image

Microsoft voegt rootkit detectie toe aan Windows AntiSpyware

woensdag 20 juli 2005, 10:19 door Redactie, 7 reacties

In de toekomst kan Windows AntiSpyware naast spyware en adware ook rootkits ontdekken en verwijderen. De softwaregigant is namelijk van plan om rootkit detectie technologie van haar "Strider Ghostbuster" onderzoeksproject aan toekomstige versies van haar anti-spyware tool toe te voegen.

Strider Ghostbuster, een prototype tool ontwikkeld door de "Cybersecurity en Systems Management" onderzoeksgroep van Microsoft, kan rootkits in Windows vinden door de scans van een schoon systeem te vergelijken met die van een systeem dat mogelijk gecompromitteerd is.

Veel details over de plannen van Microsoft zijn nog niet bekend, maar volgens bronnen zou de softwaregigant zich steeds meer zorgen maken over de dreiging van "stealth rootkits". De integratie met Windows AntiSpyware zal waarschijnlijk niet voor de volgende beta test plaatsvinden.

Door gebruik te maken van rootkit technieken krijgt spyware veel meer controle over besmette machines. De software kan in het geheim updates installeren of zichzelf herinstalleren als ze door een anti-spyware programma verwijderd zijn. Onlangs waarschuwde Microsoft nog voor het gevaar van rootkits, nadat er spyware was ontdekt dat over bepaalde rootkit eigenschappen beschikte.

Reacties (7)
20-07-2005, 10:49 door Anoniem
symptoombestrijding? ik ben geen ms basher, integendeel, maar
misschien is het handiger om het malware moeilijker te maken ring-0 te
krijgen.
20-07-2005, 11:04 door SirDice
Ik vraag me af of dit gaat werken... Volgens mij is namelijk
de functie van een "stealth" rootkit dat deze niet meer
gedetecteerd kan worden als'ie actief is...
20-07-2005, 11:33 door Anoniem
Strider Ghostbuster gaat er van uit dat je de PC reboot en
het systeem opstart van een CD om een audit van het systeem
uit te voeren en deze audit vergelijkt met een audit van
het zelfde systeem maar dan opgestart vanaf de harddisk van
dit systeem.

Op zich is het een werkbare oplossing... je moet toch vaak
genoeg rebooten met een windows machine ;-)

Maar serieus... om dit nou te integereren met anti-spyware?
20-07-2005, 11:37 door bustersnyvel
Inderdaad. Een aanpassing in de kernel waardoor bestanden
niet meer gezien worden lijkt me zeker tot deze stealth
mogelijkheden behoren. En dan natuurlijk nog een aanpassing
waardoor de kernel aanpassingen niet gezien worden ;-)
20-07-2005, 11:56 door SirDice
Strider Ghostbuster gaat er van uit dat je de PC reboot en het systeem opstart van een CD om een audit van het systeem uit te voeren en deze audit vergelijkt met een audit van het zelfde systeem maar dan opgestart vanaf de harddisk van dit systeem.
In dat geval zou het te detecteren moeten zijn...
20-07-2005, 13:42 door Peter_
Is de Microsoft Resource Kit ook niet een soort RootKIT?

Een aantal RootKITs gebruiken tools uit de resource kit. En
als je maar genoeg geld hebt blijft jou RootKIT uit de
lijst. Ik zie steeds meer redenen om security software
tegebruiken van bedrijven die iets minder comercieel zijn
ingericht. met alle gevolgen van dien.
20-07-2005, 16:50 door Anoniem
Wat heb je aan een add-on produkt als het basis produkt al niet werkt?
Eergisteren mijn pc laten scannen met MS Antispyware: Niks gevonden.
Daarna met Hitman Pro 2: 88 bestanden............
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.