Forensic Investigations / Fi Blog

Fi Blog

BlackHat DC 2011 - "Master Offense"

Das sich Schadsoftware über Wechseldatenträger verbreiten kann, dürfte spätestens seit Stuxnet bekannt sein. Auch unter Linux war es möglich –entsprechende Fehlkonfiguration vorausgesetzt – Rechner durch bloßes Verbinden von USB-Geräten zu hacken .

Die Autostart-Funktion von Betriebssystemen wie Windows zu unterbinden ist nur die offensichtlichste und weithin bekannte Methode zur Linderung des Problems. Microsoft hat dem Problem inzwischen auch Rechnung getragen und die Autostart-Funktion teilweise zu Grabe getragen .

Im Falle des von Stuxnet bekannten 'LNK-Bugs' war auch das Deaktivieren der Autostart-Funktion nicht ausreichend. Zu viele Prozesse laufen implizit im System ab, die der normale Anwender nicht mitbekommt.

Nun haben Angelos Stavrou und Zhaohui Wang auf der BlackHat DC 2011 eine weitere Methode gezeigt, wie sich Rechner durch ein SmartPhone hacken lassen. Das SmartPhone gibt sich gegenüber dem Rechner als Tastatur (USB HID ) aus und kann so Kontrolle über den Rechner erlangen, ohne das der Benutzer eine Möglichkeit zum Eingriff hätte. Statt eines SmartPhones ließe sich auch ein winziges USB-Gerät bauen, das die gleiche Funktion erfüllen könnte.

Selbst eine Endpoint Protection Lösung verhindert diesen Angriff in der Regel nicht, da die Geräteklasse USB-HID normalerweise standardmäßig von allen Beschränkungen ausgenommen ist.

In sensitiven Umgebungen empfiehlt es sich deshalb wenn möglich USB oder andere Hot-Plug Schnittstellen generell abzuschalten. Alternativ lassen sich bei einigen Endpoint Security Lösungen – genauso wie für Wechseldatenträger – Seriennummern für erlaubte USB-HID-Geräte hinterlegen. Jedoch stellen leider nicht alle USB-Tastaturen Seriennummern zu Verfügung um dies zu ermöglichen. Eine Beschränkung auf Hersteller-ID und Typ-ID wird ohne jeden Wert sein, da ein Angreifer mit physikalischem Zugang sicher auch Hersteller und Typ der Tastaturen erkennen wird und somit alle nötigen Daten besitzt.



Hier finden Sie aktuelle Themen und Hintergründe rund um Sicherheit, Internet und Recht, das Sachverständigenwesen und die Computer-Forensik.

Mon Di Mi Do Fr Sa So
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31