1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Binary Planting: Fehlende DLLs…

Wie solls besser gemacht werden?

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Wie solls besser gemacht werden?

    Autor Ralph_H 26.08.10 - 13:09

    Hi,

    ich sage es gleich vorneweg: Ich bin kein Programmierer.

    Insofern verstehe ich nicht, wie man diese 'Lücke' abschaffen kann, wenn schon alleine das Suchen nach einer DLL dem Schädling es ermöglicht sich einzunisten?

    Es wird ja wohl niemand erwarten können, dass jedes Programm alle DLL's selber mitbringt, die es benötigt und dann in das eigene Programmverzeichnis schreibt. Auch wenn die HDD's inzwischen TByte - Größe erreicht haben.

    Womit ja im Grunde auch nichts gewonnen würde. Denn das Programm 'sucht' ja dann in diesem Verzeichnis nach den DLL's....und alleine das Suchen nach DLL's soll ja schon der schlecht sein!?!?!?!?

    Gruß
    Ralph_H

  2. Re: Wie solls besser gemacht werden?

    Autor Lala Satalin Deviluke 26.08.10 - 13:11

    1. Wenn man es schafft eine DLL in ein LOKALES Arbeitsverzeichnis zu platzieren, hat man bereits eine Sicherheitslücke ausgenutzt. Wieso dann noch Binary Planting nutzen?

    2. Fehlende DLLs müssen auch erst platziert werden, also verweise ich auf den 2. Teil von Punkt 1.

    Grüße vom Planeten Deviluke!

  3. Re: Wie solls besser gemacht werden?

    Autor Tantalus 26.08.10 - 13:25

    Ralph_H schrieb:
    --------------------------------------------------------------------------------
    > Insofern verstehe ich nicht, wie man diese 'Lücke' abschaffen kann, wenn
    > schon alleine das Suchen nach einer DLL dem Schädling es ermöglicht sich
    > einzunisten?

    Es geht ja darum, *wo* eine DLL gesucht wird. Eine IMHO recht einfach Lösung wäre, dass eine DLL nur in fest definierten Pfaden (nämlich dem Betriebssystemverzeichnis, dem Installationsverzeichnis des Programms sowie einem Verzeichnis für gemeinsam verwendete DLLs) gesucht werden darf, *es sei denn*, dass das Programm selbst gezielt noch einen anderen Pfad vorsieht.

    > Es wird ja wohl niemand erwarten können, dass jedes Programm alle DLL's
    > selber mitbringt, die es benötigt und dann in das eigene
    > Programmverzeichnis schreibt. Auch wenn die HDD's inzwischen TByte - Größe
    > erreicht haben.

    Erwartet ja auch niemand.

    Gruß
    Tantalus

    ___________________________

    Man sollte sich die Ruhe und Nervenstärke eines Stuhles zulegen. Der muss auch mit jedem Arsch klarkommen.

  4. Re: Wie solls besser gemacht werden?

    Autor HerrKuh 26.08.10 - 13:32

    Unix hat dieses uralte Problem dadurch gelöst, indem das Arbeitsverzeichnis erst gar nicht in den Suchpfad mit aufgenommen wird. Unter Windows mit seinen Altlasten lässt sich das anscheinend nur durch vorsichtigere Programmierung lösen, also umgehen aber nicht beheben, denn die Wurzel des Übels steckt immer noch in Windows selbst.

    Deviluke:
    Es braucht kein lokales Arbeitsverzeichnis, remote auf nem WebDAV oder SMB-Share reicht schon vollkommen aus.

    Schau dir mal das hier an, ne Powerpoint-Präsentation via WebDAV:
    http://www.offensive-security.com/offsec/microsoftdll-hijacking-exploit-in-action

  5. Re: Wie solls besser gemacht werden?

    Autor idee12345 26.08.10 - 13:34

    Die Krux ist doch offensichtlich, dass _AUCH_ im Arbeitsverzeichnis (=CurrentDirectory) nach Biobliotheken gesucht wird. Dieses Arbeitsverzeichnis ist übrigend standardmäßig der Profilordner des Benutzers. Was da eine .dll zu suchen hat ist mir nicht so ganz klar.

  6. Re: Wie solls besser gemacht werden?

    Autor HerrKuh 26.08.10 - 13:36

    Hier nochmal der Link, da hat noch ein Bindestrich gefehlt:

    http://www.offensive-security.com/offsec/microsoft-dll-hijacking-exploit-in-action/

  7. Re: Wie solls besser gemacht werden?

    Autor Lala Satalin Deviluke 26.08.10 - 13:52

    Da wären wir wieder am Anfang. Der Anwender muss verleitet werden ein WebShare zu öffnen. Warum sieht man die DLL nicht? Wurde sie mit einem HIDDEN-Flag versehen?

    Das heißt ich brauche nur darauf achten, dass ich vertrauenswürdige Shares öffne und welche, die ich nicht kenne oder nicht vertraue nicht oder unter Linux.

    Grüße vom Planeten Deviluke!

