freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout

Rootkit kan gömma sig i grafikkort

It-säkerhetsexperten John Heasman har publicerat en uppsats om hur elak kod kan gömmas i nätverkskort och grafikkort. På så sätt kan den elaka koden överleva att hårddisken formateras och installeras från grunden. Han publicerade sin uppsats i onsdags, den bygger på erfarenheter han gjort och presenterat tidigare i år. Metoden han beskriver bygger på att använda gränssnittet Advanced Configuration and Power Interface (ACPI), som finns på de flesta moderkort. Med ACPI ska det enligt Heasman gå att lagra och senare köra ett rootkit som ska kunna överleva en omstart av maskinen. Den metod han beskrivit ska kunna användas för att utnyttja det inbyggda minnet på PCI-kort.

- Eftersom många människor inte regelbundet patchar sina Windowsmaskiner och inte kör antivirus finns det idag inget större skäl för virusförfattare att ta till denna metod för djupare smittspridning, skriver Heasman i sin uppsats.

- Det finns tillräckligt gott om lätta offer.

I sin uppsats beskrev han även möjliga sätt att skydda sig genom att granska det utbyggda minnet och systemminnet för att hitta kod som manipulerats. Andra saker att leta efter är 32-bitars kod och udda klasskoder, som kan vara tecken på en smitta. Dessutom ska datorer som använder Trusted Computing Module (TCM) chip vara skyddade mot denna typ av manipulering av uppstartsprocessen.

Källa: Security Focus, IDG

Rootkit kan gömma sig i grafikkort

It-säkerhetsexperten John Heasman har publicerat en uppsats om hur elak kod kan gömmas i nätverkskort och grafikkort. På så sätt kan den elaka koden överleva att hårddisken formateras och installeras från grunden. Han publicerade sin uppsats i onsdags, den bygger på erfarenheter han gjort och presenterat tidigare i år. Metoden han beskriver bygger på att använda gränssnittet Advanced Configuration and Power Interface (ACPI), som finns på de flesta moderkort. Med ACPI ska det enligt Heasman gå att lagra och senare köra ett rootkit som ska kunna överleva en omstart av maskinen. Den metod han beskrivit ska kunna användas för att utnyttja det inbyggda minnet på PCI-kort.

- Eftersom många människor inte regelbundet patchar sina Windowsmaskiner och inte kör antivirus finns det idag inget större skäl för virusförfattare att ta till denna metod för djupare smittspridning, skriver Heasman i sin uppsats.

- Det finns tillräckligt gott om lätta offer.

I sin uppsats beskrev han även möjliga sätt att skydda sig genom att granska det utbyggda minnet och systemminnet för att hitta kod som manipulerats. Andra saker att leta efter är 32-bitars kod och udda klasskoder, som kan vara tecken på en smitta. Dessutom ska datorer som använder Trusted Computing Module (TCM) chip vara skyddade mot denna typ av manipulering av uppstartsprocessen.

Källa: Security Focus, IDG

Flera mycket allvarliga brister i Panda ActiveScan.

Secunia Research har funnet två sårbarheter och en svaghet i Panda ActiveScan, som kan utnyttjas av ondsinta personer till att avslöja system-information, utföra en DoS (Denial of Service) och skada en användares system.

1) Metoden "Reinicializar()" i "ActiveScan.1" ActiveX-kontrollen gör det möjligt att smygstarta en användares system utan bekräftelse av användaren, när metoden kallas.

2) Metoden "ObtenerTamano()" i "PAVPZ.SOS.1" ActiveX-kontrollen returnerer storleken på en given lokal fil. Detta kan utnyttjas till att fastslå att en given fil existerar i systemet och dess storlek.

3) Metoden "Analizar()" i "ActiveScan.1" ActiveX-kontrollen är inte "thread-safe". Detta kan använads till att korrumpera minnet via en "race condition" och möjliggör exekvering av oönskad kod.

Sårbarheterna är bekräftade i version 5.53.00, men andra versioner kan också vare berörda.

Internet Explorer innehåller flera sårbarheter

Det är rapporterat till Secunia, flera sårbarheter i Internet Explorer, som kan utnyttjas av ondsinta personer till att skada en användares system.

1) En fel existerar i Microsoft Multimedia Controls ActiveX-kontrollen (daxctle.ocx) i funktionen "CPathCtl::KeyFrame()". Detta kan utnyttjas till att korrumpera minnet genom att locka en användare till att besöka ett ondsint HTML-dokument, som är speciellt utformat för bristen i ActiveX-kontrollens "KeyFrame()" metod.

NOTE: Ett semi-fungerande exploit är offentligt tillgängligt for delvist patchade versioner av Windows 2000. Secunia har dock skapat konstruerat en fullt fungerande exploit till Windows XP SP2 (fullt uppdaterat).

2) En fel i Microsoft Multimedia Controls ActiveX-kontrollen (daxctle.ocx) i "Spline()" metoden kan utnyttjas till att korrumpera minnet.

3) En fel i hanteringen av HTML CSS "float" egenskaper kan utnyttjas via bestämda layout-kombinationer till att korrumpera minnet. Detta kan utnyttjas för att utföra ovillkorlig kod som lurar en användare att se en speciellt utformad websida.

Lösning:
Byt webläsare till Firefox 2.0 eller Internet Explorer 7.

Dessa sidor är oftast infekterade med virus, spyware eller trojaner.

Säkerhetshål i WinZip

Det är rapporterat en sårbarhed i WinZip, som kan utnyttjas av ondsinta personer till att skada en användares system.

Sårbarheten beror på flera ospecificerade metoder i FileView ActiveX-kontrollen (WZFILEVIEW.FileViewCtrl.61). Detta kan utnyttjas till att exekvera villkorlig kod via en speciellt utformad websida.

En genomförd attack medför att en användare luras till att besöka en "elak" websida. Sårbarheten är rapporterad i versioner äldre än 10.0 Build 7245.

Lösning:
Uppdatera WinZip till version 10.0 Build 7245.