Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (4)
Emner Digital signatur, Sikkerhedssoftware

Derfor udløser skjult NemID-kode virusalarm

NemID's Java-applet bliver kategoriseret som et ondsindet program af McAfees Stinger-værktøj. Se her hvorfor.

Af Jesper Stein Sandal Fredag, 18. november 2011 - 10:58

Kører man McAfees Stinger-værktøj til scanning efter virus og har man været logget på en hjemmeside via NemID, så får man en alarm om, at værktøjet har fundet et ondsindet program.

Læs også: McAfee advarer om virus i NemID

Antivirusværktøjet reagerer på indholdet af en pakket fil, som bliver gemt på brugerens pc, efter han har været logget på med NemID.

Læs også: DanID camouflerer programkode på din pc som billedfiler

Version2 har kontaktet sikkerhedsfirmaet CSIS, der har indvilget i at se på, hvorfor indholdet af den pakkede fil får McAfees værktøj til at reagere.

»Der er tale om en falsk positiv. Stinger har en ekstra følsom heuristisk scanner, fordi brugeren kører det under formodning om, at systemet er inficeret,« siger sikkerhedskonsulent Peter Kruse fra CSIS til Version2.

Ifølge Peter Kruse er der ingen af de øvrige antivirusprodukter, som reagerer på filerne, og McAfees almindelige antivirussoftware reagerer heller ikke på indholdet af NemID-filen.

Stinger er beregnet til, at en bruger kan hente programmet, hvis han har mistanke om, at hans pc er inficeret. Det kan eksempelvis være i et tilfælde, hvor et ondsindet program er sluppet forbi den almindelige antivirusscanner, og derfor er Stinger beregnet til at lægge ekstra vægt på programkode, som virker mistænkelig.

Filen, som lægges på brugerens pc af NemID's Java-applet, indeholder da også flere af de ting, som antivirusscannere holder øje med.

Det første advarselsflag hejses, fordi NemID-filen indeholder fire filer, som er camoufleret som GIF-billedfiler, men reelt er programfiler til Windows, Unix og Mac.

Java-appletten til NemID er signeret af sikkerhedsgrunde, så den blandt andet får mulighed for at kunne gemme filer lokalt på brugerens pc, men de fire programfiler, som ligger skjult i den lokale fil, er ifølge Peter Kruse ikke signeret.

»Der er en årsag til, at malware som Duqu og Stuxnet var signeret,« siger Peter Kruse.

En gyldig digital signatur af en ukendt fil tæller positivt i antivirussoftwarens vurdering af troværdigheden, og derfor blev det brugt i Stuxnet-ormen, hvor bagmændene havde stjålet certifikater fra anerkendte hardwareproducenter.

Næste alarmklokke ringer ved scanningen af NemID-filen, fordi selve programkoden indeholder nogle bestemte systemkald, der eksempelvis tjekker, om programmet kører i debugging-tilstand. Hvis det er tilfældet, skal programmet stoppe.

»Det er også noget, man typisk ser i skadelig kode, fordi de ikke vil have, at antivirusfirmaerne laver reverse engineering for at analysere koden. Det er en helt klassisk ting, som antivirusscannere kigger efter,« siger Peter Kruse til Version2.

Han understreger, at der ikke er noget, der tyder på, at filerne indeholder noget skadeligt. Den skjulte programkode ser heller ikke ud til at sende information fra brugerens pc til en ekstern server.

Peter Kruse ønsker ikke at kommentere, hvorfor DanID kan have valgt at designe systemet på denne måde, men påpeger, at man kunne undgå sådan en falsk virusalarm ved eksempelvis at gøre filerne sessionsbestemte, så de kun ligger på brugerens pc, mens brugeren er logget ind med NemID.

Send Tweet
Udskriv

Mere om Digital signatur

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Danske cyberspioner vil hjælpe med ny NemID-løsning - men afviser bagdør

Udgivet 24. maj 6.29Opdateret 24. maj 9.49

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 9.32

NemID-krav har skræmt danske spillefugle fra pc'en over på mobilen

Udgivet 22. maj 9.58Opdateret 22. maj 9.58

NemID nåede ikke målene for support i halvdelen af 2012

Udgivet 22. maj 6.29Opdateret 22. maj 10.27

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Stærke it-profiler med interesse for drift og udvikling
Udgivet 23. maj 13.27
Softwareudvikler med passion for arkitektur
Udgivet 2. maj 13.41
Er java.util.concurrency din ven?
Udgivet 2. maj 15.36
Teknisk Softwaretester - Stibo Systems
Udgivet 17. maj 10.05

Kommentarer (4)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Mathias Svensson 18. nov. 2011 - 11.13
 
Tager ikke information fra brugeren computer?

Der er helt klart noget der tyder på at de bruges til at sende information fra computeren til en ekstern server - dog ikke i et format som kan bruges til noget direkte.

Formålet med filerne er at tage en SHA256-hash af diverse systemresourcer, som så kan tilgås af java-koden (og formentlig sendes til nemid).

Se http://pwnies.dk/nemid.py for en (ret simplificeret) udgave af hvad koden gør.

  • Stem op 8
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Anton Lauridsen 18. nov. 2011 - 11.44
 
Hvorfor kamuflerer de eksekverbar kode som en gif fil???

Umiddelbart lyder det underligt på mig at man vælger at give en fil med eksekverbar kode et efternavn med 'gif', har de noget at skjule?

  • Stem op 9
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper S. Møllers billede
Jesper S. Møller 18. nov. 2011 - 11.54
 
Re: Hvorfor kamuflerer de eksekverbar kode som en gif fil???

Ja, de vil skjule at de indsamler data, der delvist identificerer din computer. De gør sig bare ikke særlig umage.

  • Stem op 11
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 19. nov. 2011 - 10.19
 
Hvorfor har ingen af de andre antivirus-programmer fundet det

Jeg ville da forvente at alle antivirus-programmer ville rejse et rødt flag hvis de fandt kode forklædt som en gif-fil.

Så mit spørgsmål er ikke hvorfor denne skanner markerede filen. Mit spørgsmål er nærmere hvorfor ingen andre antivirus-programmer finder disse filer.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

300.000 cloud-servere giver ny Xbox supermuskler

Udgivet 24. maj 11.31Opdateret 24. maj 11.31

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Yousees routere har gigantisk sikkerhedshul - fire måneder efter advarsel

Udgivet 24. maj 10.43Opdateret 24. maj 11.57

Google-udvikler raser over Microsoft og afslører Windows-sikkerhedshul

Udgivet 24. maj 9.58Opdateret 24. maj 11.24

Minister: Ingen mærkningsordning for elendige mobilantenner

Udgivet 24. maj 9.09Opdateret 24. maj 11.37

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

HP ruster Københavns Universitet til en it-sikker fremtid

HP

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

VP SECURITIES skaber overblik over kunderne med ny Microsoft CRM løsning

ProActive

It-virksomheder

Comparex Danmark
|
CodeSealer Aps
|
Liga Distribution
|
IBM Danmark
|
Strongminds At Work
|
Software Innovation
|
Aalborg Data
|
Dubex
|
Rehfeld
|
SoftCom Solutions
|
Better-Web
|
Reload!
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300