Archief - De topics van lang geleden

Malware die de "ATA security functions" misbruikt. In het wild gespot?

08-02-2008, 06:42 door Karl Hungus, 7 reacties
Theoretisch is het mogelijk voor malware om de "ATA security
functions" te misbruiken en de toegang tot de HD met een
paswoort te vergrendelen.

Weet iemand of er ook al malware bestaat die deze
kwetsbaarheid daadwerkelijk uitbuit?


(Ik heb al wat gegoogled, zonder veel resultaat.) (Ik weet
trouwens ook dat je dit gat (meestal) wel (soms moeizaam)
kunt dichten.)

Alvast bedankt voor jullie reacties.
Reacties (7)
08-02-2008, 08:31 door [Account Verwijderd]
[Verwijderd]
08-02-2008, 10:16 door SirDice
http://www.heise.de/ct/english/05/08/172/

Voor zover mij bekend is er geen malware die daar misbruik
van maakt. Dit wil echter niet zeggen dat het helemaal niet
bestaat.
08-02-2008, 19:03 door Karl Hungus
Bedankt voor jullie snelle reacties.

@ SirDice: Dacht ik ook, maar was niet helemaal zeker.

@ Nielsk: (1) Problemen? Misschien. Heb een HP Presario 2500
aangekregen waarvan de Toshiba HD (behalve draaien) niets
meer doet. Niet laten vallen of zo. Het BIOS vindt de schijf
wel maar bij het booten loopt ze vast met
LBA-access-problemen. Ik heb de standaard dingetjes gedaan
(oa bios naar standaardinstelling, ATA-paswoord in BIOS er
op en er weer af, instellingen vergeleken met de technische
fiche van Toshiba, enz). Heb ze ook op een andere controller
aangesloten, en er een hele hoop diagnoseprog's op los
gelaten. De meesten kunnen de HD niet benaderen, sommige
markeren alle sektoren als slecht en eentje (weet niet meer
welk) klaagt over een ATA-paswoord-vergrendeling. Op de
laptop draaide AVK2007 waarvan het abonnement 2 á 3 weken
verlopen was, de gebruiker werkte wél onder een beperkt XP
account.
Ik vermoed dat de elektronica van de schijf de geest heeft
gegeven en dat het ene programma gewoon een foute diagnose gaf.

@NielsK: (2) Dat "gijzelvirus" gebruikte toch gewoon
(zwakke) encryptie, niet?
08-02-2008, 20:02 door [Account Verwijderd]
[Verwijderd]
08-02-2008, 21:07 door Anoniem
Zodra je een schijf op een andere computer aansluit, is er geen sprake
meer van BIOS wachtwoord bescherming. Als je zo'n melding krijgt
betekent het meestal gewoon dat de software iets niet kan lezen.

Tenzij je andere redenen hebt dat het malware zou kunnen zijn, zou ik
daar niet veel tijd aan verspillen. Er zijn wel een aantal (meestal oude)
boot sector virussen die voor toegangsproblemen kunnen zorgen.
Gebruik een (CD- of floppy-)bootdisk met up-to-date anti-virus erop om
dat vast te stellen.

Maar de kans is veel groter dat de schijf gewoon kapot is.
09-02-2008, 18:07 door Karl Hungus
Door Anoniem
Zodra je een schijf op een andere computer aansluit, is er
geen sprake
meer van BIOS wachtwoord bescherming.
Het gaat niet over een BIOS paswoord, maar over de 'ATA security
functions' (zie link SirDice), en dát paswoord verhuist dus mee.

Maar de kans is veel groter dat de schijf gewoon kapot is.
Daarin heb je waarschijnlijk gelijk.
21-02-2008, 00:46 door Jachra
Als er een echte HD lock op zit, dan kan je eens kijken met
ATApwd.
Let op: je kan het slechts enkele keren proberen als er een
HD-wachtwoord op zit, daarna is sowieso de data niet meer
toegangelijk.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.