Archief - De topics van lang geleden

Nieuwe Rootkit niet te detecteren?

26-06-2007, 17:07 door Anoniem, 7 reacties
Op de website van het SANS-instituut staat een bijdrage van
de handler Johannes Ullrich die het heeft over een kwaadaardige
e-mail (spoofed e-mails) gecombineerd met een Rootkit die niet te detecteren zou zijn met de gangbare tools. Als deze constatering juist
is, dan krijgen we hier met een behoorlijk probleem te maken. Je zal
maar een Rootkit oplopen die niet te verwijderen is omdat deze niet wordt opgemerkt met Rootkit-scanners!

Een duidelijke opdracht aan alle AV-bedrijven om deze nieuwe bedreiging
het hoofd te bieden!

Het artikel is te vinden via de volgende link:
http://www.dshield.org/diary.html?storyid=3045&dshield=bf94b70ea70e78e3ea563f8ca7041f5f

Kaspersky-lab is inmiddels geïnformeerd.
Reacties (7)
26-06-2007, 17:50 door SirDice
Jammer dat er nog niet veel bekend is over die rootkit.
27-06-2007, 11:23 door pikah
Interessant stukje software, is ergens de malware te
downloaden voor onderzoek?
27-06-2007, 14:09 door Anoniem
Alle rootkits zijn te ontdekken en te verwijderen, mits de
juiste tool wordt gebruikt en de gebruiker in staat is de
scan-uitkomst juist te interpreteren.

Google een naar RKU oftewel RootKitUnhooker en voila.
27-06-2007, 14:44 door Anoniem
Kaspersky heeft inmiddels gereageerd met een e-mail. Ze
hebben toegezegd dat zij de zaak gaan onderzoeken. Kaspersky
AntiVirus versie 7 heeft overigens nieuwe en verbeterde
anti-Rootkit technologieën. Men verwacht daar dat het SANS
nog niet versie 7 op de nieuwe Rootkit heeft uitgeprobeerd.

Ook de andere AV-producenten zullen - gezien de situatie - daarom gedwongen worden om hun Rootkit-technologieën te verbeteren.

Wordt vervolgd....
27-06-2007, 15:56 door Anoniem
Peter V. to the rescue! :-)

Thanks!
27-06-2007, 20:36 door Anoniem
Peter V.

Ook Kaspersky 7 kan alleen user-rootkits aan.
Kernel-rootkits is een totaal ander verhaal. Overigens geldt
voor alle antivirus softwares dat geen van allen in staat is
en zal zijn om rootkits adequaat te bestrijden, behalve als
ze als signature zijn opgenomen in de database.

Preventie software (Returnil, PowerShadow) van cleane
systemen in combinatie met specifieke antirootkit software
(RootkitUnhooker) voor besmette systemen, plus een goede up
to date externe backup is de toekomst.

Kortom: de "kracht" van antivirus software wordt minder en
minder en ergo de noodzaak van "nieuwe" aanvullende software
groter en groter. Of het nu om Kaspersky gaat of NOD32 of
welk antivirusprogramma dan ook.
27-06-2007, 22:18 door the virusman
Door Peter V.
Kaspersky heeft inmiddels gereageerd met een e-mail. Ze
hebben toegezegd dat zij de zaak gaan onderzoeken. Kaspersky
AntiVirus versie 7 heeft overigens nieuwe en verbeterde
anti-Rootkit technologieën. Men verwacht daar dat het SANS
nog niet versie 7 op de nieuwe Rootkit heeft uitgeprobeerd.

Ook de andere AV-producenten zullen - gezien de situatie - daarom
gedwongen worden om hun Rootkit-technologieën te verbeteren.

Wordt vervolgd....


Peter, eset nod32 is al een aardig eindje op weg hoor.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.