• De afgelopen dagen zijn er meerdere fora waarop bestaande accounts worden overgenomen door spammers. De gebruikersnamen en wachtwoorden zijn via een hack of een lek via andere sites buitgemaakt. Via have i been pwned? kan je controleren of jouw gegeven ook zijn buitgemaakt. Wijzig bij twijfel jouw wachtwoord of schakel de twee-staps-verificatie in.

DLL Hijacking

Status
Niet open voor verdere reacties.
A

Abraham54

Gast
Microsoft heeft bevestigt dat de DLL-veiligheidslekken bestaan.

Microsoft Security Advisory (2269637) - Insecure Library Loading Could Allow Remote Code Execution - Published: August 23, 2010
http://www.microsoft.com/technet/security/advisory/2269637.mspx

Waar gaat het nu precies om.
De meeste Windows programma's gebruiken een onveilige weg, om DLL-bestanden te laden.
Maar welke programma's zijn nu vatbaar voor de zogenaamde DLL-Hijacking?

Een officile lijst van getroffen programma's is er nog niet, maar met een tool kunnen ge-installeerde programma's op DLL-gaten getest worden!

Momenteel zijn prominente programma's, zoals Google's Chrome, FireFox, Photoshop CS2, WinZip, Virtual PC, Word 2007 en PowerPoint 2010 ermee getroffen en elke minuut komen er nieuwe programma's bij!

Hoe funktioneert nu DLL Hijacking?

Bijvoorbeeld een video ligt opgeslagen op een internetserver, dus kan met een Player direkt afgespeelt worden.
De player heeft echter niet alleen die video nodig, maar ook DLL-bestanden om korrekt te funktioneren.
Het probleem bestaat nu daarin, dat het niet altijd duidelijk is, waar de benodigde DLL's opgeslagen zijn.
Gevolg hiervan is, dat de player eerst in het serverbestand kijkt, waar ook de video ligt opgeslagen.

Cybercriminelen kunnen een gemanipuleerde DLL in dezelfde lokatie plaatsen en via deze weg zichzelf Administratorrechten geven.

Een Windowspatch kan dit probleem niet oplossen, het komt er op neer dat de Programma-aanbieders zelf hun tools dienen te patchen.


Hoe DLL's veilig geladen kunnen worden, beschrijft Microsoft in Dynamic-Link Library Security - http://msdn.microsoft.com/en-us/library/ff919712(VS.85).aspx

Ondanks dat erdus een mogelijkheid bestaat, hoe DLL's veilig te laden, gebruikt Microsoft zelf bij Office de onveilige methode voor DLL's.
Schijnbaar is ook Windows Explorer hierdoor getroffen!
Microsoft wil in ieder geval meerdere programma's op het DDL-lek onderzoeken en gaan patchen!
Tot nu toe is er echter nog geen officile lijst voorhanden vande getroffen programma's met preciese aanduiding van versienummer!


Gezien de hoeveelheid van getroffen programma's betwijfelen experts, dat er snel patches komen.

De BUG kan men vermijden, indien men geen onduidelijke of dubieuze bestanden van webservers direkt uitvoert.
Echter, dat heeft men als gebruiker vaak niet zelf in de hand; want indien je met FireFox of Chrome een website bezoekt, laadt de browser de elementen automatisch.


[Info]Intussen heeft Microsoft beschreven hoe men zich via een workaround beveiligen kan.

Zo dient de WebClient Service uitgeschakeld worden.

Windows 2000/XP: ga naar Start|Uitvoeren en geef als opdracht services.msc;
Windows Vista/7: typ in de zoekregel boven de startknop services en klik vervolgens boven in het startmenu op de snelkoppeling Services.

Scrol in het venster Services naar beneden naar WebClient, dubbelklik op die regel, verander bij Opstarttype de instelling van Automatisch naar Uitgeschakeld.
Vevolgens op de knop Stoppen klikken.
Ter afsluiting dan nog op de knoppen Toepassen en OK klikken en het Vester wegklikken.

Nu moet er nog geregeld worden, dat DLL's niet uit het internet of via netwerkvrijgaven nageladen worden.

In Windows Vista en Windows 7 dient regedit met Administratorrechten uitgevoerd te worden.

Start de registereditor en navigeer naar HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager.

Klik met rechts op Session Manager, kies Nieuw, DWORD-waarde en geef als naam CWDIllegalInDllSearch.

Dubbelklik vervolgen op deze nieuwe DWORD-waarde en geef als waarde een 1 in.


Tevens dienen in de firewall de poorten 139 en 445 geblokkeerd te worden![/Info]
 
Laatst bewerkt:
Done.
Bedankt voor de tip
 
done
 
Microsoft heeft inmiddels een FixIT uitgebracht om het probleem van de DLL-hiaten te verbeteren: http://go.microsoft.com/?linkid=9742148


Ook is er door Microsoft een speciale update per Windowsversie uitgebracht:

Overzicht
Deze update helpt u uw computer te beschermen tegen problemen die ontstaan bij het vooraf laden van DLL in softwaretoepassingen op het Windows-platform.
Er wordt een nieuwe functie gemplementeerd, waardoor de beheerder meer rechtsreeks kan bepalen hoe externe bibliotheken door toepassingen worden geladen. We raden beheerders aan deze update uitgebreid te testen, voordat u deze implementeert in een productieomgeving. Raadpleeg het KB-artikel dat bij deze download hoort voor meer informatie over de wijzigingen die door deze update worden toegepast en over hoe u deze update op de juiste manier configureert. Wanneer u deze update hebt genstalleerd, moet u de computer mogelijk opnieuw opstarten.


