De waarschuwingsdienst van de Amerikaanse overheid heeft alarm geslagen omdat het advies van Microsoft om AutoRun uit te schakelen niet volledig is. "Dit kan als een beveiligingslek worden gezien", zo laat het Computer Emergency Response Team weten. Het probleem is dat de Autorun en NoDriveTypeAutorun registerwaarden niet effectief zijn om AutoRun volledig uit te schakelen.
Het wijzigen van de AutoRun waarde naar 0, voorkomt niet dat nieuwe apparaten de code in het Autorun.inf bestand niet uitvoeren. Ook het aanpassen van de NoDriveTypeAutorun registerwaarde naar 0xFF zou volgens Microsoft Autoplay op alle schijven uitschakelen, maar zelfs dan nog zal Windows willekeurige code uitvoeren als de gebruiker het icoontje van bijvoorbeeld de USB-stick in de Windows verkenner opent.
Om AutoRun op Windows systemen echt uit te schakelen geeft US-CERT het volgende advies en dat is het importeren van de onderstaande registersleutel.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"
1. Kopieer de tekst.
2. Plak de tekst in Windows Notepad.
3. Bewaar het bestand als autorun.reg.
4. Navigeer naar de bestandslocatie.
5. Dubbelklik het bestand om die in het Windows register te importeren.
6. Herstart de computer.
Gisteren kwam Security.nl lezer Bitwiper al met een uitstekend artikel over dit onderwerp dat elke systeembeheerder zou moeten lezen. De reden voor US-CERT om nu aan de bel te trekken is dat de Conficker worm zich onder andere via AutoRun verspreidt en bedrijven die dachten door het uitschakelen van AutoRun met het advies van Microsoft veilig te zijn, dat in werkelijkheid niet waren.
Deze posting is gelocked. Reageren is niet meer mogelijk.