image

Kaspersky fopt concurrentie met vals alarm

woensdag 3 februari 2010, 16:19 door Redactie, 9 reacties

De Russische virusbestrijder Kaspersky Lab heeft door het bewust detecteren van schone bestanden als malware, voor een rel binnen de anti-virusindustrie gezorgd. Kaspersky creëerde schone bestanden, maakte er een signature voor die het als malware beschouwde en stuurde vervolgens de bestanden naar VirusTotal. Deze online scandienst gebruikt zo'n 40 virusscanners om geuploade bestanden op malware te controleren. De "detectie" van de legitieme bestanden door Kaspersky werd uiteindelijk door andere anti-virusbedrijven overgenomen. Het Russische anti-virusbedrijf wilde hiermee aantonen dat concurrenten elkaars detectie kopiëren, om zo beter bij de media en consumenten voor de dag te komen. Die gebruiken VirusTotal vaak als graadmeter. Uiteindelijk namen 14 andere virusbestrijders de foute detectie van Kaspersky over.

Grap
"Een risicovolle beslissing. Tussen onderzoekers en de industrie is er een bepaalde vertrouwen en neemt men deel aan het uitwisselen van malware om klanten te beschermen, wat voor Trend Micro altijd als eerste komt", zo laat het bedrijf weten. Daarbij kiest het er bewust voor om Kaspersky niet te noemen. "Dit verhaal toont hoe invloedrijk de media op de antivirus-industrie is, dat zelfs een gerespecteerde leverancier de detectie manipuleert, zodat het beter bij de pers naar voren komt, dan dat het zich op de eigen klanten richt." Ondanks de "grap" is Trend Micro wel blij met de diepere boodschap van Kaspersky, namelijk dat er betere testmethoden moeten komen.

Verdacht
Anti-virusbedrijf ESET noemt de actie van Kaspersky enigszins verdacht. Wederom wordt er niet op persoonlijke titel geblogd, maar uit naam van ESET. Uiteindelijk komt het erop neer dat bedrijven elkaars detectie overnemen, zonder dit te verifiëren. Toch is de Amerikaanse virusbestrijder niet echt gecharmeerd door het optreden van Kaspersky, dat alleen maar een drogreden aanvoert. "Magnus van Kaspersky suggereert dat statische tests het probleem zijn en dat het overstappen op dynamische tests dit oplost. Dat is in dit geval niet het probleem of de oplossing. Het probleem is non-validatie en de oplossing is validatie."

Verzieken
Als laatste doet ook Gunter Ollman van beveiligingsbedrijf Damballa een duit in het zakje. Hij merkt op dat de online scandiensten nooit als graadmeter waren bedoeld, maar dat nu wel zijn geworden. Het grootste probleem is dat kwaadwillenden deze online scandiensten kunnen misbruiken, bijvoorbeeld voor het bewust veroorzaken van false positives bij legitieme bestanden.

Hij beschrijft verschillende scenario's voor het verzieken van de online scanners. Bijvoorbeeld door het uploaden van legitieme DLL bestanden van een virusscanner, of die met een bekende packer in te pakken, waardoor de kans op vals alarm toeneemt. Een andere mogelijkheid is het koppelen van essentiële DLL of EXE bestanden met bekende malware exemplaren of ze aan bekende malware droppers toe te voegen. "Sommigen vinden misschien dat ik de kwetsbaarheden in dit ecosysteem blootleg en zo de anti-virusindustrie en hun klanten blootstel aan meer risico's. Maar wees eerlijk, dit gebeurt al en het is geen hogere wiskunde."

Reacties (9)
03-02-2010, 16:26 door Anoniem
Aanpakken die E.Kaspersky wat een clown is dat!
03-02-2010, 16:38 door Anoniem
Dat hele Kaspersky begint wel een erg onfris bedrijf te worden zeg. Eerst steeds die oproepen voor volledige staatscontrole op internet en het onmogelijk maken van anoniem internetten, fijn voor repressieve regimes, toen die zaak met de Benelux distributeur en nu dit weer. Wegblijven bij dat bedrijf dus.
03-02-2010, 19:27 door [Account Verwijderd]
[Verwijderd]
03-02-2010, 19:40 door Anoniem
o.a. Sophos trapte er niet in. Die denken zelf na.
03-02-2010, 21:32 door Necrowizard
Als "die andere anti-virusbedrijven" geen overeenkomst hebben met Kaspersky, mogen ze dan eigenlijk wel zomaar de signatures van Kaspersky kopiëren?
03-02-2010, 22:19 door Preddie
Door NielsT: Topactie van Kaspersky! :) Ook een leuk experiment: UPX een willekeurige exe en upload het resultaat naar virustotal:

http://www.virustotal.com/analisis/9c92360d59bc1525a954736ad9c27cadf68a099dc4ef0b277d3e09d0a96cc888-1265221352

17% van de scanners vindt het een heel eng bestand, maar het is gewoon write.exe... Ja zo kan ik ook virussen detecteren...

Dit gebeurt bij veel packers en cryptors, geheel on te recht natuurlijk. Feit blijft wel dat veel malware gepackt en gecrypt wordt door bijv. UPX maar dat is geen reden om alles wat gepackt of gecrypt is als gevaarlijk aan te merken.

Zo zie je maar weer dat "analyse" voor elk bedrijf een andere betekenis schijnt te hebben :/
04-02-2010, 13:11 door Anoniem
Eigenlijk is dit een non-issue. Het is een bekend feit dat anti-virus researchers in dienst bij anti-virus bedrijven onderling samenwerken. Wat hier gebeurt is dat iemand binnen die kring van dat vertrouwen misbruik maakt. Dan kun je wel zeggen dat het fout is om er op te vertrouwen, maar het alternatief is een veel duurder anti-virus, immers dan zouden alle miljoenen stuks potentiele malware handmatig per bedrijf moeten worden gecontroleerd. Dat is geen reele optie.
05-02-2010, 02:10 door Anoniem
Door NielsT: Topactie van Kaspersky! :) Ook een leuk experiment: UPX een willekeurige exe en upload het resultaat naar virustotal:

http://www.virustotal.com/analisis/9c92360d59bc1525a954736ad9c27cadf68a099dc4ef0b277d3e09d0a96cc888-1265221352

17% van de scanners vindt het een heel eng bestand, maar het is gewoon write.exe... Ja zo kan ik ook virussen detecteren...

Als ik het goed heb stond GData nog laatst aangemerkt als "Beste scanner", maar doet dus ook maar wat aanrommelen
net zoals anderen in het lijstje.
Kaspersky staat er niet tussen, dus prima scanner als het gewoon write.exe is.

Andere mensen vonden dat Kaspersky hiermee geen goed doet, maar aangezien het een test was, vind ik het wel een
goede actie. De andere copy en paste bedrijven die zouden ze moeten aanpakken, want die onderzoeken niks!!!
06-02-2010, 19:20 door Anoniem
17% van de scanners vindt het een heel eng bestand, maar het is gewoon write.exe... Ja zo kan ik ook virussen detecteren...
Lijkt mij ook een eng bestand... 't Is immers van Microsoft! Wie weet welke voor hachelijke security-bugs daar wel niet allemaal inzitten... Een bufferoverflow mogelijkheid bijvoorbeeld.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.