Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

Super Virus made by Microsoft

Diskussion: Super Virus made by Microsoft im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Hallo leutz hab mir mal wieder die Chip gekauft und werde euch mal daraus erzählen: Verkehrte Welt: Microsoft entwickelt ...

Antwort
Alt 16.04.06, 09:01   #1 (permalink)
 
Registriert seit: 29.03.05
Bogus Leistung: Facit NTK
Likes: 0
Thumbs up Super Virus made by Microsoft

Anzeige

Hallo leutz hab mir mal wieder die Chip gekauft und werde euch mal daraus erzählen:

Verkehrte Welt: Microsoft entwickelt ein Rootkit, das Windows aushebelt. Mehr noch ,das Virtual Machine Based Rootkit (VMBR) namens SubVirt ist ein Super-Rootkit, gegen das Vierenscanner machtlos sind .Denn es wird nicht im attackierten Betriebsystem ausgeführt, sondern parallel dazu in einer virtuellen Umgebung.
Natürlich wechselt Microsoft nicht die Seiten. Mit diesem Szenario zeigt man nur ,was Hackern in Zukunft in den Sinn kommen könnte - und dass die Redmonder auf solche Bedrohungen vorbereitet sind. Trotzdem beunruhigt SubVirt: Was nämlich, wenn die entwickler in Redmond nach dem VMBR-Prinzip die Pcs der User kontrollieren ?

So wie das Rootkit funktioniert, ist es für ein Big-Brohter Szenario brauchbar:
Basis von SubVirt ist die Microsoft-Software VirtualPC, die einen PC emuliert. Das VMBR
installiert sich unterhalb des Betriebsystems und führt dieses nach dem Neustart in einer virtuellen PC-Umgebung aus . Die Installationsdatei ließe sich mit knapp 100 MB über P2P Netze verbreiten, auf der Festplatte braucht es unauffällige 250 MB. Als Anwender spürt man kaum Leistungsabfall, wundert sich allenfalls über längeres Booten. Selbst einer von Microsofts Mitarbeitern saß an einem infizierten System , ohne es bemerkt zu haben.

Ein solches VMBR kann zwar nicht jedes Scripptkiddie schreiben, fortgeschrittene Programmierer aber schon. Wenn es einmal installiert ist, kann das Rootkit alle erdenklichen Anwendungen ausführen. Im Microsoft-Versuch liefen Phishing-Mail-Server und Keylogger, theoretisch aber ließe sich auch ein unumgänglicher Kopierschutz ausführen - oder ein Kontrollmechanismus, der das starten von Open Source Programmen verhindert. FAZIT : Nichts gegen neue Antivieren Strategien: Wenn M$-Entwickler aber demonstrieren, wie sie den PC kontrollieren macht das Angst . Die Frage wie man als User die Kontrolle behält ist und bleibt unbeantwortet. Mit dem knappen Hinweiß auf hardwarebasierte Antivieren Lösungen spielt M$ den Ball weiter. : INFO: www.eecs.umich.edu/rio/papers/king06.pdf
unterm gullibord und mal googeln gibs noch mehr Artikel ( SubVirt )

Bogus: Hammer nicht wahr ? pusst finger pause 8)

Bogus ist offline   Mit Zitat antworten
Alt 16.04.06, 10:32   #2 (permalink)
 
Registriert seit: 05.04.04
Orniflyer Leistung: Z3
Orniflyer eine Nachricht über ICQ schicken
Likes: 13
Standard

Nun, M$ hat das ja wohl aus anderen Gründen entwickelt. Das man es zweckentfremden kann um Schaden anzurichten ist nunmal ein Risiko. Ich glaube aber das die schon Sicherheitssysteme dafür entwickelt haben oder gerade entwickeln. Speziell für Win Vista.
Orniflyer ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 16.04.06, 12:34   #3 (permalink)
 
Registriert seit: 06.02.06
R!K3R Leistung: Facit NTK
Likes: 0
Standard

War das ding für Vista oder XP ?
R!K3R ist offline   Mit Zitat antworten
Alt 16.04.06, 12:37   #4 (permalink)
Senior Member
 
Benutzerbild von t3rr0r.bYt3
 
Registriert seit: 07.01.03
t3rr0r.bYt3 Leistung: Z3
Likes: 19
Standard

die "news" ist schon ein wenig älter.

Zitat:
Denn es wird nicht im attackierten Betriebsystem ausgeführt, sondern parallel dazu in einer virtuellen Umgebung.
Zitat:
Das VMBR installiert sich unterhalb des Betriebsystems und führt dieses nach dem Neustart in einer virtuellen PC-Umgebung aus
widerspruch ? 2teres sollte zutreffen, daher auch die machtlosigkeit des users. er sitzt in ner VM und kann nich raus, während das rootkit den rechner kontrolliert.

