image

Conficker leert Microsoft belangrijke les

maandag 27 april 2009, 10:54 door Redactie, 7 reacties

Anti-virusbedrijven en Microsoft kunnen het nodige leren van het succes van Conficker, en dan met name als het gaat om het uitschakelen van virusscanners en Windows Update. De worm beschikt over een lange lijst van technieken die voorkomen dat Windows zichzelf update en dat beveiligingssoftware de malware kan verwijderen. Ontwikkelaars moeten ervoor zorgen dat hun eigen programma's ook goed beschermd zijn. "Beveiligingssoftware moet niet alleen het systeem beschermen, maar moeten zichzelf ook beter tegen aanvallen beschermen", aldus Phil Porras van SRI International.

De nieuwste Conficker variant gebruikt verschillende anti-security technologieën. Zo is het onzichtbaar voor de gebruiker, voorkomt het dat systemen met meer dan honderd security en patch sites verbinding kunnen maken, is er een kil-proces dat tientallen virusscanners en update programma's uitschakelt en wijzigt de Microsoft firewall. Porras verwacht dat de worm in de toekomst andere anti-security technologieën zal toepassen.

"Als de makers deze bibliotheek maken om beveiligingssoftware uit te schakelen, is de vraag wat voor soort technologie Microsoft en andere bedrijven moeten toevoegen om hun beveiliging niet te laten uitschakelen." Een mogelijke oplossing is dat ontwikkelaars peer-to-peer netwerken gaan gebruiken voor het verspreiden van updates, net zoals Conficker doet. "Ze hebben sommige van onze tactieken toegepast, misschien moeten we sommige tactieken van hen toepassen."

Reacties (7)
27-04-2009, 11:42 door spatieman
en de overheid,NSA FBI CIA C&A STASI KLPD enco..

die doen niets, want ze weten niet wat ze moeten doen....
omdat ze te stom zijn...
27-04-2009, 12:16 door Anoniem
Namen en rugnummers graag, je schijnt ze te kennen....
27-04-2009, 12:26 door sjonniev
Nu is het zo dat in onze software een integriteitschecker zit, die de mogelijkheid biedt het systeem op slot te zetten bij een waargenomen integriteitsprobleem. De meeste bedrijven kiezen echter voor de "Ignore, continue" optie ('t wordt wel gelogd hoor).
Op zich niet onlogisch:
Prioriteit 1: er moet gewerkt worden
Prioriteit 2: dat moet veilig gebeuren, als het even kan
27-04-2009, 14:27 door spatieman
prioriteit 3: het mag niets kosten
27-04-2009, 14:58 door Anoniem
Conficker is knap stukje technology. Er haddig is het om een virusscaner uitschakelen. Een virusscanner bevat een uninstaller als Conficker ook het toetsenboard kan overnemen en bedienen, zou deze net als gebruiker de virusscanner kunnen uninstalleren!
27-04-2009, 17:27 door Anoniem
Vreemd genoeg heb ik al tegen AVG's ontwikkelteam gezegd:
Jongens maak 'n p2p/p4p scan & update systeem, blijkbaar niet interessant voor AVG; blijkbaar wel voor anderen..
Dat idee fomuleerde ik in de Lente 2008.
Heb overigens wel 'n paar licenties tot eind 2011 over gehouden aan m'n ideetjes..
27-04-2009, 18:36 door Anoniem
Door Anoniem: Conficker is knap stukje technology. Er haddig is het om een virusscaner uitschakelen. Een virusscanner bevat een uninstaller als Conficker ook het toetsenboard kan overnemen en bedienen, zou deze net als gebruiker de virusscanner kunnen uninstalleren!

Dat is niet zo moeilijk, het uitschakelen van scanners is een oude tactiek en techniek. Talloze trojans doen dat al jaren.

Het is onmogelijk om je programma te beschermen tegen een trojan die onder administrator draait. Dat vergt een rootkit opzet en daar zijn diverse anti-virus bedrijven al op aangekeken. Je kunt niet van twee walletjes eten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.