Mich würde als Laie interessieren, auf welchen Betriebssystemen sich die Viren erweiterte Rechte aneignen können. Es hört sich ein wenig so an, als ob das Root-Passwort bei Linux umgangen werden kann. Oder wie soll ich den Schlusssatz verstehen?
"Das wiederum nutzt der Schadcode aus, um sich erhöhte Rechte im System zu genehmigen, ohne dass der Code des Applets entsprechend signiert werden muss."
Mit Windows kenne ich mich nicht so aus, aber wenn das unter Linux der Fall sein sollte, dann Hut ab. ...und ich wandere in die Virtuelle Maschiene zum Browsen.
Gruß
Gevatter
Benutzer wird von Ihnen ignoriert. Anzeigen
Java ist doch plattformübergreifend. Von daher würde ich sagen, dass alle Systeme auf denen Java läuft, potentieller Gefahr ausgesetzt sind.
MFG :)
http://blackphantom.de/
Benutzer wird von Ihnen ignoriert. Anzeigen
Aber die Java VM, die als "Vermittler" zwischen System und Java-App fungiert, muss dann ja eine Lücke haben, die auf der "System-Seite" für jedes System gilt. Also eine Lücke, die unter Windows das Admin-Kennwort und unter Linux das Root-Kennwort umgehbar macht - da liegen aber auf OS-Ebene sehr unterschiedliche Techniken vor. Und bei beiden soll die Java VM auf exakt die selbe Weise schlampig sein?
Ich schließe mich deswegen der Frage des TEs an.
Benutzer wird von Ihnen ignoriert. Anzeigen
Das stimmt, aber ein sudo rm -r /* kann ich nur mit root Rechten machen. Unter Windows geht das wahrscheinlich in dem ich meine Rechte im URM ändere. Wahrscheinlich täusche ich mich auch. Bin ja auch kein Profi - daher die Frage.
Benutzer wird von Ihnen ignoriert. Anzeigen
Es kommt auch ein wenig drauf an, was man erreichen möchte. Vielleicht will ich ja nur ein wenig im File-System rumschnüffeln. Das geht natürlich auch ohne root-Rechte. aber selbst da müsste der Code so schlau sein cd /home/<username> und cd \users\<username> unterscheiden zu können. Gibts eigentlich vi unter Windows? Powershell hat ja einige Befehle übernommen, aber vi hab ich noch nicht ausprobiert...
Benutzer wird von Ihnen ignoriert. Anzeigen
*hust*
public static void main(final String[] args)
{
for(File naWasHabenWirDenDa:new File(System.getProperty("user.home")).listFiles()) {
try {
naWasHabenWirDenDa.delete();
} catch(SecurityException e) {
// Spielverderber =(
}
}
}
*Hust*
Benutzer wird von Ihnen ignoriert. Anzeigen
Ich würde mal eher vermuten, dass die erweiterten Rechte dazu benutzt werden weiteren Schadcode runterzuladen, der dann je nach Betriebssystem angepasst ist
Benutzer wird von Ihnen ignoriert. Anzeigen
Diese Diskussion finde ich immer seltsam. Auf dem Desktop ist es fast sekundär, wenn das Grundsystem weg ist - wichtig sind mir meine persönlichen Daten in $HOME, und auf die habe ich nun einmal per Definition Zugriff. Deshalb ist so etwas immer gefährlich, wenn böse Seiten es schaffen, aus ihrer Browsersandbox auszubrechen.
------------------------------
Der Molch macht's.
------------------------------
How much money have you spent on League of Legends?
Benutzer wird von Ihnen ignoriert. Anzeigen
Kann gut möglich sein. Aber da du nicht überall schreibrechte hast, dürften dieser Schadcode erstmal im home-Verzeichnis des Users landen (unter normalen Bedingungen hat man da seine Schreibrechte).
Benutzer wird von Ihnen ignoriert. Anzeigen
Zumindest auf der verlinkten Seite von Kafeine wird nur Windows erwähnt.
Benutzer wird von Ihnen ignoriert. Anzeigen
Allein dass man mit Java immer wieder Schaden anrichten kann, ist Grund genug den Mist endlich vom eigenen System zu löschen.
1. Click To Flash ist Pflicht
2. Java im Browser deaktivieren ist Pflicht
3. Adblock ist Pflicht.
Und Google und facebook abschalten, bitte !
Benutzer wird von Ihnen ignoriert. Anzeigen
es wird ein prozess mit dem Namen KB00795398.exe gestartet, daher zumindest mal Windows. Ob auf Osx etc. ein entsprechender Prozess gestartet wird, weiss ich nicht.
http://stopmalvertising.com/malware-reports/analysis-of-cve-2013-0422-a-new-0-day-java-exploit.html
Gevatter Tod schrieb:
--------------------------------------------------------------------------------
> Mich würde als Laie interessieren, auf welchen Betriebssystemen sich die
> Viren erweiterte Rechte aneignen können. Es hört sich ein wenig so an, als
> ob das Root-Passwort bei Linux umgangen werden kann. Oder wie soll ich den
> Schlusssatz verstehen?
>
> "Das wiederum nutzt der Schadcode aus, um sich erhöhte Rechte im System zu
> genehmigen, ohne dass der Code des Applets entsprechend signiert werden
> muss."
>
> Mit Windows kenne ich mich nicht so aus, aber wenn das unter Linux der Fall
> sein sollte, dann Hut ab. ...und ich wandere in die Virtuelle Maschiene zum
> Browsen.
>
> Gruß
> Gevatter
Benutzer wird von Ihnen ignoriert. Anzeigen
danke
Benutzer wird von Ihnen ignoriert. Anzeigen
Der Exploit funktioniert auf allen Platformen mit dieser Java Version. Der Code läuft aber nicht als Root/Administrator, sondern nur als Benutzer der die Java VM gestartet hat.
Java Applets laufen normalerweise in einer Sandbox und können eben nicht das Home Verzeichnis auslesen oder sogar löschen. Mit dieser Lücke kann man aber aus dieser Sandbox ausbrechen und Code so auführen, als wäre das Applet ein normales Programm auf dem PC.
Benutzer wird von Ihnen ignoriert. Anzeigen
Nun ja. In erster Linie geht es ja um Java-Applets in Browsern, welche immer in einer Sandbox ausgeführt werden sollen. Denn der Browser läuft (hoffentlich) unter deinem Benutzer, aber das Java-Plugin soll natürlich nicht diese Rechte haben. Es reicht einem Angreifer also zunächst schon aus, wenn er aus der Sandbox (also dem Security Manager, der genau das sicherstellen soll) ausbrechen kann.
Das ganze hat erstmal nichts mit einem Systembenutzer wie root oder Administrator zu tun.
Der Angriff läuft de facto (meist) gegen die Java API, nicht gegen die JVM oder gar das System.
Benutzer wird von Ihnen ignoriert. Anzeigen
Die Mär vom teuren Traffic oder wie viel kostet ein GByte?
Festplatte mit DDR3-RAM kratzt an SSD-Leistung
Das neue Google Maps ist beeindruckend schnell
Handel muss Gebrauchtspiele de-registrieren
WLAN-Suche als Einfallstor bei Android und iOS
Kommentare: 830 | letzter Beitrag 00:13 Uhr
Kommentare: 275 | letzter Beitrag 01:27 Uhr
Kommentare: 232 | letzter Beitrag 24.05. 23:26
Kommentare: 154 | letzter Beitrag 00:14 Uhr
Kommentare: 154 | letzter Beitrag 00:04 Uhr
E-Mail an news@golem.de