Zitat:
Die Installationsdatei ließe sich mit knapp 100 MB über P2P Netze verbreiten, auf der Festplatte braucht es unauffällige 250 MB
allenfalls bei kommenden windows-versionen machbar. welcher depp lädt schon 100mb, die er nicht kennt und installiert das auch noch ?
und das 250 mb unauffällig sind.. naja, kommt auf den user drauf an.
t3rr0r.bYt3 ist offline   Mit Zitat antworten
Alt 16.04.06, 13:05   #5 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

man man man sind die leute bei chip aktuell... aber 250 mb würden mir auf jeden fall auffallen

edit: terrorbyte war mal wieder schneller...
2Bios ist offline   Mit Zitat antworten
Alt 16.04.06, 13:35   #6 (permalink)
 
Registriert seit: 02.11.04
M@rex Leistung: Facit NTK
Likes: 0
Standard

Naja, 100 MB sind vll momentan noch etwas groß damit es gut zu verbreiten wäre, aber in Zukunft wenn jeder eine 10 MBit-Leitung hat wird es vll schon eher Chancen geben sowas zu verbreiten. Obwohl ich denke mit etwas Mühe könnte man das Ding noch in der Datengröße drücken. Aber durchaus mal Interessant, muss ja nicht zu kriminellen Zwecken missbraucht werden, zum Debuggen und Testen von Anwendungen in einem Laufenden-System könnte man das ja durchaus auch gebrauchen. Einfach mal das OS virtuell Booten und dann gefahrlos testen.

BTW.: Microsoft demonstriert Virtualisierungs-Rootkit - 2Bios hatte das ganze schon vor geraumer Zeit gepostet.
M@rex ist offline   Mit Zitat antworten
Alt 16.04.06, 14:04   #7 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb RE: Super Virus made by Microsoft

Zitat:
Original von Bogus
Natürlich wechselt Microsoft nicht die Seiten. Mit diesem Szenario zeigt man nur ,was Hackern in Zukunft in den Sinn kommen könnte - und dass die Redmonder auf solche Bedrohungen vorbereitet sind.
Damit zeigen sie, dass sie wissen, was kommen könnte. Aber damit zeigen sie noch lange net, dass sie wissen, was man dagegen machen kann. Sehr beruhigend... *g
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 16.04.06, 15:40   #8 (permalink)
Themenstarter
 
Registriert seit: 29.03.05
Bogus Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von t3rr0r.bYt3
die "news" ist schon ein wenig älter.

Zitat:
Denn es wird nicht im attackierten Betriebsystem ausgeführt, sondern parallel dazu in einer virtuellen Umgebung.
Zitat:
Das VMBR installiert sich unterhalb des Betriebsystems und führt dieses nach dem Neustart in einer virtuellen PC-Umgebung aus
widerspruch ? 2teres sollte zutreffen, daher auch die machtlosigkeit des users. er sitzt in ner VM und kann nich raus, während das rootkit den rechner kontrolliert.

Zitat:
Die Installationsdatei ließe sich mit knapp 100 MB über P2P Netze verbreiten, auf der Festplatte braucht es unauffällige 250 MB
allenfalls bei kommenden windows-versionen machbar. welcher depp lädt schon 100mb, die er nicht kennt und installiert das auch noch ?
und das 250 mb unauffällig sind.. naja, kommt auf den user drauf an.
100 oder 300 MB würden nicht bei einer 320 GB Platte so wie ich sie habe aufallen !?
auserdem muss man ja dem opfer das geschenk schmackhaft zum download anbieten !
z.b wenn du jetzt nen Game etc per P2P laden würdest !!! namen änderung und endungen von datei namen sind ja bekanntlich möglich also lass dir freie Fantasie
Bogus ist offline   Mit Zitat antworten
Alt 16.04.06, 20:53   #9 (permalink)
 
Registriert seit: 06.04.05
adrian90 Leistung: Facit NTK
Likes: 0
Standard

Das Rootkit kann einem ja nachher vorgaukeln, dass die Datei gar nicht vorhanden sei. Also fallen die 250MB nicht auf. Jedoch könnte man immer noch mit einer Boot-CD laden und das Rootkit löschen.
adrian90 ist offline   Mit Zitat antworten
Alt 16.04.06, 21:16   #10 (permalink)
 
Registriert seit: 15.08.03
flame Leistung: Facit NTK
flame eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von adrian90
Jedoch könnte man immer noch mit einer Boot-CD laden und das Rootkit löschen.
Wenn man es denn merkt.. Du darfst da nicht vom Wissensstand eines Habo-members ausgehen!
flame ist offline   Mit Zitat antworten
Alt 16.04.06, 22:14   #11 (permalink)
Themenstarter
 