KB2264107: Update voor Windows XP Service Pack 3: http://www.microsoft.com/downloads/...FamilyID=e8941631-fe92-47c3-8872-2814e05e1ecc

KB2264107: Update voor Windows Vista: http://www.microsoft.com/downloads/...FamilyID=86631d97-ebed-4346-be66-d6ba0f500cea

KB2264107: Update voor Windows 7: http://www.microsoft.com/downloads/...FamilyID=cc86a592-609e-4808-958f-7afba40073d3

Update for Windows XP x64 Edition (KB2264107): http://www.microsoft.com/downloads/...8f-fe85-4532-a38f-fc3b20317699&displaylang=en

KB2264107: Update voor Windows Vista voor x64-systemen: http://www.microsoft.com/downloads/...FamilyID=1476975d-6675-41e2-b52d-3d8cb55a3a43

KB2264107: Update voor Windows 7 voor x64-systemen: http://www.microsoft.com/downloads/...FamilyID=a57b7cc2-cb05-4cf3-83c5-e0181d6ec184
 
Bump omwege veiligheidsredenen!
 
komen die updates met de automatische updates van Windows mee?
 
komen die updates met de automatische updates van Windows mee?

Ik zou daar maar niet op gaan wachten, als ik jouw was!


Dit is een hoogst aktueel probleem en daarom ook z.s.m. de updates uitvoeren!


Van Firefox is inmiddels ook een nieuwe versie uit!
 
komen die updates met de automatische updates van Windows mee?

Als ze al meekomen, komen ze pas volgende week dinsdag. Ik ben het met Abraham eens dat je ze beter nu kunt installeren...

In dit geval duidelijk: better safe than sorry!
 
Ik heb niets gedaan omdat het niet nodig is.
1. Zowel Internet Explorer als Firefox zitten in een zandbak, waardoor alle objekten, tengevolge van het gebruik van IE/FF in een zandbak terechtkomen en hierdoor geen schade kunnen berokkenen aan het systeem.

2. Anti-Executable houdt iedere vreemde DLL tegen en verwijdert deze onmiddellijk en beschermt bovendien iedere whitelisted DLL met een vijfvoudige controle. Dat is juist de specialiteit van deze software, hetzelfde met SYS, EXE,MSI, OCX, SCR, ... meer dan 80 executables worden op die manier beveiligd.
Ik kan zelfs geen enkele executable manueel downloaden, als ik nog maar over een verboden executable ga met mijn cursor zonder te klikken, krijg ik al een waarschuwing.
Een zip-file, die bij het decomprimeren een executable bevat, die wordt door AE onmiddellijk vermoord.
AE biedt de gebruiker zelfs geen keuze van ja of nee, dat is altijd neen.
AE is ook door een paswoord beveiligd, dus alleen ik kan AE uitschakelen.
Dat noem ik pas security, waar veel andere software iets van kunnen leren en dat kost nog geen 35,00

3. Iedere wijziging in mijn systeem wordt ongedaan gemaakt.

Als Microsoft het niet doet, moet ik het wel doen.
Microsoft heeft niet echt een beveiligingssysteem, zelfs geen plan, die hebben alleen een pak losstaande softwares, waar geen verband tussen is.
MS is in de loop van de jaren een bank geworden, die softwares opkoopt en verkoopt, waar alle creativiteit verdwenen is. Ik wou dat MS het beter deed, dan moest ik het niet doen. Amerikanen korten Microsoft af als M$.
Ik vraag mij dikwijls af wat MS met al dat geld doet, niet veel.
 
@ Erik.

Ik weet dat je heel prat gaat op jouw configuratie.

Maar: hoe langer je werkt met een Windows, waarin updates niet noodzakelijk worden geacht, hoe kwetsbaarder je wordt gedurende de tijd tussen booten en weer afsluiten!
 
@ Erik.

Ik weet dat je heel prat gaat op jouw configuratie.

Maar: hoe langer je werkt met een Windows, waarin updates niet noodzakelijk worden geacht, hoe kwetsbaarder je wordt gedurende de tijd tussen booten en weer afsluiten!
Maar niet met DLL-hijacking, dat wordt niet geregeld door mijn reboot, maar ONMIDDELLIJK uitgevoerd door Anti-Executable zonder uitstel. Ik heb het met mijn eigen ogen gezien wat AE met een vreemde DLL doet, die verdween voor mijn ogen.
Ik zit te wachten op een nieuwe generatie van whitelist-scanners, die op dezelfde manier werken als AE, onmiddellijk, maar niet voor executables alleen, maar voor veel meer en dan moet ik niet meer wachten tussen twee reboots.
AE heeft een nieuwe versie, als ik tijd heb zal ik eens controleren hoeveel hij meer doet.

En ik ben niet trots op mijn systeem omdat het nog niet goed genoeg is, maar het doet al veel. Als er ooit iets beters op de markt komt laat ik alles vallen en terug naar het tekenbord.
Ik heb nog altijd mijn droom niet gerealiseerd.
 
Doet die fix nog iets anders dan de handmatige oplossing? Heb de handmatige oplossing uitgevoerd en zie dan niet direct het nut van de fix.
 
Niet alleen de Fix doen maar ook de update die toepasselijk is voor jouw Windows!
 
Status
Niet open voor verdere reacties.
Steun Ons

Nieuwste berichten

Terug
Bovenaan