image

G Data: PDF onveilig bestandsformaat

maandag 11 januari 2010, 14:49 door Redactie, 5 reacties

PDF is een handig, maar vanwege alle beveiligingslekken een onveilig bestandsformaat, waarschuwt anti-virusbedrijf G Data. Het afgelopen jaar werden 74 lekken in Adobe Reader en Acrobat ontdekt, tweemaal zoveel als in 2008. De voordelen van PDF zijn duidelijk. Via allerlei gratis PDF Readers is het op verschillende systemen te openen. Daarnaast is het lastig om een PDF bestand te wijzigen, wat ongeautoriseerde aanpassingen voorkomt. Bovendien is het een compact formaat, wat het aantrekkelijk maakt om bijvoorbeeld als bijlage bij een e-mail mee te sturen.

In de loop der jaren heeft het PDF bestandsofrmaat meerdere mogelijkheden gekregen, waarmee ook de complexiteit van de software is toegenomen. Dat maakt het vinden en misbruiken van beveiligingsproblemen eenvoudiger. Via eenvoudige toolkits zoals Eleanor, Liberty Exploit System of Elfiesta, is het kinderspel om besmette PDF-bestanden te maken. Deze programma’s vereisen nauwelijks technische kennis van cybercriminelen.

Aanval
De meeste exploits gebruiken een ingebed JavaScript dat wordt uitgevoerd bij het openen van het bestand. Het Javascript gebruikt de Heap Spray-methode om het geheugen te overspoelen met NOP-commando’s (No Operation-commando’s) en door het meervoudig laten laden van de shellcode. De JavaScript-kwetsbaarheid in het PDF bestand kan dan worden benut om de shellcode uit te voeren. De uitgevoerde shellcode downloadt vervolgens de malware, zoals bijvoorbeeld botnetcomponenten.

Gebruikers die zich willen wapenen kunnen een andere PDF-lezer gebruiken, maar de virusbestrijder adviseert naast het installeren van een virusscanner, het uitschakelen van JavaScript of het gebruik van de Windows DEP-functie (Data Execution Prevention). "Helaas kan veel legitieme software met deze veilige instelling ook niet worden uitgevoerd."

Reacties (5)
11-01-2010, 15:45 door Anoniem
Hier lekker Foxit reader met js uitgeschakeld :)
11-01-2010, 18:24 door Anoniem
Door Anoniem: Hier lekker Foxit reader met js uitgeschakeld :)

Sumatra PDF. Nog veiliger...
11-01-2010, 20:26 door cyberpunk
Door Anoniem: Hier lekker Foxit reader met js uitgeschakeld :)

<AOL>

Me too!

</AOL>
12-01-2010, 11:01 door Anoniem
"Helaas kan veel legitieme software met deze veilige instelling ook niet worden uitgevoerd."

FAIL
En ik maar denken dat pdf alleen bedoeld is om te lezen? Wat doet javascript daar dan in? Helpt mij echt niet mijn argumenten in een tekst krachtiger te maken...
12-01-2010, 11:49 door Anoniem
Door Anoniem:
"Helaas kan veel legitieme software met deze veilige instelling ook niet worden uitgevoerd."

FAIL
En ik maar denken dat pdf alleen bedoeld is om te lezen? Wat doet javascript daar dan in? Helpt mij echt niet mijn argumenten in een tekst krachtiger te maken...

PDF bevat een krachtige manier om via forms data uit te wisselen, zoals het invullen van een enquete of het invullen van een dossier, waarna het dossier in PDF formaat kan worden teruggestuurd en de inhoud kan worden verwerkt. Het is een manier van off-line bevragen. Wanneer je hier geen gebruik van hoeft te maken is dat natuurlijk een goede reden een simpele PDF reader te gebruiken...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.