Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Autorun SYS:DoesNotExist reghack risico

07-10-2009, 10:42 door Bitwiper, 0 reacties
Achtergrond
Op 23 oktober 2007 heeft Nick Brown op zijn blog (zie http://nick.brown.free.fr/blog/archive/2007_10_01_archive.html) een eenvoudige maar zeer betrouwbare methode beschreven voor het blokkeren van automatische uitvoer van Autorun.inf op alle mogelijke media, door het aanmaken van de volgende registerinstelling:

Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf
Value: Default="@SYS:DoesNotExist"

De reden hiervoor was dat het met de gedocumenteerde middelen van Microsoft o.a. door bugs niet goed mogelijk was om Autorun betrouwbaar uit te schakelen. Deze Nick Brown methode is vervolgens door velen aanbevolen waaronder het gezaghebbende US CERT (zie http://www.us-cert.gov/cas/techalerts/TA09-020A.html), maar ook op deze site (zie http://www.security.nl/artikel/26169/1/AutoRun,_het_stille_gevaar.html, en in mijn eigen bijdrage van 20-1-2009 heb ik deze truc als alternatief genoemd, zie, http://www.security.nl/artikel/26322/1/Microsoft_schuldig_aan_verspreiden_wormen_via_XP_netwerkshares.html).

Probleem
Dat het toepassen van "SYS:DoesNotExist" tot problemen kan leiden ligt voor de hand. Microsoft's Aaron Margosis liep eind september tegen zo'n probleem aan op US government computers en heeft zijn onderzoek uitgebreid gedocumenteerd, zie http://blogs.technet.com/fdcc/archive/2009/09/28/the-case-of-the-unexplained-installation-failure-and-an-ill-advised-registry-hack.aspx.

Voor die bezoekers van Security.nl die "SYS:DoesNotExist" bij bedrijven en/of bij vrienden/kennissen hebben toegepast en ook voor het oplossen van problemen opdraaien leek me dit een handige tip.

Microsoft's methode voor uitschakelen Autorun
Ondertussen heeft Microsoft veel verbeterd en zijn er andere mogelijkheden (hoewel registeraanpassingen en handmatige downloads nodig blijven, zie bijv. http://support.microsoft.com/kb/967715/ en http://www.security.nl/artikel/30889/Microsoft_wijzigt_AutoRun_in_Windows_XP_en_Vista.html), dus is de "@SYS:DoesNotExist" niet meer de enige betrouwbare aanpak.

PS als jullie tegen andere problemen oplopen t.g.v. beveiligingsmaatregelen zoals deze en dat hier melden wordt dat zeer op prijs gesteld, we leren er allemaal van!
Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.