image

Experts verwachten Vista worm

donderdag 10 september 2009, 11:16 door Redactie, 7 reacties

Het is slechts een kwestie van tijd voordat hackers het SMB2-lek in Vista gebruiken om een worm te verspreiden, zo voorspellen beveiligingsexperts. De kwetsbaarheid werd afgelopen dinsdag op de Full-disclosure mailinglist aangekondigd, zonder dat Microsoft hiervan op de hoogte was. "De kans dat hackers een worm verspreiden is groot", zegt Jason Miller, onderzoeker bij Shavlik. "Elk lek dat zonder interactie van gebruikers te verspreiden is, is een goudmijn."

Wereldwijd zouden er zo'n 200 miljoen Vista machines zijn, een aantrekkelijk doelwit voor virusschrijvers. Volgens Symantec analist Ben Greenbaum is een wormuitbraak aannemelijk, maar laten de nu bekende proof-of-concept exploits machines alleen crashen. Het was echter Microsoft dat gisteren waarschuwde dat het lek veel ernstiger is dan in eerste instantie gedacht, en het uitvoeren van willekeurige code ook mogelijk is. Een mogelijk obstakel is dat het lek in de kernel van het besturingssysteem zit, wat misbruik moeilijker maakt. In vergelijking bevond Het RPC-DCOM lek dat Conficker misbruikte, zich in de 'user space' van het besturingssysteem.

Volgende Conficker
Toch houden experts er rekening mee dat een worm uiteindelijk verschijnt. "Het is slechts een kwestie van tijd", aldus Chet Wisniewski van Sophos. Volgens hem is het onvermijdelijk dat dit zal gebeuren. "Er zijn al wormen geweest die redelijk succesvol op Vista waren, dus ik weet zeker dat dit zal doorgaan." Jose Nazario, analist bij Arbor Networks, denkt niet dat dit volgende Conficker zal worden, met name omdat een werkende exploit nog ontbreekt. "Het zou mij niet verbazen dat iemand wel gaat proberen om dit de volgende Conficker te maken." Dat zou dan in de komende dagen of weken moeten gebeuren, als Microsoft bezig met het ontwikkelen van een patch is.

Als tijdelijke oplossing krijgen Vista-gebruikers het advies om SMB2 uit te schakelen en poort 139 en 445 op de firewall dicht te zetten. "De oplossing schakelt het interne delen uit. Dit betekent dat je geen printer of gedeelde bestanden kunt benaderen. Dit is te doen, maar of het logisch is blijft te bezien. Ik kan niet voorstellen dat zelfs een klein bedrijf dit beleid zal invoeren", zegt Roel Schouwenberg van Kaspersky Lab.

Onverantwoord
Microsoft is nog altijd geprikkeld door het feit dat onderzoeker Laurent Gaffié het lek wereldkundig maakte, zonder eerst Microsoft in te lichten. De softwaregigant noemt dit dan ook onverantwoord. Gaffié reageert door te zeggen dat het bedrijf meer software quality assurance (SQA) op de netwerkonderdelen had moeten verrichten. Dan hadden ze het probleem eenvoudig kunnen vinden. De onderzoeker beweert dat zijn fuzzer slechts 15 pakketjes nodig had om het kwetsbare onderdeel te laten crashen. "Persoonlijk denk ik dat Microsoft onverantwoord bezig is geweest door deze driver op elk Server 2008, Vista en Windows 7 systeem te leveren, zonder enige SQA en security controle te doen."

Reacties (7)
10-09-2009, 11:46 door Anoniem
Mijn ISP sluit al jaar en dag poorten onder 1024 af wat voor de nodige kritiek heeft gezorgd. Maar uiteindelijk blijkt dit wel een goeie beslissing geweest te zijn.
10-09-2009, 12:48 door Anoniem
Soms wordt ik zo moe van dit soort "de wereld vergaat!!" verhalen. Ja het is een bug. Nee de kans dat ik er last van heb ik nihil. Mijn ISP weet ook dat beide poorten alleen op een lan nuttig zijn. Thuis zit ik dus veilig (tevens achtern een nat-router). Op m'n werk hoop ik maar dat de corporate-gateway trojans met dit spul weten tegen te houden.
10-09-2009, 15:45 door [Account Verwijderd]
[Verwijderd]
10-09-2009, 19:27 door Anoniem
Door Anoniem: Soms wordt ik zo moe van dit soort "de wereld vergaat!!" verhalen. Ja het is een bug. Nee de kans dat ik er last van heb ik nihil. Mijn ISP weet ook dat beide poorten alleen op een lan nuttig zijn. Thuis zit ik dus veilig (tevens achtern een nat-router). Op m'n werk hoop ik maar dat de corporate-gateway trojans met dit spul weten tegen te houden.
Hopelijk komt de trojan niet via een usb-stick, andere media of een portable device binnen...
Microsoft moet snel een patch ter beschikking stellen.
10-09-2009, 22:24 door Anoniem
Door Anoniem: Mijn ISP sluit al jaar en dag poorten onder 1024 af wat voor de nodige kritiek heeft gezorgd. Maar uiteindelijk blijkt dit wel een goeie beslissing geweest te zijn.
Wow.....poorten onder de 1024 afgesloten door de provider......
Tjonge...ja dan krijg je geen virussen meer binnen...dat geloof ik....

en geen popmail

en geen internetpagina

Eigenlijk werkt er niet zoveel meer als je de eerste 1024 poorten mist
maar wel lekker veilig.....

LOL
10-09-2009, 22:49 door Anoniem
Deskundigen adviseren Andy.
11-09-2009, 09:51 door Anoniem
Door Anoniem: Mijn ISP sluit al jaar en dag poorten onder 1024 af wat voor de nodige kritiek heeft gezorgd. Maar uiteindelijk blijkt dit wel een goeie beslissing geweest te zijn.


Zeker, lekker rustig, ben benieuwd hoe je dit artikel gepost hebt ? Op de pc van je buurman ?

Gr,
J
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.