Freitag, 9. Januar 2009


News

Montag, 17. November 2008 | News

Security-Hinweise zu Smartphone-Schädlingen und mehr

(Link zum Artikel: http://www.phpconference.com/entwicklerde/kolumnen/046067)

Symantec und McAfee haben neue Schädlinge für Smartphones gemeldet. Im Blog von Sophos wird beschrieben, warum man seine Programmdateien nicht packen sollte, und im Blog der McAfee Avert Labs wird über eine Schwachstelle im Signaturprozess für iPhone-Anwendungen berichtet. Im Blog von Sophos wird über einen Rootkit mit enthaltenem Debug-Code berichtet, es gibt weitere Infos zum chinesischen Hacker-Tool zur Ausnutzung der RPC-Schwachstelle, und Erez Metula hat ein Paper über das Verbergen von Schadcode in .NET veröffentlicht. Im Handler's Diary des ISC wird beschrieben, wie den Kontrollkanälen von Trojanern auf die Spur gekommen wurde, und im Blog des Microsoft Security Response Centers wurden die Fragen und Antworten aus dem November 2008 Security Bulletin Webcast veröffentlicht.

Wurm und Virus im Smartphone

Im Blog von Symantec wird über einen neuen Wurm berichtet, der sich auf Smartphones mit Windows CE auf ARM-Prozessoren ausbreitet: A Smart Worm for a Smartphone – WinCE.PmCryptic.A. Ausser sich selbst zu verbreiten kann das digitale Ungeziefer u.a. Anrufe zu kostenpflichtigen Telefonnummern durchführen und damit direkt finanziellen Schaden anrichten.
Im Blog der McAfee Avert Labs wird über einen alten Trick aus DOS-Zeiten berichtet, der jetzt für Smartphones neu aufgewärmt wird: Einen sog. 'companion virus', der keine Programmdatei befällt, sondern sich als dieses Programm ausgibt, um an seiner Stelle gestartet zu werden. Nach Ausführen des Schadcodes startet der Virus dann das eigentliche Programm, um so einer Enttarnung zu entgehen.

Warum man keine Programm-Packer verwenden sollte

Im Blog von Sophos wird beschrieben, warum man seine Programmdateien nicht packen sollte, und wenn es doch unbedingt sein muss, dann nur mit bekannten Standardpackern: Da Schadsoftware Packprogramme zur Verschleierung verwendet, könnte das eigene Programm leicht in den Verdacht kommen, Schadsoftware zu sein.

Schwachstelle im Signaturprozess für iPhone-Anwendungen

Im Blog der McAfee Avert Labs wird über eine Schwachstelle im Signaturprozess für iPhone-Anwendungen berichtet: iPhone-Anwendungen müssen vor ihrer Aufnahme in den App Store und der Installation auf dem iPhone vom Hersteller und Apple signiert werden, um das Vorhandensein schädlicher oder unerwünschter Funktionen auszuschließen. Beim Berechnen der Signatur werden jedoch symbolische Links nicht aufgelöst. Enthält eine iPhone-Anwendung, die aus mehreren Dateien in einem Ordner bestehen kann, einen symbolischen Link auf eine Datei außerhalb des Anwendungs-Ordners, wird diese Datei nicht bei der Berechnung der Signatur berücksichtigt. Dadurch kann sie später durch nachgeladenen Schadcode ausgetauscht werden, ohne das die Signaturprüfung fehl schlägt.

Schädling mit Debug-Code

Im Blog von Sophos wird über einen Rootkit mit enthaltenem Debug-Code berichtet. Der Debug-Code erleichtert natürliche die Analyse und das Finden des Schädlings. Anscheinend hat der Rootkit-Autor vergessen, die Debug-Informationen vor der Verbreitung seines Schädlings zu löschen.

Weitere Infos zum chinesischen Hacker-Tool

Zum bereits letzte Woche erwähnten chinesischen Hacker-Tool, das die von Microsoft im Oktober außerplanmäßig behobene Schwachstelle im RPC-Server ausnutzt, gibt es weitere Informationen im McAfee Avert Labs Blog.

Neues Paper: '.NET Framework Rootkits: Backdoors inside your Framework'

Erez Metula hat ein Paper über das Verbergen von Schadcode in .NET veröffentlicht: .NET Framework Rootkits - Backdoors inside your Framework. Er beschreibt darin, wie das .NET-Framework so manipuliert werden kann, das danach jedes darin ausgeführte Programm und jede darin ausgeführte Bibliothek unbemerkt den eingeschleusten Schadcode ausführen.

Gefährliche Schwachstellen vom 14.11.2008

Carsten Eilers

Kommentare

Folgende Links könnten Sie auch interessieren