Bijna alle virusscanners en firewalls voor Windows zijn kwetsbaar voor een nieuwe aanval, waardoor aanvallers de beveiliging kunnen omzeilen. Het probleem zit hem in de kernel hooks die anti-virusbedrijven gebruiken om Windows tegen malware te beschermen. Volgens onderzoekers van beveiligingsbedrijf Matousec, zijn user mode hooks onveilig. Een aanvaller zou bijvoorbeeld de virusscanner goedaardige code kunnen laten scannen, die door de controle heen komt, maar net voor het uitvoeren een kwaadaardige lading aanroept.
Deze "argument-switch" aanval vereist precieze timing, iets wat op systemen met één processor nog voor problemen kan zorgen. "Zaken worden eenvoudiger op systemen met meerdere processoren, waar twee of meer threads van dezelfde applicatie tegelijkertijd draaien en de context switch op het juiste moment niet echt nodig is", aldus de onderzoekers. Die merken op dat de meeste systemen vandaag de dag over multi-core processoren beschikken.
Rechten
Het probleem treft alleen producten die SSDT (System Service Descriptor Table) hooks gebruiken om delen van de Windowskernel aan te passen. Het lijkt erop dat dit standaard het geval bij beveiligingssoftware is. Van de 35 producten die Matousec testte, waren er ook 35 kwetsbaar. Het gaat dan om Internet Security Suites, virusscanners en firewalls van grote merken zoals AVG, Symantec, McAfee en Kaspersky.
Ook maakt het niet uit of de malware onder een account met administrator of verminderde rechten wordt uitgevoerd. De aanval werd getest op Windows XP met SP3 en Windows Vista SP1 op 32-bit hardware. Toch merken de onderzoekers op dat alle Windows versies kwetsbaar zijn, waaronder Windows 7. Zowel de 32- als 64-bit versie.
Bedreiging
"De aanval vormt een ernstige bedreiging omdat veel anti-virusbedrijven hun security features op hooking baseren. We hebben de meest gebruikte beveiligingssoftware getest en ontdekt dat ze allemaal kwetsbaar zijn. De populairste beveiligingsoplossingen werken gewoon niet", zo besluiten de onderzoekers hun rapport.
Volgens Jeffrey Walton gaat het hier niet om een nieuwe techniek, maar om een 'TOCTOU binding flaw', die al sinds 1996 bekend is.
Deze posting is gelocked. Reageren is niet meer mogelijk.