image

Windows Vista te hacken via StickyKeys

dinsdag 13 maart 2007, 09:42 door Redactie, 13 reacties

Alle recente Windows besturingssystemen zijn voorzien van StickKeys, een feature die het mogelijk maakt om een combinatie van verschillende toetsen via één toets uit te voeren. Klinkt onschuldig, maar is volgens McAfee levensgevaarlijk. Windows Vista blijkt namelijk niet de integriteit van het bestand te controleren dat de StickyKeys feature uitvoert.

Dit betekent dat je het bestand met een ander uitvoerbaar bestand kunt vervangen, bijvoorbeeld cmd.exe, en laten uitvoeren als de shift toets vijf keer wordt ingedrukt. Eenmaal gestart is het mogelijk om zonder authenticatie explorer.exe aan te roepen, en een desktop te krijgen met rechten van het NT Authoritysystem account. Vanaf dit moment heeft een aanvaller volledige toegang tot het systeem, aldus Vinoo Thomas, die waarschuwt dat ook Windows 2000 en XP kwetsbaar zijn.

Nu heeft een aanvaller toegang tot de machine nodig om de aanval uit te voeren, maar feit is wel dat veel aanvallen op het bedrijfsnetwerk en vertrouwelijke informatie door het eigen personeel worden uitgevoerd. Daarnaast blijkt deze "backdoor" ook door een aanvaller gebruikt te kunnen worden om de login op terminal servers en workstations met remote desktop te omzeilen. Aangezien er geen third-party tools zijn betrokken, is het voor de doorsnee systeembeheerder een lastige opgave het verkeer te detecteren.

Reacties (13)
13-03-2007, 10:26 door Yzord
Thanks voor de tip!!!
13-03-2007, 11:02 door Anoniem
Oud nieuws! Reeds bekend gemaakt door de firma die Appsense
op de markt brengt.
13-03-2007, 11:04 door Clueless
Compleet nutteloze hack als ik het verhaal lees. Tis onder Vista alleen
maar te doen als je toch al een Administrator-shell hebt, doordat men
onder Vista dergelijke bestanden beschermt heeft. Is alleen maar te doen
door ownership te forceren (vereist dus al admin rechten).

Zou inderdaad wel goed gebruikt kunnen worden als backdoor als men
inmiddels al binnen is. Ik ga het thuis in ieder geval wel even testen want
onder mn Windows 2000-machine werkte het dus als niet eens.
13-03-2007, 11:18 door SirDice
Nu heeft een aanvaller toegang tot de machine nodig om de aanval uit te voeren,
Als je fysieke toegang tot de machine hebt ben je sowieso pwned. Dan is er bar weinig wat je tegen kan houden. Maar wel een leuk truukje. Doet me denken aan het vervangen van de default screensaver door cmd.exe op NT.

Edit: Ik heb nog eventjes verder gekeken. Een normale gebruiker heeft alleen lees en uitvoer rechten. Alleen een administrator kan dit bestand vervangen. Beetje onzin allemaal, als je administrator bent zijn er legio mogelijkheden om SYSTEM te worden.
13-03-2007, 11:32 door Anoniem
Volgens mij weet een gemiddelde gebruiker niet eens wat de stickykeys
zijn. Ik vind ze zelf waardeloos en gebruik ze niet. Volgens mij staan ze ook
standaard uit. Dan is dit weer een hoop commotie om niks
13-03-2007, 11:40 door Anoniem
Door Clueless
Compleet nutteloze hack als ik het verhaal lees. Tis onder Vista alleen
maar te doen als je toch al een Administrator-shell hebt, doordat men
onder Vista dergelijke bestanden beschermt heeft. Is alleen maar te doen
door ownership te forceren (vereist dus al admin rechten).

Zou inderdaad wel goed gebruikt kunnen worden als backdoor als men
inmiddels al binnen is. Ik ga het thuis in ieder geval wel even testen want
onder mn Windows 2000-machine werkte het dus als niet eens.


Dit is overigens al zeer oud nieuws. De sticky keys truc is al heel oud en je
hoeft alleen maar 1 bestand (service) te vervangen op de harddisk (dus
even booten met live CD, maar als je HD encryptie hebt, dan lukt dit niet).
Sticky keys werkt al bij het inlogscherm.
13-03-2007, 11:46 door SirDice
Door Anoniem
(dus even booten met live CD, maar als je HD encryptie hebt, dan lukt dit niet).
Als je kunt booten met een live CD dan "reset" je toch even het administrator wachtwoord? Of je steelt de SAM om die op je gemak ff te kraken. Daar hoef je al die moeite niet voor te doen.

Zoals ik al zei, als een aanvaller fysieke toegang heeft tot de machine ben je sowieso fscked (tenzij je je harddisken encrypt).
13-03-2007, 12:03 door Anoniem
Door SirDice
Door Anoniem
(dus even booten met live CD, maar als je HD encryptie hebt, dan lukt dit
niet).
Als je kunt booten met een live CD dan "reset" je toch even het
administrator wachtwoord? Of je steelt de SAM om die op je gemak ff te
kraken. Daar hoef je al die moeite niet voor te doen.

Ja maar als je een PC van de zaak hebt, dan kunnen ze makkelijk zien dat
het PWD van de Admin is gewijzigd en heb je mogelijk problemen. die
sticky keys hack is wel wat stealthier..
13-03-2007, 12:03 door Anoniem
Door Anoniem
Oud nieuws! Reeds bekend gemaakt door de firma die Appsense
op de markt brengt.

Appsense was trouwens niet de eerste.
13-03-2007, 15:21 door Anoniem
Ik heb een tijd met Appsense samengewerkt toen die bug bekend is
gemaakt aan MS. Het bleek dat MS hier niet erg van onder de indruk was,
althans zo deden ze het voorkomen. Al met al als Appsense gebruikt wordt
heeft deze functionaliteit geen schijn van kans aangezien Appsense een
systeem beveiligd op ownership.
13-03-2007, 18:19 door G-Force
Zeven jaar geleden werd er ook een soortgelijke feature
gebruikt, waarbij iemand in een openbare bibliotheek gewoon
in Windows Verkenner kwam door op een bepaalde knop te
drukken (windows knop). Hierdoor verscheen het startmenu en
meneer was gewoon in het systeem gedrongen en kon naar
hartelust allerlei veranderingen in het systeem doorvoeren
(draaiende onder Windows 98). De IT-afdeling had daar
echter geen rekening mee gehouden: ze hadden de Startknop in
de balk onder het scherm weg gekregen en dachten toen op
rozen te zitten.

Ze hadden echter geen rekening gehouden met deze
Windows-knop op het toetsenbord...en met de fantasie van een
onbekende gebruiker.
14-03-2007, 12:18 door e.r.
Hehe, werkt niet bij mijn pc's...
Eén va de eerste dingen die ik doe na een verse install is 5x shift intoetsen
en vervolgens die irritante zooi uitzetten.
15-03-2007, 12:01 door d4mn
Grappig dat dit kan. Errug fraai dat M$ hier "overheen leest".
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.