Er is malware opgedoken die gebruikmaakt van een niet eerder beschreven lek in Windows. Wat verder opvalt, is dat de rootkit-drivers die onderdeel van de malware zijn een certificaat van het bedrijf Realtek dragen.
De malware werd onlangs ontdekt door een antivirusbedrijf uit Wit-Rusland en maakt gebruik van een fout in de manier waarop Windows .lnk-bestanden verwerkt, zo meldt Security.nl. Gebruikers die een besmette usb-stick openen in Explorer of een andere filemanager die iconen van .lnk-bestanden toont, zijn al vatbaar voor de malware. De malware hanteert niet de veelgebruikte methode om via een autorun.inf-bestand ongevraagd processen te starten. Ook Windows 7 met alle nieuwste updates zou vatbaar zijn voor de exploit.
Als de malware wordt uitgevoerd, installeert deze twee verschillende rootkit-drivers die code in systeemprocessen kunnen injecteren. Het opmerkelijke aan deze drivers is dat ze met een certificaat van hardwarefabrikant Realtek zijn ondertekend. Volgens Alexander Gostev van Kaspersy Labs is de signatuur legitiem, al is deze op 12 juni jongstleden verlopen. Mogelijk is dat ook de reden dat de malware nu pas is ontdekt, aangezien de malafide drivers al uit januari stammen.
De malware, die door Kaspersky Stuxnet is gedoopt, is sinds zijn ontdekking op meer dan 16.000 systemen aangetroffen. Het overgrote deel van deze systemen staat in India, Iran en Indonesië. Hoe de makers aan de Realtek-signatuur zijn gekomen is nog niet duidelijk. Gostev speculeert dat Realtek zijn driver-ontwikkeling mogelijk heeft uitbesteed in India, waar het certificaat vervolgens is uitgelekt. De drivers zouden mogelijk ook echt van Realtek afkomstig zijn en door de malware-makers zijn misbruikt om een rootkit te maken. Een aantal jaar terug bleek dat een drm-oplossing van Sony veel weghad van een rootkit. Op basis van deze Sony-drivers verscheen toen ook malware.
Volgens beveilingsexpert Frank Boldewin is de malware speciaal gemaakt om WinCC SCADA-systemen van Siemens aan te vallen. Hij zegt in de malware code te hebben gevonden die poogt een verbinding met de databases van dergelijke systemen te leggen. VirusBlokAda, het bedrijf dat de malware als eerste ontdekte, heeft met Realtek contact over de kwestie opgenomen, maar een antwoord is tot dusver uitgebleven.
[Reactie gewijzigd door Elmo_nl op vrijdag 16 juli 2010 15:33]
Windows 7 is dus kwetsbaarOperating System Windows 7 Enterprise Edition x86 with all latest updates is vulnerable, that
means malware uses vulnerability that still exists and hasn’t been closed in OS Windows
[Reactie gewijzigd door EDIT op vrijdag 16 juli 2010 15:33]
Als Microsoft een goed certficaatmechanisme heeft kan dit certficaat geblacklist worden.Ja maar als de gebruiker de software zelf installeert dan is er niet echt sprake meer van een lek in Windows maar van een lek in het certficaatmechanisme van softwarebouwers.
Dat is niet zo'n goed plan want dat zou alle drivers van Realtek meteen onbruikbaar maken die hetzelfde certificaat gebruikenAls Microsoft een goed certficaatmechanisme heeft kan dit certficaat geblacklist worden.
...Dus is de conclusie dat het certificaatsysteem lek is.Dat is niet zo'n goed plan want dat zou alle drivers van Realtek meteen onbruikbaar maken die hetzelfde certificaat gebruiken
[Reactie gewijzigd door tetraplan op zaterdag 17 juli 2010 15:59]
En een lek certificaatsysteem *is* een lek in Windows, ook al probeert onze lokale MS evangelist hAl ons van het tegendeel te overtuigen......Dus is de conclusie dat het certificaatsysteem lek is.
Realtek heeft waarschijnlijk zijn eigen certificaat laten uitlekken. Dan is het systeem toch niet lek?...Dus is de conclusie dat het certificaatsysteem lek is.
maybe this is a real, as yet unknown vulnerability in Windows, or maybe it’s simply the latest “feature” from Redmond.
[Reactie gewijzigd door Sleep0rz op vrijdag 16 juli 2010 15:49]
[Reactie gewijzigd door Dreamvoid op vrijdag 16 juli 2010 21:28]
[Reactie gewijzigd door hAl op vrijdag 16 juli 2010 16:15]
Driver signing is bedoeld zodat MS kan filteren op de kwaliteit v/d drivers, zodat we niet meer gevallen krijgen zoals printer drivers die buiten de daarvoor bestemde APIs om werken mbv exploits (HP was het, toch?) of zwaar instabiele drivers die dicht op de kernel leven met een hoog risico het systeem neer te halen.Driver signing is imho alleen bedoeld om extra omzet voor MS te genereren.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Microsoft Sony Games Politiek en recht Galaxy S
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True