
Altijd geweten....Werk je soms bij de AV-fabrikanten dat je
het zo goed weet??
30-10-2007, 19:32 door spatieman
eerder ervaring..
03-11-2007, 13:07 door Anoniem
Zeg redactie, u woont zeker in Amsterdam? Het is oorspronkelijk "zo oud
als de weg naar Kralingen" hoor. Maar ja, da's Rotterdam he?
04-11-2007, 12:36 door Anoniem
Door Anoniem
Zeg redactie, u woont zeker in Amsterdam? Het is
oorspronkelijk "zo oud
als de weg naar Kralingen" hoor. Maar ja, da's Rotterdam
he?
Hoe oud is die weg naar Kralingen dan?
En hoe beroemd?
Maar ja, da's een Mokummer die nadenkt. ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.