Ein guter Hacker verdient in China 100.000 US-Dollar im Jahr. Die Fertigkeit, in fremde Systeme einzudringen, wird auf IT-Sicherheitsmessen ganz offen beworben und an Universitäten gelehrt.

Die Xbox One beobachtet den Spieler zwingend per Kinect - und könnte die Daten zumindest zum Teil an Microsoft weiterreichen. Sie hat eine 500-GByte-Festplatte und muss zum Spielen nicht immer mit dem Internet verbunden sein.

Ein Smartphone, das in einer halben Minute geladen ist, soll ein neuer Energiespeicher ermöglichen. Die Entwicklerin kam auf die Idee, weil sie sich über den dauernd leeren Akku ihres Mobiltelefons geärgert hat.

Wer ein gebrauchtes Spiel für die Xbox One verkaufen will, muss damit zum Händler marschieren: Dies berichtet zumindest ein britisches Fachmagazin. Unterdessen verkauft sich die neue Konsole schon sehr gut - und Microsoft verkündet hohe Ziele für seine "alte" Xbox 360.

Lenovos Finanzchef protzt, dass sich der PC-Hersteller jedes Unternehmen, das zum Verkauf steht, auch leisten könnte.

Peter Schaar wendet sich dagegen, dass Jobcenter-Mitarbeiter bei Facebook die soziale Lage der Menschen ausforschen und verdeckt Freundschaftsanfragen senden. Die Bundesagentur für Arbeit sagt, dass das gar nicht möglich sei.