image

Student ontwikkelt eerste Kernel Mode Ircbot

maandag 10 april 2006, 21:43 door Redactie, 5 reacties

Windows rootkits zijn meestal een combinatie van "usermode" rootkits, die als een normale applicatie draaien (mogelijk via een geinjecteerde dll) en "kernelmode" rootkits, dat eigenlijk device drivers zijn die met de allerhoogste rechten draaien. De kernel mode rootkit verbergt bestanden en netwerk verbindingen en de meer geavanceerde varianten bieden een kernel mode backdoor. Dit betekent dat alle functionaliteit in één driver (.sys bestand) verwerkt is, waardoor de rootkit, eenmaal actief, zeer lastig te vinden is.

De aanvaller zal echter zelden alle functionaliteit alleen in de driver verwerken, en is nog steeds afhankelijk van usermode applicaties voor dingen zoals ftp servers, irc bots etc. Een Engelse student heeft nu een proof of concept ontwikkeld van een kernel mode driver waar al deze tools al in verwerkt zijn.

Tibbar, zoals de ontwikkelaar heet, heeft volgens eigen zeggen de eerste Kernel Mode Ircbot ter wereld geschreven, wat een gigantische stap voorwaarts voor de ontwikkeling van rootkits is. Omdat Tibbar weinig tijd heeft om de bot verder te ontwikkelen, heeft hij besloten zijn kennis met de wereld te delen.

Volgens sommige experts stelt de Kernel Mode Ircbot niet zoveel voor, omdat Tibbar de kernel-mode socket library van Valerino, iemand die regelmatig bijdrages levert aan rootkit.com, heeft gebruikt. Het publiceren van de code is echter vooral handig voor scriptkiddies. Oliver van Lavasoft ziet het dan ook als een uitdaging waarbij de tegenstanders hun fiets hebben vervangen door een auto.

Reacties (5)
10-04-2006, 23:28 door Anoniem
Onzin.

Er zijn al jaren kernel mode backdoors and botjes, misschien dat het
verspreiden van dit soort "nieuws" feitjes de scriptkiddies bij brengt dat ze
nog beter hun troep kunnen verstoppen.
11-04-2006, 10:10 door Anoniem
't klinkt ook niet echt revolutionair. als je immers al toegang hebt tot
sockets in de kernel, is een kernel mode irc bot net zo makkelijk te maken
als een ring3 irc bot.
11-04-2006, 17:33 door rob
De fout ligt hem hier niet bij Tibbar, hij claimed helemaal niet dat het zo
bijzonder is. Dagelijks worden dit soort kleine vindingen door mensen in de
security wereld online gezet.. aan wie ligt het dat hier zo'n publiciteit aan
wordt gegeven? Niet aan tibbar.

Wat heeft het voor zin om iets onbeduidends in het nieuws te brengen en te
zeggen dat het onbeduidend is? Sorry hoor maar dit vind ik Triest.
11-04-2006, 18:40 door Anoniem
Triest?

Er zijn boeken over kernel backdoors te koop.

Rootkits : Subverting the Windows Kernel (Paperback)
(goed boek overigens)
http://www.amazon.com/gp/product/0321294319/sr=8-
1/qid=1144773585/ref=sr_1_1/104-0500165-6745526?%
5Fencoding=UTF8


En je kunt boeken over drivers schrijven kopen als ook dat windows DDK
gratis is.

http://www.amazon.com/gp/product/0735618038/sr=8-
1/qid=1144773537/ref=sr_1_1/104-0500165-6745526?%
5Fencoding=UTF8
18-04-2006, 20:29 door Anoniem
Ik ken die kerel, het is inderdaad niets bijzonders. Hij was er aan bezig
toen ik hem hoorde erover. Het is een usermode irc bot die een kernel
socket library gebruikt. Vind het een beetje gek al die aandacht er rond
opeens.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.