Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (7)
Emner

Tredjeparts-software gennemhuller Vista-sikkerhed

Da Windows Vista blev lanceret understregede Microsoft, at sikkerheden var blevet kraftigt forbedret. Men upatched tredjeparts-software neutraliserer sikkerhedsforanstaltningerne.

Af Jakob Møllerhøj Onsdag, 23. januar 2008 - 10:17

Microsofts Windows Vista er blevet lovprist for sine sikkerhedsforbedringer. Men sikkerhedstiltagene forslår som en skrædder i Helvede, hvis tredjeparts-programmer indeholder huller.

Sikkerhedsekspert Peter Kruse fra sikkerhedsvirksomheden CSIS fortæller, at problemet opstår, når installerede tredjeparts-programmer kører med administrator-rettigheder. Det betyder nemlig, at det er muligt for hackere at bruge sikkerhedsmæssige svagheder i tredjepart-softwaren som indgang til at foretage handlinger med administrative rettigheder på Vista-maskinen.

CSIS, der bl.a. samarbejder med bankerne i forhold til it-sikkerhed og data-kriminalitet, har adskillige erfaringer med problemerne i forhold til tredjeparts-programmer og Windows. Peter Kruse fortæller, at selvom Microsoft i både XP og Vista har sikret, at styresystemet opdateres automatisk, så er en kæde ikke stærkere end det svageste led, hvilket i dette tilfælde altså er tredjeparts-programmer, som ikke er blevet automatisk opdaterede.

»Når vi modtager maskiner fra bankerne, der har været brugt til netbankindbrud, så viser det sig ofte, at grunden til, det overhovedet har kunnet lade sig gøre, skyldes at maskinerne ikke har været opdateret med relevante patches til eksempelvis Quicktime, Java og Winzip. Det er den altoverskyggende årsag,« siger Peter Kruse.

Og selvom flere tredjeparts-programmer efterhånden kommer med automatiske opdaterings-funktioner, så er der stadig mange ældre versioner af produkterne i omløb, som ikke indeholder den funktionen.

Vigtigst at opdatere tredjeparts-software

Ifølge sikkerhedseksperten så er problemet, at når en bruger installerer et program, så kræver flere applikationer administrator-rettigheder på systemet.

Og selvom Windows Vista eksplicit kræver, at brugeren tillader en applikation at køre med administrator-rettigheder, så er det alligevel problematisk. For når en bruger først har givet administrator-rettigheder til eksempelvis Apples medieafspiller Quicktime, så kan ondsindede mediefiler udnytte upatchede svagheder i afspilleren og derved opnå administrator-adgang til hele Vista-maskinen.

Peter Kruse vurderer, at problemet i forhold til tredjeparts-programmer er så kritisk, at han råder til, at man starter med at opdatere disse programmer, selvom det tidligere har været god latin først at sikre Windows og anti-virus software med opdateringer.

»I dag ser vi desværre, at alt for mange anti-virus programmer ikke kan tjekke exploits (kode rettet mod huller i software, red.), fordi de forskellige exploits som regel er obfuskeret, så de får lov at passere igennem anti-virus programmet,« siger han.

Storms næste mål

Det altid travle og gigantiske botnet Storm består ifølge Peter Kruse for øjeblikket mest af maskiner med Windows XP, mens CSIS ikke har registreret nogen inficerede Vista-maskiner. Dels fordi styresystemet umiddelbart er sværere tilgængeligt end XP set fra et hacker-synspunkt, men også fordi XP er langt mere udbredt.

»De (Storms bagmænd, red.) har ikke skrevet kode, der er decideret er rettet mod Vista, og som helt kan forbigå sikkerhedsarkitekturen i Vista - der er nogle udfordringer der,« siger Peter Kruse.

Han har dog en formodning om, at det kun er et spørgsmål om tid, før Storm rammer Vista-maskiner. Og han gætter på, at det formentligt vil ske netop gennem den sikkerhedsmæssige genvej, som tredjeparts-processer med administrative rettigheder tilbyder.

Vista har dog allerede vist sig ikke at være usårlig. Peter Kruse nævner et eksempel med et program til indbrud i netbanker, der via social-engineering lokker brugeren til at tillade programmet administrative rettigheder, hvorefter det overskriver harddiskens MBR (Master Boot Record). Og derfra har programmet fri adgang til Vista og brugerens data.

Send Tweet
Udskriv

Kommentarer (7)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Fredrik Skeel Løkke 23. jan. 2008 - 11.16
 
tildels forbrugerens ansvar

Man burde som forbruger af software sige nej til de programmer der (unødigt) kræver administratorrettigheder, så man på den måde kan være med til at opdrage på de firmaer der insisterer på at udvikle på denne måde.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian Nobel 23. jan. 2008 - 12.03
 
Apt/Synaptic.

Det er ret interessant når nu MS fanboysne fremfører hvor svært det er at have med Linux at gøre:

Hvis man f.eks. i Ubuntu og andre Debian baserede systemer (eller tilsvarende med Yast osv.) kun sørger for at installere software gennem Apt/Synaptic, ja så bliver alle applikationer selvfølgelig også patched automatisk.

Microsoft, kom igen når I har lært det!