  8. Re: Wie solls besser gemacht werden?

    Autor /mecki78 26.08.10 - 14:00

    idee12345 schrieb:
    --------------------------------------------------------------------------------
    > Die Krux ist doch offensichtlich, dass _AUCH_ im Arbeitsverzeichnis
    > (=CurrentDirectory) nach Biobliotheken gesucht wird.

    Was ein Designfehler von Windows ist, außer mir kann jemand eine wirklich sinnvolles Anwendungsszenario nennen, wo so was Sinn machen würde. Ich sehe keines. Andere Betriebssysteme haben doch auch nicht derartige Probleme. In den meisten anderen Betriebssystemen läuft das ganze so ab:

    1. Es gibt genau definierte Suchpfade, wo das System nach Libraries sucht, wenn ein Programm eine Library ohne Pfad lädt.

    2. Lädt das System eine Library mit Pfad, dann wird diese nur an diesem Pfad gesucht, egal ob dieser absolut oder relativ ist (wobei bei einem relativen Pfad wird dieser vielleicht auch versuchsweise an die Suchpfadeinträge angehängt, da bin ich mir nicht sicher).

    3. Zur Laufzeit kann ein Programm dieses Suchpfad dann selber ändern, was sich auf alle zukünftigen Ladeoperationen auswirkt, wenn das Programm später dynamisch Libraries nachladen sollte (sofern es das nicht mit absoluten Pfad macht, wo die Suchpfade eh wieder nicht zum tragen kommen).

    Keine Ahnung ob das in Windows auch so ist. Aber wichtig ist natürlich das der Default Suchpfad sinnvoll gesetzt ist. D.h. er sollte die systemtypischen Library Pfade enthalten (in UNIX z.B. /lib, /usr/lib... vielleicht noch /usr/local/lib) und als Fallback höchstens noch das Verzeichnis, in dem die gestartete App selber liegt, damit ich eine App irgendwo bei mir z.B. in mein Home legen und starten kann (zusammen mit den benötigten Libraries). Abgesehen davon kann man unter UNIX/Linux diesen Suchpfad in der Regel von Hand so setzen, wie man mag als Nutzer.

    Das aktuelle Working Directory hat in der Regel in keinem Suchpfad etwas zu suchen. Weder in dem für Libraries noch in dem für Befehle auf der Kommandozeile oder so.

    /Mecki

  9. Re: Wie solls besser gemacht werden?

    Autor as (Golem.de) 26.08.10 - 17:03

    Hallo,

    Lala Satalin Deviluke schrieb:
    --------------------------------------------------------------------------------
    > Das heißt ich brauche nur darauf achten, dass ich vertrauenswürdige Shares
    > öffne und welche, die ich nicht kenne oder nicht vertraue nicht oder unter
    > Linux.

    Was ist denn vertrauenswürdig? Ein Kollege, den man gut kennt, der sowas weiterleitet? Vielleicht der Vorgesetzte mit Auftrag? Niemand garantiert einem, dass eine eigentlich vertrauenswürdige Quelle nicht schon erwischt wurde.

    gruß

    -Andy (Golem.de)

  10. Re: Wie solls besser gemacht werden?

    Autor Lala Satalin Deviluke 27.08.10 - 08:23

    Was aber effektiv hilft: Entweder nach der DLL gucken, oder per STRG-A alle sichtbaren Dateien (wenn man keine DLL sieht) kopieren und lokal öffnen.

    Zusätzlich habe ich den REG-Key mit dem Wert 0xFFFFFFFF erstellt.

    Grüße vom Planeten Deviluke!

  11. Re: Wie solls besser gemacht werden?

    Autor avx 27.08.10 - 09:46

    Hast du auch den Patch installiert? Der Regeintrag alleine ist unwirksam.

  12. Re: Wie solls besser gemacht werden?

    Autor Lala Satalin Deviluke 27.08.10 - 10:59

    Ja, habe ich. :)

    Grüße vom Planeten Deviluke!



    1 mal bearbeitet, zuletzt am 27.08.10 11:01 durch Lala Satalin Deviluke.

  13. Re: Wie solls besser gemacht werden?

    Autor avx 27.08.10 - 11:19

    Sehr schön ;)

    Daheim unter Windows 7 und hier auf der Arbeit unter XP SP3 isser auch schon installiert. Bis jetzt gibts nur mit Google Chrome Probleme...

  14. Re: Wie solls besser gemacht werden?

    Autor Lala Satalin Deviluke 27.08.10 - 14:25

    Bei mir läuft Chrome auf XP SP3 einwandfrei mit dem Patch.

    Grüße vom Planeten Deviluke!

  15. Re: Wie solls besser gemacht werden?

    Autor entity 27.08.10 - 15:28

    Lala Satalin Deviluke schrieb:
    --------------------------------------------------------------------------------
    > Was aber effektiv hilft: Entweder nach der DLL gucken, oder per STRG-A alle
    > sichtbaren Dateien (wenn man keine DLL sieht) kopieren und lokal öffnen.
    >
    > Zusätzlich habe ich den REG-Key mit dem Wert 0xFFFFFFFF erstellt.


