image

Toename kwaadaardige RAR-bestanden

woensdag 28 november 2007, 11:39 door Redactie, 2 reacties

Beveiligingsonderzoekers hebben een toename waargenomen van het aantal kwaadaardige RAR-bestanden die bij gerichte aanvallen zijn ingezet. En dat is een probleem, want WinRAR is een populair programma om archiefbestanden mee uit te pakken, maar wordt door maar weinig gebruikers geupgrade. "Normaal ga je alleen maar software upgraden als er een nieuwe functionaliteit is, of als de software je zegt dat er een upgrade beschikbaar is", zegt onderzoeker Maarten Van Horenbeeck. Aangezien WinRAR alleen bestanden moet uitpakken en niet waarschuwt voor nieuwe versies, is er geen reden voor gebruikers om te upgraden.

En dat is wel nodig, want zowel dit als vorig jaar zijn er tal van beveiligingslekken gevonden waardoor een aanvaller het systeem kan overnemen als de gebruiker een geprepareerd RAR-bestand opent. Gisteren ontdekte van Horenbeeck een nieuw kwaadaardig RAR-bestand, genaamd pictures.rar. Slechts drie virusscanners, F-Secure, Kaspersky en Ikarus, hadden door dat het om een exploit ging.

De meest recente WinRAR versie kon het bestand niet openen, maar een oudere versie wel, waarna er een bufferflow werd veroorzaakt en een backdoor met keylogging functionaliteit werd geïnstalleerd. In juli van dit jaar verscheen er een exploit voor een 300 dagen oud en al gepatcht WinRAR lek.

Hieronder een overzicht dat Daemon.BE maakte betreffende exploits voor populaire software.

Reacties (2)
28-11-2007, 12:10 door spatieman
tjonge..
de meeste mensen gebruiken zip, RAR is leuk omdat het betere
compressie heeft.

maar zoloang iedereen op mails blijkt klikken die ze onder
de kiezen krijgen, maakt het niet uit welke extentie hetding
heeft.

en ja, voornamelijk ongepatchte window's zijn de klos.
28-11-2007, 12:26 door d4mn
Door spatieman
tjonge..
de meeste mensen gebruiken zip, RAR is leuk omdat het betere
compressie heeft.

maar zoloang iedereen op mails blijkt klikken die ze onder
de kiezen krijgen, maakt het niet uit welke extentie hetding
heeft.

en ja, voornamelijk ongepatchte window's zijn de klos.


Eens... Maar dat is natuurlijk alleen maar 'the human aspect
of security'.
Kan M$ niet gewoon rarlabs kopen ? Dan kunnen de patches
netjes worden meegenomen met de Windows Updates :p

Maar nu even realistisch. Ik denk dat winrar gewoon een
soort (auto) update functie zou moeten krijgen als een
pattern update of zulks en niet steeds nieuwere versies moet
uitbrengen.

Of de kennisgeving op dit vlak verbeteren, maar dat is
natuurlijk altijd een lastige want je wilt niet altijd
direct je eigen vuile was buiten hangen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.