image

Windows 7 rootkit omzeilt Microsoft patch

maandag 2 mei 2011, 11:24 door Redactie, 10 reacties

De Microsoft update die Windows 7 64-bit systemen tegen de beruchte TDL4-rootkit moet beschermen, is inmiddels weer omzeild. De makers van de rooktit gebruikten een fout in de manier waarop Windows op gesigneerde drivers controleerde. Tijdens de patchcyclus van april kwam de softwaregigant met een update die het probleem oploste.

Volgens Marco Giuliani van beveiligingsbedrijf PrevX hebben de makers niet lang op zich laten wachten met het uitbrengen van een update voor de rootkit. Daardoor weet de malware niet alleen de net uitgebrachte Microsoft patch te omzeilen, maar ook verschillende online TDL-rootkit scanners. Giuliani laat weten dat de nieuw ontdekte TDL4-versie nog in ontwikkeling is, aangezien de code verschillende bugs bevat.

Onderscheppen
"Deze nieuwe release van de TDL4-rootkit bevat specifieke code voor het uitschakelen van de driver signing security routine", aldus de beveiliger. Microsofts patch zorgde ervoor dat het Winload.exe bestand de digitale handtekening van de kernel en bijbehorende modules controleerde. Als de integriteit niet is vast te stellen, verschijnt er een foutmelding. Om deze controle te omzeilen, onderschept de rootkit deze controleroutines en patcht ze, zodat Winload.exe een niet bestaande foutmelding terugkrijgt en het systeem gewoon start, en daarmee een niet ondertekende, geïnfecteerde module laadt.

"Het team achter de TDL4-rootkit is springlevend en werkt in stilte aan hun creatie, om het alle bekende beveiligingsbeperkingen te laten omzeilen", gaat Giuliani verder. "Helaas is de eerste 64-bit Windows rootkit niet verdwenen, maar sterker terug dan ooit tevoren."

Reacties (10)
02-05-2011, 11:52 door GeminiAlpha
wat moet ik mij, als particuliere win7 gebruiker bij deze dreiging voorstellen? Wat gebeurt er als ik deze rootkit oploop? Merk ik er iets van, cq wat gaat er "stuk"?
Welke preventieve aanpak moet/kan ik kiezen?
Gaan we met win7 en z'n lekken de andere M$ windows producten achterna?
02-05-2011, 12:28 door Anoniem
Je merkt er niets van, dat is juist wat een rootkit doet, alle bestanden/code/acties etc verbergen voor de gebruiker.
Er kan dus ongemerkt vanalles geinstalleerd worden.
02-05-2011, 12:31 door X-max
@GeminiAlpha
In het onderstaande artikel staat meer info over deze rootkit(s)
http://www.pcwebplus.nl/phpbb/viewtopic.php?f=207&t=4050
02-05-2011, 13:01 door Martijn2
Het blijft een kat en muis spel.
02-05-2011, 13:08 door GeminiAlpha
@X-max, bedankt voor link naar uitstekende uitleg!
02-05-2011, 21:07 door PeterB
Door GeminiAlpha: wat moet ik mij, als particuliere win7 gebruiker bij deze dreiging voorstellen? Wat gebeurt er als ik deze rootkit oploop? Merk ik er iets van, cq wat gaat er "stuk"?
Welke preventieve aanpak moet/kan ik kiezen?
Gaan we met win7 en z'n lekken de andere M$ windows producten achterna?

Oplossing is eenvoudig. Stop met Windows en al zijn troep en stap over op een Mac.
Eenmalig wat duurder, maar daarna is alles veel voordeliger.

;)
03-05-2011, 00:07 door Anoniem
Gewoon lunix gebruiken heb je dit gedonder niet.
03-05-2011, 00:28 door Anoniem
Door PeterB:
Door GeminiAlpha: wat moet ik mij, als particuliere win7 gebruiker bij deze dreiging voorstellen? Wat gebeurt er als ik deze rootkit oploop? Merk ik er iets van, cq wat gaat er "stuk"?
Welke preventieve aanpak moet/kan ik kiezen?
Gaan we met win7 en z'n lekken de andere M$ windows producten achterna?

Oplossing is eenvoudig. Stop met Windows en al zijn troep en stap over op een Mac.
Eenmalig wat duurder, maar daarna is alles veel voordeliger.

;)

haha, ja draait leuk en soepel totdat je bepaalde software moet draaien wat natuurlijk weer eens niet voor mac gemaakt is, als ik aantal vrienden zie met hun mac, dan werkt dit niet of hebben ze hier weer wat voor nodig, en dan ooknog eens de prijs.

ik ben blij met me windows machine. Linux is me net weer iets te lastig, basis is wel te doen.

gewoon verstandig gebruik maken dan loop je ook geen virussen op, laaste virus dat ik was alweer in 2004 ( blaster)
03-05-2011, 10:16 door Skizmo
Door PeterB:
Door GeminiAlpha: wat moet ik mij, als particuliere win7 gebruiker bij deze dreiging voorstellen? Wat gebeurt er als ik deze rootkit oploop? Merk ik er iets van, cq wat gaat er "stuk"?
Welke preventieve aanpak moet/kan ik kiezen?
Gaan we met win7 en z'n lekken de andere M$ windows producten achterna?

Oplossing is eenvoudig. Stop met Windows en al zijn troep en stap over op een Mac.
Eenmalig wat duurder, maar daarna is alles veel voordeliger.

;)
ja, want iedereen weet hoe veilig een mac is... :(
03-05-2011, 13:32 door Anoniem
@PeterB
http://www.security.nl/artikel/36990/1/Doe-het-zelf_malware_voor_Mac_OS_X.html
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.