Registriert seit: 29.03.05
Bogus Leistung: Facit NTK
Likes: 0
Standard

tja selbst die von chip wissen nicht was man dagegen machen kann oder wie man es bemerken kann und mal ganz erlich wär hat den schonmal eine virtuelle windows umgebung schon gesehen !? naja abwarten .... hoffe nur das da jetzt keine unsinn proggt !
Bogus ist offline   Mit Zitat antworten
Alt 16.04.06, 22:47   #12 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

naja, wenn man den virus nicht kennt, kann man auch kein gegenmittel erzeugen...

aber was mich immer noch interessieren würde: kann eigentlich eine pci-karte auf eine festplatte zugreifen? dann könnte man über diese karte durch die vm durch direkt auf die platte zugreifen und die platte prüfen, da die vm - um nicht aufzufallen - den zugriff erlauben müsste... oder liege ich da falsch?
2Bios ist offline   Mit Zitat antworten
Alt 17.04.06, 01:47   #13 (permalink)
Member of Honour
 
Registriert seit: 11.09.03
Watchme Leistung: Z3
Likes: 2
Standard

die News is shcon aelter.. und das Dingen is auch nich von M$ allein entwickelt worden....

Microsoft demonstriert Virtualisierungs-Rootkit
Watchme ist offline   Mit Zitat antworten
Alt 17.04.06, 02:02   #14 (permalink)
 
Benutzerbild von nifelan
 
Registriert seit: 14.04.06
nifelan Leistung: Facit NTK
nifelan eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von 2Bios
naja, wenn man den virus nicht kennt, kann man auch kein gegenmittel erzeugen...

aber was mich immer noch interessieren würde: kann eigentlich eine pci-karte auf eine festplatte zugreifen? dann könnte man über diese karte durch die vm durch direkt auf die platte zugreifen und die platte prüfen, da die vm - um nicht aufzufallen - den zugriff erlauben müsste... oder liege ich da falsch?
Die VM würde dir wohl eher nur eine virtuelle Festplatte mit den Daten, die nicht zur VM gehören liefern.

Wenn aber plötzlich TV-Karten etc. nicht mehr funktionieren, könnte das schon ein guter Hinweis sein
nifelan ist offline   Mit Zitat antworten
Alt 17.04.06, 03:46   #15 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

ok ich hab mich wohl ungenau ausgedrückt: anbei ein bild
roter pfeil: kommunikation mit platte über die vm: da die vm das protokoll kennt, kann es beliebig reinpfuschen
grüner pfeil: kommunikation mit unserer eigenbau-hardware: die vm kennt dieses protokoll nicht und kann deshalb auch nichts manipulieren
blauer pfeil: kommunikation zwischen tim-taylor-hardware und festplatte: ungefiltert weil auf hardwareebene

und nun zur anwendung: wir haben einen wunderschönen hardwaretunnel mit öffnung in der tim-taylor-hardware und können nun auf die platte direkt zugreifen. die vm kann den datenfluss zwischen der karte und dem nutzeros nicht unterbinden, da es sonst auffallen würde. gegen die modifikation des datenstroms durch die vm könnte man mit einer alternativen nutzerschnittstelle auf der karte entgegenwirken (led-display mit buttons oder was auch immer)

naja eigentlich war letzteres meine frage: kann dieses stück hardware auf die platte direkt zugreifen bzw veranlassen, dass daten von der platte in den ram kopiert werden? (deluxe version sogar mir rückschreibe-feature)

ps.: ich hab krasse paint-skills...

edit der zweite: das schaffen wir nie mit so einer einstellungen ist das auch nicht zu schaffen hör einfach Go West von den Pet Shop Boys :]
Angehängte Grafiken
Dateityp: png vm-skip.png (4,9 KB, 1025x aufgerufen)
2Bios ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » Super Virus made by Microsoft
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Virus Tesch Inkasso virus mail echo Virenschutz · Tools & Aggressive Software 11 24.11.08 09:16
Virus Tesch Inkasso virus mail echo Spiced Pork and Ham - Spam & seine Brüder 1 25.10.08 20:59
Proxy self made (linux) Cylence (In)security allgemein 3 09.06.06 18:52
Microsoft steigt jetzt auch in den Anti-Virus Markt ein magic News & Ankündigungen 21 12.01.05 05:50
Virus-Hysterie: Gefährlicher Handy-Virus entpuppt sich als Panikmache Tec News & Ankündigungen 0 07.11.02 13:25


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61