    Nö - das hilft nicht. Gibt ein nettes Beispiel auf youtube - da haben die den WebDav Server so manipuliert das er einfach nach einer Anfrage nach der dll-Datei die verseuchte zurück liefert.
    http://www.youtube.com/watch?v=UdCxh1uNot0

    Also was hilft! 1. Alle Dateien vom WebDav kopieren auf ein lokales Laufwerk - dann alle vorhandenen ausführbaren Dateien und auf jeden Fall die .dlls löschen und danach das Dokument öffnen.

  16. Re: Wie solls besser gemacht werden?

    Autor Lala Satalin Deviluke 28.08.10 - 02:02

    Auf WEbDAV bin ich eh nie unterwegs. Und solche YT-Videos sind keine vertrauenswürdige Quelle. Kann alles manipuliert sein.

    Grüße vom Planeten Deviluke!

  17. Re: Wie solls besser gemacht werden?

    Autor asdfasdf2 28.08.10 - 16:21

    /mecki78 schrieb:
    --------------------------------------------------------------------------------
    > idee12345 schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > Die Krux ist doch offensichtlich, dass _AUCH_ im Arbeitsverzeichnis
    > > (=CurrentDirectory) nach Biobliotheken gesucht wird.
    >
    > Was ein Designfehler von Windows ist, außer mir kann jemand eine wirklich
    > sinnvolles Anwendungsszenario nennen, wo so was Sinn machen würde. Ich sehe
    > keines.

    Portable Apps, auf einem USB-Stick ?

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Meistgelesen
  1. Libreoffice

    "Wir wollen Nutzer in die ODF-Welt ziehen"

  2. Browser

    Kauft Facebook Opera?

  3. Datenschutz

    Neue EU-Regeln zu Cookies treten in Kraft

  4. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten

  5. Schmerzlos

    MIT-Forscher entwickeln Injektor mit Lorentzkraft-Antrieb


Meistkommentiert
  1. Kommentare: 170 | letzter Beitrag 15:54 Uhr

  2. Kommentare: 94 | letzter Beitrag 26.05. 19:45

  3. Kommentare: 68 | letzter Beitrag 14:48 Uhr

  4. Kommentare: 64 | letzter Beitrag 26.05. 17:51

  5. Kommentare: 60 | letzter Beitrag 26.05. 13:16

Mehr



Haben wir etwas übersehen?

E-Mail an news@golem.de


Soziale Pornos: Facebook verliert Klage gegen Faceporn
Soziale Pornos
Facebook verliert Klage gegen Faceporn

Ein soziales Netzwerk für Pornografie muss seine Marke nicht an Facebook übergeben. Faceporn, ein norwegisches Unternehmen, freut sich über den Sieg vor einem kalifornischen Gericht.

  1. iOS Facebook bringt eigene Kamera-App auf den Markt
  2. Redesign Facebook bastelt an einer veränderten Chronik
  3. Umsatzwarnung Facebook offenbar selbst an schwachem Börsenstart schuld

IMHO: Warum ich nicht Diablo 3 spiele
IMHO
Warum ich nicht Diablo 3 spiele

Diablo 3 ist toll, sagen viele Spieler - Diablo 3 ist eine Stimulus-Response-Maschine, sagt Rainer Sigl. Der Blogger und leidenschaftliche Gamer erklärt, warum er sich Blizzards jüngstem Werk verweigert.

  1. IMHO Bitte aufwachen, Hollywood!
  2. IMHO Die Cebit verpufft in der Wolke

Lockheed Martin: US-Soldaten in Afghanistan bekommen Exoskelett
Lockheed Martin
US-Soldaten in Afghanistan bekommen Exoskelett

Lockheed Martin hat eine neue Version des Exoskeletts Hulc vorgestellt, das es einem Menschen ermöglicht, schwere Lasten zu heben und zu tragen. Der Hersteller will das System im Spätsommer testen und, wenn alles gutgeht, danach an US-Soldaten in Afghanistan ausliefern.

  1. Rüstung Ramsch-Technik aus China in US-Waffensystemen

  1. Renesas: Chiphersteller will ein Drittel der Beschäftigten loswerden
    Renesas
    Chiphersteller will ein Drittel der Beschäftigten loswerden

    Renesas ist nach Elpida der zweite schwer angeschlagene japanische Chiphersteller. Renesas, das Hitachi, Mitsubishi Electric und NEC gehört, macht Verlust und will seine größte Fabrik verkaufen.

  2. Blackberry: RIM plant Massenentlassungen
    Blackberry
    RIM plant Massenentlassungen

    RIM soll in den kommenden Tagen erneut einen massiven Stellenabbau ankündigen. "Ich habe herausgefunden, welche Teile ich in meinem Puzzle nicht mehr benötige", sagte Firmenchef Thorsten Heins.

  3. Browser: Kauft Facebook Opera?
    Browser
    Kauft Facebook Opera?

    Ein britisches Blog will erfahren haben, dass Facebook den norwegischen Browserhersteller Opera Software kaufen will. Beide Unternehmen wollen sich dazu nicht äußern.


  1. 15:41

  2. 13:23

  3. 14:48

  4. 14:29

  5. 14:24

  6. 12:30

  7. 12:23

  8. 18:49