Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Kritischer Bug in Host Intrusion Prevention System von CA Internet Security, CA Personal Firewall...

Mitglied: gnarff

gnarff (Level 2) - Jetzt verbinden

18.11.2006, aktualisiert 07.01.2009, 4838 Aufrufe

Sicherheitsanfaelligkeit in den Host Intrusion Prevention System-Treibern von Computer Associates gibt eingeschraenkten Benutzern Kernel-Rechte!

Die Treiber kmxstart.sys and kmxfw.sys weisen diverse Sicherheitsanfaelligkeiten
hinsichtlich einer local privileg escalation auf.

Dadurch wird auch nichtprivilegierten Benutzern die Moeglichkeit gegeben, einen beliebigen, schaedlichen Code im Kernelmodus auszufuehren,
d.h. mit Ausfuehrungsrechten; dem Zugriff auf den gesamte Systemspeicher
und alle Prozessorbefehle.

Die oben genannten Treiber arbeiten zusammen
mit dem Transport Driver Interface [TDI],
einer Schnittstelle die zwischen Dateisystemtreibern
und den Transportprotokollen eingesetzt wird und NDIS, welches u.a eine Funktionsbibliothek zur Verfuegung stellt, sogenannte "wrapper" die von den
Media Access Controller [MAC]-Treibern benutzt werden, aber auch von den Treibern auf hoeherer Protokollebene; TCP/IP.

Vereinfacht dargestellt; kmxstart.sysund kmxfw.sys realisieren Callbacks innerhalb NDIS- und TDI-Hooked Systemen.
Durch Anwendung einer zugelassenen Handle Input/Output FunKtion [IOCTL] kann ein Benutzer,
auch ohne Rootrechte, ueber die o.g. HIPS-Treiber die Function pointer ueberschreiben und schliesslich einen beliebigen Code im Kernelmodus ausfuehren lassen.

Das gibt dem Benutzer u.A. die Moeglichkeit Rootkits in das System einzuschleusen.

Computer Associates arbeitet gegenwaertig an einem Patch

Eine aehnliche Sicherheitsanfaelligkeit ergibt sich uebrigends auch bei Kapersky-Produkten.

[Original Advisory by Ruben Santamarta vom ReverseMode-Team, in
bugtraq vom 16.11.2006,11:15 AM]

Links:

1.Advisory "CA HIPS Drivers - Multiple Privilege Escalation Vulnerabilities"
Download im PDF-Format:
http://www.reversemode.com/index.php?option=com_remository&Itemid=2 ...

2. Download CA Kmxfw.sys Treiber-Exploit:
Datei: CA-kmxfw-exploit.zip
http://www.reversemode.com/index.php?option=com_remository&Itemid=2 ...

3. Download CA Kmxstart.sys Treiber-Exploit
Datei: CA-kmxstart-exploit.zip
http://www.reversemode.com/index.php?option=com_remository&Itemid=2 ...

saludos
gnarff
Ähnliche Inhalte
Erkennung und -Abwehr

Intrusion Detection-Prevention bei verschlüsselten Verbindungen

gelöst Frage von Senci86Erkennung und -Abwehr4 Kommentare

Hallo Zusammen, wir beginnen, uns mit IDS/IPS Systemen zu befassen. Zum testen nutzen wir eine PFSense mit Snort auf ...

Windows 10

WMI - Firewall - Security

Frage von NetzwerkDudeWindows 104 Kommentare

Hi, die Idee ist an alle User im Netzwerk via WMI msg nachrichten zukommen zu lassen, z.B. um auf ...

Router & Routing

Firewall-Konfig für MPLS und Internet-Outbreak

Frage von condor77Router & Routing4 Kommentare

Hallo zusammen, ich habe eine knifflige Aufgabe. Ich versuche mal, Euch diese zu schildern. Ausgangslage sind mehrere Standorte, die ...

DNS

Internet einschränken: mittels Host? mittels DNS-Server? andere Möglichkeiten?

Frage von neverlessDNS3 Kommentare

Hallo! Im Laufe der Jahre hat sich gezeigt, dass meine Internetnutzung sich auf wenige Seiten beschränkt. Es sind wohl ...

Neue Wissensbeiträge
Exchange Server

1und1 IONOS: Probleme beim Mailversand mit Exchange

Information von reksierp vor 4 StundenExchange Server3 Kommentare

Hallo, seit Do, 17.1.19 etwa Mittags nimmt 1und1 IONOS keine Mails mehr über den Standard-Port SMTP 25 an. Nachdem ...

LAN, WAN, Wireless

Cisco Mikrotik VPN Standort Vernetzung mit dynamischem Routing

Anleitung von aqui vor 18 StundenLAN, WAN, Wireless

1. Allgemeine Einleitung Das nachfolgende Tutorial ist eine Fortführung der hier bei Administrator.de schon bestehenden VPN Tutorials und beschreibt ...

Windows Mobile

Support für Windows Mobile endet im Dezember 2019

Information von transocean vor 2 TagenWindows Mobile

Moin, Microsoft empfiehlt als Alternative den Umstieg auf iOS oder Android, wie man hier lesen kann. Gruß Uwe

Internet

Kommentar: Bundesregierung erwägt Ausschluss von Huawei im 5G-Netz - Unsere Presse wird immer sensationsgieriger

Information von Frank vor 4 TagenInternet6 Kommentare

Hier mal wieder ein schönes Beispiel für fehlgeleiteten Journalismus und Politik zugleich. Da werden aus Gerüchten plötzlich Fakten, da ...

Heiß diskutierte Inhalte
LAN, WAN, Wireless
Temporäre WLAN Verbindung für AD-Login
Frage von Christian.WidauerLAN, WAN, Wireless17 Kommentare

Hallo zusammen, ich weiß leider nicht unter welchem Begriff ich dafür suchen muss, daher habe ich bisher leider nichts ...

LAN, WAN, Wireless
Bekannte Drosselungen bei Providern ?
Frage von HenereLAN, WAN, Wireless15 Kommentare

Servus zusammen, in bereits angefangen, aber ich hoffe dass der Beitrag hier mehr Informationen bringt. Sind Portdrosselungen bzw gezielte ...

Netzwerkmanagement
Reverse Proxy für TCP und UDP Anfragen
gelöst Frage von flxklsNetzwerkmanagement14 Kommentare

Hallo zusammen, ich besitze einen Rootserver, der nur eine öffentliche IP besitzt und auf dem mehrere VMs laufen. Da ...

Windows Server
MSSQL Backup in Form von .sql einspielen
Frage von janosch12Windows Server14 Kommentare

Guten Morgen, wir verwenden das Tool SQLandFTPBackup ( ) zum sichern einiger MSSQL Datenbanken. Nun sichert das Toll die ...