Neues Rootkit trickst 64-Bit Windows aus

16. November 2010, 14:02

Zusätzliche Schutzmechanismen werden umschifft - Nistet sich im Master Boot Record ein

Von einer neuen 64-Bit-Version des Rootkits Alureon berichtet nun heise online. Das Besondere daran: Diese Variante von Alureon kann auch die zusätzlichen Sicherheitsmaßnahmen der 64-Bit-Ausgaben von Windows Vista und Windows 7 aushebeln.

Umwege

So wird durch das Rootkit etwa die Überprüfung der Treibersignierung ausgehebelt, mit der eigentlich das Laden von Treibern nicht bekannter Hersteller verhindert werden soll. Auch der Kernel PatchGuard wird umgangen, in dem einige API-Aufrufe gleich beim Systemstart "umgebogen" werden. Beides Methoden, die bereits in der Vergangenheit theoretisch diskutiert wurden, nun aber zum ersten Mal real implementiert wurden.

Root

Um frühzeitig auf das System zugreifen zu können, schreibt sich Alureon in den Master Boot Record (MBR) eines Rechners, wo üblicherweise der Boot-Loader abgelagert wird. Um sich überhaupt einmal an dieser Stelle einnisten zu können, benötigt das Rootkit freilich zunächst mal Administrator-Berechtigungen. Diese einzuholen dürfte allerdings kein größeres Hindernis darstellen, scheint sich Alureon derzeit doch vor allem über Spiele-Cracks und Porno-Download-Tools zu verbreiten.

Aufspüren

Das Rootkit gehört zu den besonders "erfolgreichen" seiner Gattung, Alureon soll mittlerweile bereits in der vierten Generation im Umlauf sein - und weite Verbreitung finden. Dies obwohl es einige Möglichkeiten zur Aufspürung des Schädlings gibt, so bietet etwa Microsoft selbst in seinen Security Essentials seit August Signaturen zur Aufspürung von Alureon an. (red, derStandard.at, 16.11.10)

Kommentar posten
Posting 1 bis 25 von 34
1 2
periphere tangentialita:t
00
19.11.2010, 03:54

und deswegen sind portable programme das beste bis jetzt.

freddy001
00
17.11.2010, 06:54

Vielleicht hätte man auch den direkten Link zu den Signaturen posten können:
http://www.microsoft.com/security/... s/ADL.aspx

Er, der über Floridsdorf wacht
00
16.11.2010, 22:56
Wie wär's damit?

1. Lächeln
2. Von Installations-DVD booten
3. R für Reparatur wählen
4. fixboot
5. fixmbr
6. Neu starten
7. Dem Rootkit eine Lange Nase drehen

Andreas Grois
00
17.11.2010, 09:23

Dazu muss man zuerst mal wissen, dass der Rechner infiziert ist. Dann braucht man genug technisches Verständnis. Hat man dieses, klickt man aber auch bei UAC-Meldungen nicht einfach auf OK und infiziert seinen Rechner gar nicht erst.

aceFruchtsaft
00
17.11.2010, 08:53

Ich glaube mich zu erinnern, dass es fixboot und fixmbr seit Vista gar nicht mehr gibt. Der ganze Bootloader hat sich fundamental geändert. :P

will-alles.at
00
17.11.2010, 10:52

Das ist völlig korrekt: Mich hats damit bei Win 7 "aufgeschmissen" ;)
Weiß das momentan aber nicht auswendig, wie das nun gestaltet ist - sorry!

Andere Baustelle: Kann man 64-Bit von MS mittlerweile "schon" weiterempfehlen oder gibts da noch Hürden (für den Homeuser)?

Danke vorab!

Mode Biller
00
18.11.2010, 12:06

Hab mir für mein 64Bit Windows 3 Spiele geleistet, und bei allen Dreien hat der Kopierschutz Probleme gemacht. Teilweise gibt es Patches, aber Trackmania Extreme läuft bis heute nicht...

major grubert
00
17.11.2010, 13:26
das meiste laeuft

ohne probleme und bei den treibern haben inzwischen die hw hersteller auch schon ein bisschen nachgeruestet.
gruss an canon :)

AlBundyFan
 
00
17.11.2010, 11:23
hab win7-64-Bit daheim

und es laufen bisher auch alle 32-Bit-Applikationen ohne auch nur ein einziges problem...

Raymond Domenech
00
17.11.2010, 11:17
Habs seit einem guten Jahr laufen zuhause

und kann keinen Unterschied zu 32bit Versionen feststellen, was "Hürden" betrifft.

Habe aber auch kaum Legacy Software, aber die sollte ja durch den XP Modus ganz gut aufgefangen werden, was ich aber mangels Erfahrung nicht nachvollziehen kann.

Benefit kann ich ehrlich gesagt aber auch keinen erkennen, da für den Heimgebrauch die RAM-Grenze noch unerheblich ist mMn.

Wird sich aber auch irgendwann einmal ändern!

TanteMitzi
02
16.11.2010, 22:16
Porno-Download -> Administrator-Berechtigung !

So schädlich kann Porno sein !

mr. fusion
31
16.11.2010, 18:31
"vor allem über Spiele-Cracks und Porno-Download-Tools "

da kann ich nur sagen: SSKM!

werwolfi
02
16.11.2010, 21:24

insbesondere dann, wenn man windowstypisch als admin unterwegs ist beim pornosurfen und zocken...

major grubert
21
16.11.2010, 21:29
sie sind auf w7

selbst als unwissender genauso als admin unterwegs wie auf jedem osx.

major grubert
01
17.11.2010, 07:44
ohhh

liege ich falsch? bitte um sachdienliche hinweise wenn meine aussage nicht richtig ist. bin immer lernbereit.

Monopoly mit Hut
01
17.11.2010, 08:28

Nein, nein, passt eh alles.

Die "Wissenden" hier sind halt wahrscheinlich einfach der Meinung, dass es cool ist, die UAC zu deaktivieren bzw. es leider noch immer Programme gibt, die Schluckauf bekommen, wenn sie aktiviert ist.

linkslinker gutmensch
15
16.11.2010, 18:09

also bei Vista bezweifle ich das stark, dass da ein Rootkit irgendwas aushebelt oder ruiniert.

oder anderst: selbst wenn, es würde nicht auffallen.

TanteMitzi
00
16.11.2010, 22:18

ECHT witzig !

der Xote
13
16.11.2010, 19:28

Was wollen Sie denn an Vista noch ruinieren?

dasGrausen
00
16.11.2010, 17:26

wenn man ein dual-boot system hat (z.b mit grub2), überschreibt der rootkit das oder läuft das da parallel?

Uljanov-Blank
00
17.11.2010, 15:37
Von der Vorgehensweisse hwer, wirds ueberschrieben,

allerdings Erfahrung habe ich keine damit.

Georg Obermitsameggbacher
00
16.11.2010, 15:36

Würde EFI da helfen?

manni10
04
16.11.2010, 14:48
Warum

ist in diesem Artikel das Wort "Kernel" mit der Homepage vom Linux-Kernel verlinkt!?

chg4711
00
18.11.2010, 07:50
es heißt "KERNÖL", nicht "KERNEL"!

aceFruchtsaft
02
16.11.2010, 19:01

"Kernel" ist in allen Artikeln auf linux.org verlinkt. Ich nehme an, das erfolgt automatisiert, unabhängig vom Inhalt.

Kommentar posten
Posting 1 bis 25 von 34
1 2

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.