Kritische Lücke in Symantec/Norton AV Produkten

der_ingo

Well-known member
Themenstarter
Registriert
22 Okt. 2009
Beiträge
4.142
Googles Sicherheitsforscher Tavis Ormandy, knöpft sich ja in schöner Regelmäßigkeit Produkte aus dem Bereich sogenenannter "Sicherheitssoftware" vor und demontiert in ebenso schöner Regelmäßigkeit diese und ihre Hersteller.

Dieses Mal hats Symantec erwischt. Man lässt dort wohl einen Kernel-Modus Treiber Malware analysieren und da dieser selber gravierende Lücken hat, lässt sich die Sache ausnutzen, um das System darüber zu kompromittieren. Bei OS X und Linux bekommt man Root-Rechte, bei Windows System-Rechte. :blink:

"On Windows, this results in kernel memory corruption, as the scan engine is loaded into the kernel (wtf!!!), making this a remote ring0 memory corruption vulnerability - this is about as bad as it can possibly get."

Wenigstens ist man zu sich selbst kompatibel und baut die gleiche Lücke in alle Produkte für alle Systeme ein. :facepalm:
"Because Symantec use a filter driver to intercept all system I/O, just emailing a file to a victim or sending them a link is enough to exploit it."

Eine Liste der betroffenen Software und Details finden sich hier:
https://bugs.chromium.org/p/project-zero/issues/detail?id=820

http://www.heise.de/newsticker/meld...Produkte-von-Symantec-und-Norton-3208967.html

Einen Teil der Probleme kann man wohl per LiveUpdate beheben, für den Rest brauchts einen Patch, den es momentan aber noch nicht gibt. Um die Sicherheit der Systeme zu gewährleisten hilft also am besten die möglichst schnelle Deinstallation der betroffenen Software.

Wer immer noch glaubt, dass "Sicherheitssoftware" die Sicherheit verbessert, glaubt auch, dass Zitronenfalter Zitronen falten. ;-) Es bewahrheitet sich stattdessen immer wieder, dass ein Mehr an Software einfach nur die Angriffsfläche vervielfacht.
 
Und jetzt gibts dann auch Details in einem ausführlicheren Artikel.
http://googleprojectzero.blogspot.de/2016/06/how-to-compromise-enterprise-endpoint.html

"[FONT=&quot]These vulnerabilities are as bad as it gets. They don’t require any user interaction, they affect the default configuration, and the software runs at the highest privilege levels possible. In certain cases on Windows, vulnerable code is even loaded into the kernel, resulting in remote kernel memory corruption."

Anders gesagt: man kann es gar nicht schlimmer treffen. Ohne Benutzereingriff eine Kernel-Mode Speicherkorruption zu erzeugen ist wohl der feuchte Traum eines jeden Hackers.
In diesem Fall reicht dann tatsächlich der Empfang einer präparierten Mail. Man muss sie nicht einmal lesen. Dass sie alleine gescannt wird ist schon ausreichend, um das System zu kompromittieren!

Und nebenbei wird im o.g. Artikel auch noch erwähnt, wer sonst schon mit solchen Peinlichkeiten aufgefallen ist. Comodo, ESET, Kaspersky und viele mehr.
[FONT=&quot]Ganz schnell deinstallieren, nie wieder installieren!
Wem die Sicherheit des Systems wichtig ist, der lässt grundsätzlich von sogenannter "Sicherheitssoftware" die Finger! Das Risiko ist einfach zu groß. [/FONT]

[/FONT]
 
Du hast vergessen: ...und trenne den Rechner von jedwedem Internet-Zugang.
 
Ganz schnell deinstallieren, nie wieder installieren!
Wem die Sicherheit des Systems wichtig ist, der lässt grundsätzlich von sogenannter "Sicherheitssoftware" die Finger! Das Risiko ist einfach zu groß.
Mein rat: wenn man ganz sicher sein möchte, lässt man auch die Finger gleich ganz von irgendeinem Betriebssystem, installiert dieses, macht die Platte platt und greift zu Bleistift, Papier und einem Rechenschieber um damit weiterzuarbeiten.

Du vergisst in schöner Regelmässigkeit, dass auch Dein geliebtes Windows mehr als reichlich Sicherheitslücken hat und somit ebenfalls in die Tonne gehört.


P.S. Das soll jetzt auch kein flammendes Bekenntnis für oder gegen irgendein anderes OS sein, sondern nur aufzeigen: Egal was ich installiere: Es wird IMMER irgendwelche Sicherheitslücken geben. In jeder installierten Software steckt einfach eine potentielle Gefahr.
 
Zuletzt bearbeitet:
Die Haltung "... ja aber andere Sachen sind auch unsicher" kommt mir vor wird häufiger genannt, wenn es um Kritik an AV-Programmen geht.
 
Du vergisst in schöner Regelmässigkeit, dass auch Dein geliebtes Windows mehr als reichlich Sicherheitslücken hat und somit ebenfalls in die Tonne gehört.

Das sicherlich, das gilt ja für jegliche Software. Aber mir wäre aus den letzten Jahren kein einziger Fehler in Windows bekannt, der durch einfaches Empfangen eines Mail-Anhanges ohne Nutzer-Interaktion eine kapitale Lücke auf System-Ebene aufreißt. Solche Böcke hat Microsoft seit den Anfangszeigen von XP nicht mehr geschossen.

Und was für mich das größte Problem ist: die Norton Software installiert man ja zusätzlich, um die Sicherheit zu erhöhen! Es ist der alleinige Zweck davon, dem User mehr Schutz zu bringen. Dafür wird die Software gekauft, bezahlt und installiert. Und dann sind da solche Hammer-Löcher drin, so dass die Software in der Realität das exakte Gegenteil von ihrem eigentlichen Zweck macht.
Und sorry, das ist schon eine andere Nummer, als wenn z.B. im Browser ein Loch ist. Der Browser verspricht nicht, dass er die Sicherheit des Systems erhöht. Er läuft auch nicht mit System Rechten auf Kernel-Ebene. Er wird nicht von Leuten entwickelt, die überall ganz groß "Sicherheit" auf den Fahnen stehen haben und nichts anderes als Sicherheit als ihr Geschäft sehen.

Symantec verwendet da intern sieben Jahre alte Versionen irgendwelcher Opensource Libraries, ohne die irgendwann mal zu aktualisieren oder selber auf Löcher zu checken. Das ist mehr als nur grob fahrlässig. Das zeugt für mich von einem Verhalten, was Microsoft nach XP SP2 abgelegt hat.
 
Und was für mich das größte Problem ist: die Norton Software installiert man ja zusätzlich, um die Sicherheit zu erhöhen! Es ist der alleinige Zweck davon, dem User mehr Schutz zu bringen.
Schlimmer: Alle ThinkPads mit Windows haben ab Werk Norton/Symantec Antivirus drauf.
 
Nachdem hier lauter alte Hasen zum Thema gepostet haben:

Dass da einer jemals wieder ein Produkt speziell dieses Herstellers für sich oder jemand anderen installiert, an dem die Ereignisse der letzten 15 Jahre, eben diesen Hersteller betreffend, nicht ganz vorbeigegangen sind, kann ich mir ehrlich gesagt nicht vorstellen.
 
Klingt ja für mich als Norton Nutzer weniger nett :mad: hatte allerdings bisher noch nie damit Probleme...hoffentlich bleibt es trotz aller Probleme so.
 
  • ok1.de
  • ok2.de
  • thinkstore24.de
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben