{"id":78530,"date":"2021-06-29T23:34:46","date_gmt":"2021-06-29T21:34:46","guid":{"rendered":"https:\/\/thegeek.hu\/?p=78530"},"modified":"2021-07-01T14:04:09","modified_gmt":"2021-07-01T12:04:09","slug":"egy-rootkites-drivert-is-hitelesitett-a-microsoft","status":"publish","type":"post","link":"https:\/\/thegeek.hu\/2021\/06\/29\/egy-rootkites-drivert-is-hitelesitett-a-microsoft\/","title":{"rendered":"Egy rootkites drivert is hiteles\u00edtett a Microsoft!"},"content":{"rendered":"
<\/p>\n
A Microsoft minden egyes drivert leellen\u0151riz. Ha t\u00faljut a rost\u00e1n a driver (ami b\u00e1rmelyik alkatr\u00e9szhez lehet, ak\u00e1r mondjuk egy USB-s headsethez is), akkor digit\u00e1lis al\u00e1\u00edr\u00e1st kap. Ezzel az adott drivert automatikusan feltelep\u00edthetj\u00fck a g\u00e9p\u00fcnkre, hiszen a Microsoft m\u00e1r leellen\u0151rizte a szoftvert, \u00edgy nek\u00fcnk elm\u00e9letileg nincsen mit\u0151l tartanunk.<\/p>\n
Gyakorlatilag viszont t\u00f6rt\u00e9nhetnek bakik: az egyik driver, aminek Netfilter a neve, z\u00f6ld z\u00e1szl\u00f3t kapott a Microsoftt\u00f3l, holott ez a szoftver egy k\u00ednai IP-re tereli a forgalmat, majd feltelep\u00edt a Windows regisztr\u00e1ci\u00f3s adatb\u00e1zis\u00e1ba egy root certificate-et (magyarul kb. legfels\u0151 szint\u0171 hiteles\u00edt\u00e9st). Mivel \u00e1rtalmas driverr\u0151l van sz\u00f3, ezt nevezz\u00fck rootkitnek. (A Sony keze sem tiszta ebben: 2005-ben a Sony BMG ugyanis rootkites zenei CD-ket adott ki ezzel a k\u00e9retlen extr\u00e1val. Nagy botr\u00e1ny is lett bel\u0151le… de mondhatunk videoj\u00e1t\u00e9kos p\u00e9ld\u00e1t: l\u00e9nyeg\u00e9ben a Starforce DRM is oper\u00e1ci\u00f3s rendszer-szint\u0171 hozz\u00e1f\u00e9r\u00e9st kapott!)<\/p>\n
A G Dat\u00e1n\u00e1l malware elemz\u0151k\u00e9nt dolgoz\u00f3 Karsten Hahn\u00a0tal\u00e1lta meg<\/a><\/strong><\/span> a rootkites drivert, \u00e9s term\u00e9szetesen \u00e9rtes\u00edtette a Microsoftot is, amire \u0151k azonnal malware jelz\u0151ket tettek a Windows Defenderben az \u00e9rintett szoftverre, \u00e9s most egy bels\u0151s nyomoz\u00e1st tartanak, hogy kider\u00edts\u00e9k, mik\u00e9nt jutott \u00e1t az ellen\u0151rz\u00e9sen a Netfilter. Addig is a drivert bek\u00fcld\u0151 fi\u00f3kot felf\u00fcggesztett\u00e9k, \u00e9s most a kor\u00e1bban szolg\u00e1ltatott szoftvereit is \u00e1tn\u00e9zik.<\/p>\n A Microsoft biztons\u00e1gi k\u00f6zpontj\u00e1nak jellemz\u00e9se\u00a0szerint<\/a><\/strong><\/span> a malware aktivit\u00e1sa f\u0151leg a k\u00ednai videoj\u00e1t\u00e9kos szektorra korl\u00e1tozott, \u00e9s a c\u00e9lja az, hogy a driveren kereszt\u00fcl a j\u00e1t\u00e9kos val\u00f3di helysz\u00edn\u00e9t meghamis\u00edtsa, \u00e9s b\u00e1rhonnan j\u00e1tszhasson a rootkitet alkalmaz\u00f3 szem\u00e9ly, \u00edgy el\u0151nyh\u00f6z juthat a j\u00e1t\u00e9kokban, s\u0151t, ak\u00e1r m\u00e1sok fi\u00f3kjai felett \u00e1tveheti az uralmat a gyakran haszn\u00e1lt kell\u00e9kekkel (pl. keylogger, ami dokument\u00e1lja a lenyomott gombokat a billenty\u0171zeten, \u00edgy p\u00e9ld\u00e1ul a jelsz\u00f3t meg lehet tudni).<\/p>\n Jelenleg a Microsoft szerint nincsen tennival\u00f3nk. Csak k\u00f6vess\u00fck az eddigi biztons\u00e1gi l\u00e9p\u00e9seinket, \u00e9s haszn\u00e1ljunk antiv\u00edrus-programokat, hogy v\u00e9letlen\u00fcl se telep\u00edts\u00fcnk fel ilyen k\u00e1rt\u00e9kony drivert… de m\u00e9gis hogyan jutott \u00e1t a Netfilter a rost\u00e1jukon?!<\/p>\n