image

Hoe hackers via USB-sticks het netwerk overnemen

maandag 24 december 2007, 11:08 door Redactie, 18 reacties

Regelmatig verschijnen er onderzoeken waarbij uitgedeelde of gevonden USB-sticks zonder enige schroom door het personeel op hun werkcomputer worden aangesloten, maar volgens Microsoft MVP Jesper Johansson wordt deze tactiek echt toegepast door criminelen om bedrijfsnetwerken te infiltreren. Via eenvoudig te verkrijgen tools zoals Hacksaw en Switchblade is het kinderspel voor een aanvaller om wachtwoorden, documenten en andere vertrouwelijke systeemgegevens naar zich toe te laten mailen of binnen 45 seconden op de USB-stick te zetten. Een aanvaller hoeft dan ook maar even fysiek toegang tot een machine te hebben om alle gegevens op te slurpen.

Windows Vista beschikt over enkele maatregelen om misbruik door USB-sticks tegen te gaan. Zo kan een systeembeheerder bijvoorbeeld autoplay of het aansluiten van dit soort informatiedragers blokkeren. Ondanks deze maatregelen blijft het belangrijk dat kantoorwerkers met verminderde rechten werken. "Als de gebruiker een standaard gebruiker is, kan een exploit beperkte schade aanrichten. Het kan nog steeds gebruikersgegevens en andere informatie stelen. De aanval zal waarschijnlijk geen impact op het bedrijfsnetwerk hebben", aldus Johansson.

Reacties (18)
24-12-2007, 11:21 door Darkman
Het eerste wat ik altijd doe bij een nieuwe XP installatie,
is autoplay uitschakelen in computerbeheer.
Niet alleen uit veiligheid, maar vooral omdat het vreselijk
irritant is.
24-12-2007, 11:48 door Anoniem
"Windows Vista beschikt over enkele maatregelen om misbruik
door USB-sticks tegen te gaan. Zo kan een systeembeheerder
bijvoorbeeld autoplay of het aansluiten van dit soort
informatiedragers blokkeren."

Stukje Vista propaganda !?
Volgens mij kan dit in letterlijk alle winddozen.
24-12-2007, 12:00 door SirDice
Door Anoniem
"Windows Vista beschikt over enkele maatregelen om misbruik
door USB-sticks tegen te gaan. Zo kan een systeembeheerder
bijvoorbeeld autoplay of het aansluiten van dit soort
informatiedragers blokkeren."

Stukje Vista propaganda !?
Volgens mij kan dit in letterlijk alle winddozen.
NT4 niet... Maar die ondersteunt helemaal geen USB ;)
24-12-2007, 12:11 door Anoniem
pff! het kopieert maar een paar bestandjes van de hostpc en
niet het hele netwerk overnemen. Wat een cowboy verhaaltjes
op security.nl!
24-12-2007, 12:41 door Anoniem
Door SirDice
Door Anoniem
"Windows Vista beschikt over enkele maatregelen om misbruik
door USB-sticks tegen te gaan. Zo kan een systeembeheerder
bijvoorbeeld autoplay of het aansluiten van dit soort
informatiedragers blokkeren."

Stukje Vista propaganda !?
Volgens mij kan dit in letterlijk alle winddozen.
NT4 niet... Maar die ondersteunt helemaal geen USB ;)

Maar NT4 ondersteunt wel weer autoplay voor CD-rom drives...
24-12-2007, 13:42 door SirDice
Door Anoniem
Maar NT4 ondersteunt wel weer autoplay voor CD-rom drives...
Correct. En dat kan ook uitgezet worden ;)
24-12-2007, 14:51 door Anoniem
USB-firewall gebruiken behoort ook tot de mogelijkheden.

http://www.security.nl/article/15535/1/USB_Firewall_stopt_foute_werknemers.html
24-12-2007, 14:58 door sjonniev
http://www.google.nl/search?q=autorun+group+policy&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:nl:official&client=firefox-a

SirDice: Er zijn wel degelijk USB apparaten die op NT aan te
sluiten zijn!

Of daar ook opslagmedia bij zit zou ik niet durven zeggen,
maar met USB smart card readers op NT is wel enige ervaring.
24-12-2007, 15:08 door SirDice
Dan zijn daar ook hele specifieke drivers voor gemaakt want NT4 had geen enkele ondersteuning voor USB. Dat was toen ook nog niet echt aan de orde.

Maar goed, waar het om ging is dat deze beveiliging niet echt een "nieuwe" feature is ;)
24-12-2007, 16:58 door Jan-Hein
Door SirDice
Dan zijn daar ook hele specifieke drivers voor gemaakt want NT4 had geen
enkele ondersteuning voor USB. Dat was toen ook nog niet echt aan de
orde.

Maar goed, waar het om ging is dat deze beveiliging niet echt een
"nieuwe" feature is ;)
Kunnen we zeggen dat je auto-play moet blokkeren, of zijn er practische
redenen waarom iets zonder de expliciete toestemming van de operator
(user) zou moeten kunnen gebeuren?
24-12-2007, 17:15 door Anoniem
Door Jan-Hein
Door SirDice
Dan zijn daar ook hele specifieke drivers voor gemaakt want
NT4 had geen
enkele ondersteuning voor USB. Dat was toen ook nog niet
echt aan de
orde.

Maar goed, waar het om ging is dat deze beveiliging niet
echt een
"nieuwe" feature is ;)
Kunnen we zeggen dat je auto-play moet blokkeren, of zijn er
practische
redenen waarom iets zonder de expliciete toestemming van de
operator
(user) zou moeten kunnen gebeuren?

LOL dat hangt er natuurlijk van af aan wie je het vraagt,
maar als je een beetje lief wil zijn voor je netwerkje kan
jet het inderdaad maar beter uitzetten.
25-12-2007, 09:03 door Anoniem
Had de kop niet moeten zijn; "Hoe hackers via Windows het
netwerk overnemen"? En laat die meneer Johansson er nou nog
trots op zijn ook!
25-12-2007, 10:33 door SirDice
Tricky vraag :)

Persoonlijk zou ik zeggen, blokkeren. Praktische redenen
waarom het aan zou moeten staan kan ik even zo snel niet
bedenken. Kun je daar een voorbeeld van geven?
25-12-2007, 11:13 door spatieman
autorun is gewoon evil !
25-12-2007, 11:42 door Anoniem
Door spatieman
autorun is gewoon evil !
Wanneer autorun is uitgeschakeld:

"Several methods for silent activation exist including
the original MaxDamage technique of using a special autorun
loader on the virtual CD-ROM partition of a U3 compatible
USB key, and the original Amish technique of using
social engineering
to trick a user into running the
autorun when choosing "Open folder to display files" upon
insertion.
"
(...)
"For example the USB Switchblade can be used to retrieve
information from a target system at a LAN party by lending
the key to an unsuspecting individual with the intent to
distribute a game patch or other such warez.
"
25-12-2007, 13:59 door [Account Verwijderd]
[Verwijderd]
26-12-2007, 14:21 door SirDice
Door Nielsk
Door SirDice
Door Anoniem
Maar NT4 ondersteunt wel weer autoplay voor CD-rom
drives...
Correct. En dat kan ook uitgezet worden ;)
Dat kan ja, maar is niet zo ingesteld normaal.
Een standaard "thuis" installatie zal 't aan hebben staan.
Een beetje slimme beheerder zet het uit (net als veel andere
zaken) middels een group policy.
27-12-2007, 00:37 door Anoniem
dus mijn sd kaartje kan dat ook
knap hoor
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.