.:: Securnetwork.net Blog - Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • rss
  • Inizio
  • Contact Me
  • Curriculum Vitae
  • Università
  • Downloads

Possibile attacco DoS contro un driver Kaspersky

Massimo Rabbi | 18 June 2007 | 14:36

I vari prodotti di sicurezza della nota casa Kaspersky lavorano a stretto contatto col sistema operativo, impiegando un driver che tra le altre cose monitora anche le chiamate di sistema di Windows. Il controllo sul passaggio di parametri effettuato dal driver non sembra essere però corretto: ciò apre la porta a possibile attacchi che sfruttando dati non validi portano al crash del sistema.
Il security provider MatouSec, che ha segnalato il bug, lascia intendere che questa falla potrebbe essere ben più pericolosa di quanto sembri, alludendo a potenziali attacchi di tipo “code injection and execution“.

I prodotti di sicurezza molto spesso si “agganciano” alle funzioni di sistema con lo scopo di monitorare lo stato di funzionamento ed esecuzione di una macchina.
Mediante chiamate alla System Service Descriptor Table (SSDT) è possibile determinare quali programmi sono attivi sul computer e cosa stanno facendo: è possibile quindi prendere decisioni appropriate e interrompere per esempio l’esecuzione di un programma che abbia un comportamento “potenzialmente malevole”. Un’altra funzionalità importante è che questo consente di evitare che potenziale malware tenti di intaccare il comportamento dei software di sicurezza stessi.

Il driver klif.sys si aggancia a svariate syscalls tra cui NtCreateKey, NtCreateProcess, NtCreateProcessEx, NtCreateSection, NtCreateSymbolicLinkObject, NtCreateThread, NtLoadKey2, NtOpenKey e NtOpenProcess.
Se un programma effettua una chiamata ad una di queste funzioni con parametri non validi, il computer crasha e riparte.

Un interessante post su RootKit.com di EP_XoFF spiega questa vulnerabilità (presumibilmente piuttosto datata) usando la funzione NtOpenProcess.
Kaspersky ha reagito alle segnalazioni postando il proprio advisory di sicurezza e annunciando una patch che la compagnia distribuirà a breve tramite il sistema di automatic update.
Kaspersky ha classificato la minaccia come “low”, poichè richiede che un utente locale esegua il software malevole.
Stando all’advisory, la vulnerabilità non consentirebbe l’escalation di privilegi o l’esecuzione di codice esterno.
Le versioni interessate dal problema sembrano essere: Kaspersky Antivirus 6 e 7, Internet Security 6 e 7, Anti-Virus for Windows Workstations 6 e Anti-Virus 6 for Windows Servers, per sistemi operativi da Windows NT a Windows 2003. Sotto Windows Vista sembra che il famigerato crash di sistema non si verifichi.

Questo annunci conferma la crescente tendenza nella scoperta di bug che interessano software dedicati alla sicurezza. I bug scoperti negli antivirus di F-Secure, Grisoft e Avira (tra gli altri) sono legati a problemi di buffer overflows e format string vulnerabilities.
Questi fenomeni per la maggior parte sono da imputare il più delle volte ad una carenza per i dettagli durante la fase di programmazione.
Questo trend non lascia di certo ben sperare, è quindi auspicabile che ci sia un cambiamento di rotta, in virtù del fatto che software come personal firewall e antivirus sono la prima linea di difesa contro la diffusione su larga scala di malware e virus di ogni tipo.

LINKS:

  • Kaspersky Multiple insufficient argument validation of hooked SSDT function Vulnerability, advisory di MatouSec
  • Exploiting Kaspersky Antivirus 6.0-7.0, bug report di EP_X0FF
  • KLV07-07.Klif.sys calling NtOpenProcess vulnerability, security advisory di Kaspersky
  • Categorie
    Sicurezza, Sistemi operativi, Software, Virus & Spyware
    Commenti RSS
    Commenti RSS
    Trackback
    Trackback

    « I portatili HP sono vulnerabili Server Aruba sotto attacco: siti web italiani nel mirino! »

    Lascia un commento

    Puoi usare questi tag : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

    Pages

    • Contact Me
    • Curriculum Vitae
    • Università

    Raccomandazioni

    • Scommesse sportive
    • catalogo pmi

    Recommended Sites

    Categories

    • Apple (27)
    • Fun & Games (17)
    • Guide e HowTo (2)
    • Hardware (40)
    • Libri e Riviste (1)
    • Microsoft (102)
    • Mondo WWW (126)
    • Musica (2)
    • Networking (42)
    • News dal blog (23)
    • OpenSource (61)
    • Personale (65)
    • Programmazione (17)
    • Riflessioni e considerazioni (42)
    • Sicurezza (192)
    • Sistemi operativi (78)
    • Software (242)
    • Telefonia (20)
    • Tips & Tricks (3)
    • Virus & Spyware (45)

    Spam Blocked

    28,977 spam comments
    blocked by
    Akismet

    Statistiche

    Sponsors II


    *NIX Distro

    • Anonym.OS
    • Arudius
    • BackTrack
    • Security Distros

    Blog

    • 11 Settembre
    • 7 in condotta!
    • Andrea Beggi
    • BufferOverflow
    • Emanuele Mattei
    • Il Disinformatico
    • Nococozza
    • OssBlog
    • Roundhouse Kicks
    • Shannon.it
    • Sicurezza Informatica
    • Sicurezza, ICT e altro

    Blogs Microsoft

    • Blog TechNet
    • Marco Russo
    • Microsoft Security
    • Raffaele Rialdi

    Friends

    • Capsula
    • Codega
    • Davide Ferrario
    • Filippo Roson
    • Giova
    • Lino Possamai
    • Massimiliano Barletta
    • Moleshkino
    • Quielainsieme
    • Renzo Gazzi

    Musica

    • 3 Doors Down
    • Demagogue Rock
    • GemBoy
    • GreenDay
    • Iron Maiden
    • Linkin’ Park
    • Metallica
    • Moravagine
    • Nirvana
    • Noise Avalanche
    • Offspring
    • Tobias Sammet
    • Winter Dust

    Sicurezza

    • Bugtraq Mailing List Archive
    • Database Security
    • Exploit
    • Government Security
    • HackerHigh School
    • Honeynet Project
    • McAfee Research
    • RootKit
    • Secunia
    • Security Focus
    • Security Freak Videos
    • Security Wireless
    • SysWall
    • Zero-Day Tracker
    • Zone-H

    Tecnologia on-line

    • BrainWeb.it
    • Hardware Upgrade
    • HTML Code Tutorial
    • My old page
    • Punto Informatico
    • Siforge
    • TechTown.IT
    • The Register
    • Tom’s Hardware

    SPONSORS III

    Altro


    BlogItalia.it - La directory italiana dei blog


    rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox