image

Gratis tool stopt 100% drive-by downloads

dinsdag 19 oktober 2010, 06:51 door Redactie, 10 reacties

Drive-by downloads zijn de voornaamste oorzaak dat internetgebruikers met malware besmet raken, maar een gratis tool moet daar verandering in brengen. Drive-by downloads maken misbruik van beveiligingslekken in zowel browsers als browser-plugins, zoals Adobe Flash, Java en Adobe Reader. In bijna alle gevallen gaat het om kwetsbaarheden waar al een patch voor beschikbaar is, maar die de gebruiker niet heeft geïnstalleerd. Het bezoek van een gehackte of kwaadaardige pagina volstaat vervolgens om besmet te raken.

De BLADE (Block All Drive-By Download Exploits) tool werd begin dit jaar al aangekondigd en onlangs gedemonstreerd. Onderzoekers van SRI International en Georgia Tech University, gebruikten verschillende versies van Internet Explorer en Firefox en bezochten 1.900 kwaadaardige websites. In alle gevallen blokkeerde Blade de installatie van malware. Bekende virusscanners deden het een stuk slechter en wisten minder dan 30% van de 7.000 drive-by download pogingen van dezelfde websites te verhinderen.

"BLADE monitort en analyseert alles dat op de harde schijf van de gebruiker wordt gedownload en controleert of de gebruiker de computer toestemming heeft gegeven om het bestand op de harde schijf te bewaren of te openen. Als het antwoord daarop nee is, stopt BLADE de installatie van het programma en verwijdert het van de harde schijf", zegt onderzoeker Long Lu.

Firefox
Tijdens het testen van BLADE ontdekten de onderzoekers dat Adobe Reader, Oracle Java en Adobe Flash de meest aangevallen plugins zijn, waarbij Adobe Reader drie keer zoveel aanvallen te verduren kreeg dan de overige programma's. Ook het gebruik van IE6 zorgde voor meer infecties dan systemen die IE7 of IE8 draaiden. Firefox 3 had van alle browsers het laagste aantal infecties.

De onderzoekers voegden ook beveiliging toe om te voorkomen dat malwaremakers BLADE omzeilen door malware buiten de 'secure zone' te installeren of uit te voeren als het in quarantaine wordt geplaatst. Het enige waar BLADE geen bescherming tegen biedt is social engineering aanvallen. "Internetgebruikers zijn nog altijd de zwakste schakel in de beveiligingsketen", aldus het onderzoeksteam.

BLADE is ontwikkeld met geld van het Amerikaanse leger en de National Science Foundation. Binnenkort verschijnt versie 1.0, die gratis te gebruiken is. Hieronder een video van de tool in actie.

Reacties (10)
19-10-2010, 08:53 door Anoniem
Hopelijk zien luie gebruikers dit niet als een reden om niet meer te gaan patchen...
19-10-2010, 10:11 door Anoniem
"stopt 100% drive-by downloads"
Wel een erg gevaarlijke aanname. Of schakelt de tool soms het draadloze netwerk uit?
19-10-2010, 10:25 door Anoniem
Lijkt me een goed initiatief, zeker na het andere artikel van vandaag waarin MS aangeeft Java nog gevaarlijker te vinden dan Adobe Reader, etc.

Het enige waar ik me hierbij zorgen om maak is dat het Amerikaanse leger eraan mee heeft gewerkt. Ik vraag me dan direct af of er nog data aan de Amerikaanse overheid etc. wordt doorgesluist. M.a.w. is het niet een nieuwe manier om surfgedrag te kunnen volgen...
19-10-2010, 10:49 door pj.de.bruin
"Firefox 3 had van alle browsers het laagste aantal infecties" staat hier, maar andere browsers dan IE 6, 7, 8 en FF 3 komen in de lijst infecties in het geheel niet voor, dus dat is een nog veel lager aantal.
De uitspraak moet dus luiden "Firefox 3 had een lager aantal infecties dan IE 6, IE 7 en IE 8".
Of zijn andere browsers buiten beschouwing gelaten? Misschien, maar dat is geen reden te suggereren dat FF 3 de allerveiligste browser is.
19-10-2010, 13:40 door SirDice
In bijna alle gevallen gaat het om kwetsbaarheden waar al een patch voor beschikbaar is, maar die de gebruiker niet heeft geïnstalleerd.
Als mensen al niet de moeite nemen om patches op tijd te installeren waarom zouden ze dan wel deze tool installeren?
19-10-2010, 16:14 door [Account Verwijderd]
[Verwijderd]
19-10-2010, 23:09 door Bitwiper
Door Anoniem: "stopt 100% drive-by downloads"
Wel een erg gevaarlijke aanname.
Helemaal mee eens. En belangrijker, deze tool wordt al geruime tijd "aangekondigd", in februari zou ie ook al alles hebben geblokkeerd (zie http://krebsonsecurity.com/2010/02/blade-hacking-away-at-drive-by-downloads/). Eerst zelf zien, dan geloven...
20-10-2010, 10:42 door spatieman
heet die gratis tool toevalig firefox??
24-10-2010, 11:15 door Anoniem
Zowel met FF als IE zie ik géén downloadlink op die site.
11-11-2010, 16:12 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.