Autor Thema: Virenscanner übersehen alte PDF-Exploits im XML-Kleid  (Gelesen 605 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Dass sich Virenscanner austricksen lassen, ist mittlerweile bekannt; wie leicht das geht, überrascht dann manchmal doch. So genügt offenbar eine simple Base64-Codierung, um altbekannte PDF-Exploits an den Virenscannern vorbei zu mogeln.

Der Sicherheitsforscher Brandon Dixon hat bei der Analyse einer verseuchten Datei eine interessante Entdeckung gemacht: Sie enthielt eine mit einem Exploit präparierte PDF-Datei, die in eine XDP-Datei eingekapselt war und deshalb von nur von einer einzigen AV-Engine erkannt wurde. Normalerweise sollte die Erkennungsrate deutlich höher sein, wenn eine Datei bekannte Schwachstellen im Reader ausnutzt.

Bei XDP (PDF-Datei) handelt es sich um ein XML-basiertes Dateiformat, das die eigentliche PDF-Datei als base64-kodierten Datenstrom enthält. Öffnet man die Datei, wird sie wie gewohnt vom Reader angezeigt. Dixon experimentierte ein wenig mit dem Format und konnte eine XDP-Datei erstellen, die bei Virustotal von keiner der 42 AV-Engines erkannt wurde – und das, obwohl sie einen Exploit für eine zwei Jahren alte und längst gepatchte Reader-Lücke enthielt. Freilich könnte man mit diesem Demo-Exploit nur Systeme infizieren, auf denen eine entsprechend alte Version des Readers installiert ist.

"Der Exploit ist alt. Der JavaScript-Code ist nicht enkodiert. Das sollte gefixt werden", schreibt Nixon in seinem Blog. Bis dahin sollte man um XDP-Dateien besser einen Bogen machen – schließlich haben auch die Angreifer Zugriff auf diese Informationen. Und das sogar bereits seit über einem Jahr: Ein Kommentar unter dem Blog-Beitrag weist darauf hin, dass das Problem erstmals bereits im Frühjahr 2011 geschildert wurde.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )