Antivirus producten hobbelen, per definitie, achter
de feiten aan. Signatures worden immers pas gemaakt NADAT er
een nieuw virus is ontdekt.
Veel malware wordt door derden tegenwoordig aangeleverd. Ze
krijgen en hebben dus al voordat het in het wild actief
wordt een voorproefje gekregen. Hoe moeilijk kan het zijn
als je het antwoord al krijgt om de oplossing te vinden?
Hier spreek je jezelf dus tegen. Scriptkiddies zijn,
per definitie, amateurs.
Nee, professionelen schrijven voor professionelen. Zoals
spamkoningen, mafia enz. Soms willen ze echter kijken hoe
goed iets werkt, een concept uit proberen. Daar willen ze
echter niet hun vingers aan branden, omdat die concepten
niet zo goed geprogrammeerd zijn, waardoor de kans dat ze
achterhaald worden, de schrijvers, vele malen groter is.
Daarom laten ze dus stukjes code glippen en scriptkiddies
maken dankzij hun copy&paste malware creators hier simpele
en brakke wormen mee.
Natuurlijk... Conspiracy theory is er niets bij..
Het is algemeen bekend dat encryptie technieken off-limits
zijn zolang de NSA geen master string daarvoor heeft. Kijk
bijv naar PGP.
Een slimme firewall beheerder zet alles dicht en gaat
dan kijken wat er nodig is.
Helaas leven we niet allemaal in ideale hobbycomputer kamer,
en zijn er ook veel omgevingen waar dat eenvoudigweg niet
(meer) mogelijk is dankzij legacy. Software waarvan de
programmeur al 10 jaar geleden onder een trein is gekomen
maar waar nog productie gedraait mee (moet) worden. Software
waarvan de koper niets mag mee doen, behalve gebruiken. En
dan spreek ik niet over Windows XP van 70 dollar maar over
specifieke software voor specifieke ethernet aangestuurde
hardware a miljoenen EYPO waarbij de garantie vervalt maar
je niet kunt overstappen op een andere leverancier omdat die
er gewoonweg niet zijn.
En als die applicatie nu malware is? Hoe kan het OS
detecteren dat het verzenden van een email wel of niet
verstuurd mag worden? En als de malware tegen het OS zegt
dat het goed is?
Een gebruiker zou OPGEVOED moeten worden, tja, ik weet het,
is zeer moeilijk met al die Windows-verwende lusers. E-mail
stuur je naar de mailserver van je ISP of je eigen server.
Niet vanaf de client rechtstreeks. 50% van alle spammailtjes
zou dan al afgevangen worden. Vervolgens doe je nog een
reverse-lookup, om te kijken of de afzender-domein
daadwerkelijk een MX record heeft op dat IP adres. Daarmee
haal je nog eens 45% van de mail pompende malware eruit.
Hoe het OS kan achterhalen of een app mag mailen? Simpel,
dat moet de beheerder van de computer verteld hebben. Dus
outlook.exe, ja, sober.g.scr, nee. Ja, ik weet dat je dan
veel verwacht van een luser maar schijnbaar is het okay om
een computer te kopen en half internet om zeep te helpen en
daarmee weg te komen door ontwetendheid.