sikkerhet

Oddvar fant teknikk som kan gi skadevare bedre fotfeste i Windows 10

Microsoft vil ikke gjøre noe med det.

Oddvar Moe har oppdaget en ny måte som Windows-skadevare kan utnytte til å være aktiv også etter at brukeren har startet Windows 10 på nytt. Her er han fotografert under NIC 2017-konferansen, hvor han holdt et foredrag.
Oddvar Moe har oppdaget en ny måte som Windows-skadevare kan utnytte til å være aktiv også etter at brukeren har startet Windows 10 på nytt. Her er han fotografert under NIC 2017-konferansen, hvor han holdt et foredrag.

Som om det ikke er ille nok med vanlig Windows-skadevare, er det ekstra ille med skadevare som kjøres kontinuerlig i bakgrunnen, også etter at PC-en har blitt startet på nytt.

I Windows er det flere måter skadevare kan utnytte for å bli vedvarende. De fleste involverer Windows-registeret, som de færreste brukere har særlig kjennskap til.

Ny teknikk

Nå har Oddvar Moe, en sikkerhetsspesialist hos Advania, oppdaget nok en måte som skadevare kan utnytte til å bli værende på datamaskinen.

Også denne handler om å legge til nye verdier i Windows-registeret, men på steder som Moe mener ikke har vært kjent fra tidligere. Dette gjøres ved å utnytte at visse Windows 10-apper (Universal Windows Platform) vanligvis startes automatisk når brukeren logger seg inn.

Eksempler på dette er Cortana- og People-appene.

Det Moe har gjort, er å utnytte visse debuggingsmuligheter som finnes i forbindelse med UWP-appene.

Kommandoene nedenfor endrer på oppstartsinnstillingene til Cortana, slik den settes i en debuggingsmodus som åpner for at Cortana starter nok en programvare. I eksemplene nedenfor er det cmd.exe, ledetekstvinduet, som åpnes.

Eksempler med Cortana-appen

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\PackagedAppXDebug\Microsoft.Windows.Cortana_1.10.7.17134_neutral_neutral_cw5n1h2txyewy /d "C:\windows\system32\cmd.exe"

eller

reg add HKCU\Software\Classes\ActivatableClasses\Package\Microsoft.Windows.Cortana_1.10.7.17134_neutral_neutral_cw5n1h2txyewy\DebugInformation\CortanaUI.AppXy7vb4pc2dr3kc93kfc509b1d0arkfb2x.mca /v DebugPath /d "C:\windows\system32\cmd.exe"

Disse endringene kan settes inn i Windows-registeret uten at det kreves administratortilgang.

Ikke helt perfekt

En svakhet ved teknikken er at registerverdien må inneholde versjonsnummeret til den installerte utgaven av Windows-appen som skadevaren sitter på ryggen av. Dette kan løses ved at skadevaren legger inn nye oppføringer hver gang det kommer en ny versjon av den aktuelle appen.

Det er også mulig å gjøre det samme med Windows 10-apper som ikke startes opp automatisk, men da vil ikke skadevaren startes før brukeren åpner den aktuelle appen.

Flere detaljer om fremgangsmåten, finnes i Moes blogginnlegg.

Microsoft varslet

Moe forteller til digi.no at han for en tid tilbake varslet Microsoft om denne muligheten. Svaret fra selskapet er at det ikke ønsker å gjøre noe med dette, da det krever at angriperen allerede er i stand til å kjøre programvare i systemet.

Det er uklart om det er noen sikkerhetsprogramvare som allerede anser slik bruk av denne registerverdien som mistenkelig.

– Dette vil nok bli fanget av noen sikkerhetsprogrammer etterhvert, men husk at dette er en teknikk som benyttes etter at en maskin har blitt «infisert». Altså teknikken går ut på å opprettholde tilgang etter en boot av maskinen. Dersom noen benytter denne teknikken så er det veldig mistenkelig, skriver Moe i en epost til digi.no.

Det er selvfølgelig mulig at sikkerhetsprogramvare i stedet vil oppdage selve skadevaren i stedet, men dette avhenger av at den kan gjenkjennes som ondsinnet.

På spørsmål om det er noe brukerne kan gjøre i mellomtiden, svarer Moe at det ikke er annet å gjøre enn å beskytte maskinen på vanlig måte. Han nevner da slik som å holde all programvare oppdatert, vedlikeholde antivirusprogrammet, ikke klikke på phishingmeldinger, unngå gjenbruk av passord og å sørge for at to-faktorautentisering er aktivert der det støttes.

Les også: – Slik kan Windows-maskiner angripes og beskyttes (Digi ekstra)

Powered by Labrador CMS