/Christian

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Kofoed 23. jan. 2008 - 15.51
 
RPM/Apt vs. WindowsUpdate

Præcis, Christian.

Det er jo et vedligeholdelses- og sikkerhedsmæssigt mareridt ikke at kunne styre updates af 3.-parts produkter. Det er ikke bare et teoretisk problem.

WindowsUpdate: Opdatering af core operativsystem + medleverede komponenter.

RPM/apt-baseret system: Opdatering af HELE systemet lige fra kernen og helt ud til den mindste lille media player.

Det er ganske enkelt en af de HELT store fordele ved at køre Linux frem for Windows. På de fleste andre punkter er der ikke de store positive/negative forskelle i den ene eller den andens favør. Men lige dét her rykker altså, og det undrer mig helt vildt, at dem som betaler rigtige penge for et operativsystem, ikke KRÆVER noget tilsvarende. Så vidt jeg ved eksisterer det samme problem på Mac OS?

På Windows ser man det ofte løst ved at hver enkelt lille applikation implementerer sin egen update-funktionalitet. Det er jo komplet og aldeles håbløst.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Fredrik Skeel Løkke 23. jan. 2008 - 16.01
 
tjaa, samme problem ikke ukendt i linux

siden hvornår installerer man ikke programmer udenfor sin distributions pakke-system?!... Tror endnu ikke jeg har haft en linux-installation (privat) hvor det ikke var tilfældet.. problemet er selvfølgelig ikke så udtalt som ved et windows system, men det findes..

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian Nobel 23. jan. 2008 - 16.25
 
re: tjaa, samme problem ikke ukendt i linux

Du har da helt ret i at man sagtens kan installere uden for pakkesystemet, men så er det at Average-Joe brugeren et stået af, dvs. han holder sig typisk inden for pakkesystemet (som faktisk også er ret omfattende).

Dem der så installerer noget udenfor pakkesystemet er som regel så rimeligt velvidende om hvad de gør, og dermed også bevidste om hvad det er de installerer.

Endvidere er der så også meget trediepartsprogrammel der slet ikke kræver root rettigheder, men som bare installeres (husk at man i Linux verdenen heller ikke har en tåbelig registreringsbase at skulle slås med) i brugerens hjemmebibliotek - dvs ingen problem med sikkerheden.

Problemet er at den almindelige dåsebruger, som iøvrigt kører som admin fordi det nu er lettest, bare ved at klikke kan forårsage alskens ulykker.

DET sker ikke under Linux, kun hvis man er tåbelig nok til som standard at køre som root, og så fortjener man heller ikke bedre.

/Christian

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 23. jan. 2008 - 20.37
 
Re: trediepartsprogrammel der ikke kræver root rettigheder

Virtual PC 2004 kræver faktisk heller ikke administrator rettigheder. Hos mig har de begrænsede brugere kun læsning og læsning og kørsel rettigheder til programmet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 23. jan. 2008 - 20.40
 
Re: trediepartsprogrammel der ikke kræver root ret ...

Glemte at skrive, at VPC 2004 kører under XP Pro med NTFS som filsystem. Gæst OS er bl.s OpenSuse 10.2.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Danske HP-ansatte i fyrings-limbo: Holdes hen i uvidenhed

Udgivet 24. maj 10.37Opdateret 24. maj 10.43

HP fyrer 27.000 ansatte

Udgivet 24. maj 10.10Opdateret 24. maj 10.10

Kinect til Windows klar på dansk til juni

Udgivet 24. maj 9.24Opdateret 24. maj 9.24

GOTO Copenhagen dag 3 i billeder: Sådan kaprer udstillerne kunder i biksen

Udgivet 24. maj 8.49Opdateret 24. maj 8.49

Jysk hospital bygger eget socialt netværk på Drupal

Udgivet 24. maj 8.07Opdateret 24. maj 10.02

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Seneste debat

  1. Sådan formaterer du tekst i debatten på Version2

    32 comments.
    Last update 7 minutter 30 sekunder
    Skrevet af Jesper Lund Stocholm
  2. Oracle tabte, vandt Google Java ?

    5 comments.
    Last update 10 minutter 15 sekunder
    Skrevet af Carsten Sonne Larsen
  3. Meego-afløseren Tizen klar til at tage kampen op med Android

    8 comments.
    Last update 10 minutter 32 sekunder
    Skrevet af Jacob Sparre Andersen
  4. Yahoo fyrer topchefen efter 4 måneder

    1 comment.
    Last update 17 minutter 50 sekunder
    Skrevet af Mark Thorsen
  5. Dart: Dynamisk Statisk Programmering

    24 comments.
    Last update 19 minutter 38 sekunder
    Skrevet af Baldur Norddahl
  6. Fed business case: Giv alle dine medarbejdere iPhones

    18 comments.
    Last update 43 minutter 28 sekunder
    Skrevet af Ole Bang
  7. Node.js og MongoDB efter et halvt år i deres selskab

    17 comments.
    Last update 1 time 21 minutter
    Skrevet af Allan Ebdrup
  8. GOTO - programming with the stars

    2 comments.
    Last update 1 time 24 minutter
    Skrevet af Jesper Lund Stocholm

Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300