Een aanval die gisteren uitgebreid in media kwam en laat zien hoe aanvallers kwaadaardige code in anti-virussoftware kunnen verbergen werkt alleen op een al besmette computer, zo laat Microsoft aan Security.NL weten. Beveiligingsbedrijf Cybellum demonstreerde de "DoubleAgent" aanval, waarbij er een Windows-feature genaamd Application Verifier wordt gebruikt.
Een aanvaller kan via deze tool een kwaadaardig dll-bestand in de anti-virussoftware verbergen. Voordat de aanval kan worden uitgevoerd moet een aanvaller al toegang tot het systeem hebben. "De beschreven techniek vereist een al besmette computer en raakt alleen applicaties van derde partijen die geen Protected Processess gebruiken", aldus Microsoft.
Protected Proccess is speciaal door Microsoft voor anti-virussoftware ontwikkeld en zorgt ervoor dat er alleen vertrouwde, gesigneerde code wordt geladen. Daardoor moeten dll-injectie-aanvallen zoals DoubleAgent worden voorkomen. De technologie wordt echter op Windows Defender na door geen enkele anti-virusleverancier gebruikt, ook al heeft Microsoft de optie al drie jaar geleden beschikbaar gesteld.
Deze posting is gelocked. Reageren is niet meer mogelijk.