image

Boot-sector rootkit 0wned Vista tijdens opstarten

woensdag 25 april 2007, 11:53 door Redactie, 7 reacties

Twee Indiase programmeurs hebben een boot-sector rootkit ontwikkeld die Windows Vista al tijdens het opstarten kan overnemen. Nitin en Vipin Kumar beschrijven hun Vbootkit als een "shortcut" naar de Vista kernel. Een bootkit is een rootkit die vanaf boot-sectors (master boot record, CD, PXE, floppies etc) geladen wordt, en tot het opstarten van het besturingssysteem in het geheugen blijft zitten.

Normale rootkits worden geïnstalleerd als het besturingssysteem draait, omdat ze van features in de software gebruik maken om te laden (en waarvoor ze ook adminrechten nodig hebben om te installeren). In het geval van een bootkit wordt de bootmedia gebruikt om het besturingssysteem aan te vallen. Vbootkit is een bootkit die specifiek voor Windows Vista is ontwikkeld, hoewel er ook versies voor Windows 2000, XP en Server 2003 zijn.

Ondanks het gevaar van een bootkit, blijken veel anti-virusaanbieders niet meer op boot malware te scannen. Het duo heeft daarom verschillende binaries naar aanbieders gestuurd, maar daar nooit een officiële reactie op gekregen. De software kan dan ook voor een "boot sector virus revival" zorgen, maar ook het omzeilen van DRM is ermee mogelijk. Met slechts 1500 bytes kan de bootkit ook eenvoudig in het flashgeheugen van het BIOS worden verstopt, zo laten de twee in dit interview weten.

Reacties (7)
25-04-2007, 12:43 door Anoniem
Als het nigerianen waren geweest hadden ze geen aandacht gezocht...
25-04-2007, 12:53 door [Account Verwijderd]
[Verwijderd]
25-04-2007, 13:09 door Anoniem
Oud nieuws ... Heb ik al in Amsterdam (BHE07) gezien. Was
toen nog niet op Vista retail versie uitgeprobeerd, alleen
maar op RC1 en RC2. Geen wonder dat (1) the VB kit release
niet op de BHE07 distro CD verscheen en (2) the Kumars
uitgenodigd waren op MS Dinner :)
25-04-2007, 14:17 door Anoniem
_Heel_ oud nieuws. Deze techniek werdt oa al gebruikt voor het
Killroy bootsector virus. De bootsector van een floppy werd
vervangen
door een virusbootsector. Bij het opstarten vanaf een floppy
werd deze
bootsector in het geheugen geladen, waarna er normaal van de
HD werd
geboot. De bootsector en MBR op de harde schijf werden niet
veranderd.

(Uit: marc ludwig, the little black book of computer viruses)
25-04-2007, 16:10 door Jachra
Geldt in principe voor elk OS toch? Moet de BIOS dit niet voorkomen???
26-04-2007, 10:15 door koekblik
Leuk, weer eens een goede oude techniek uit de kast gehaald :D
26-04-2007, 17:18 door Anoniem
Met onze huidig politie-apparaat ben ik daar niet zo bang voor:

http://toolbar.netcraft.com/site_report?url=http://www.klpd.nl

http://toolbar.netcraft.com/site_report?url=http://www.politie.nl

En vast allemaal erg goed gepatched en onderhouden... al is
IIS 3.0 op een BSD bak wel erg verdacht...

-Jeroen
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.