• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 25 › UAC in Windows 7 immer noch löchrig

News-Meldung vom 19.06.2009 14:59

« Vorige | Nächste »


UAC in Windows 7 immer noch löchrig

Die im vergangenen Februar korrigierte Schwachstelle in der Benutzerkontensteuerung (UAC) der Beta-Version von Windows 7 muss Microsoft nun im Release Candidate 1 erneut beschäftigen. Mit einem überarbeiteten Exploit ist es weiterhin möglich, an Adminrechte auf einem System zu gelangen, ohne dass ein UAC-Prompt den Anwender warnt oder um Erlaubnis bittet. Angreifer können dies nutzen, um Schädlinge tief in einem System zu verankern – etwas, das die UAC eigentlich verhindern soll.

uac2.png
In Windows 7 kann der Anwender einstellen, ab wann eine Anwendung um Berechtigung beim Anwender nachfragen muss. Vergrößern
In Windows 7 wollen die Redmonder die Zahl der Sicherheitsabfragen der UAC im Vergleich zu Vista deutlich reduzieren. Dazu führen die Redmonder mehrere Zwischenstufen ein, in denen Windows Änderungen am System durch Programme automatisch durchwinkt. Für die Beta-Version von Windows 7 zeigten Sicherheitsexperten aber, dass ein bösartiges Skript damit die UAC ohne jegliche Benutzerinteraktion abschalten kann. Kurze Zeit später gab es sogar eine Demonstration, wie ein Programm sich für seine eigene Aktivitäten uneingeschränkte Adminstratorrechte verschaffen kann.

Zwar dementierte Microsofts zunächst, dass dies ein Sicherheitsproblem darstelle und stellte fest, dass dies vielmehr dem Design der Funktion entspräche. Der Widerstand hielt allerdings nur kurz und der Softwarekonzern kündigte an, die UAC zu überarbeiten. In der Tat funktionieren nun die alten Angriffe im RC1 nicht mehr. Der nun veröffentlichte Exploit zeigt aber, dass das Problem nur halbherzig angegangen wurde. In einem kurzen Test der heise-Security-Redaktion ließ sich eine Eingabeaufforderung ohne UAC-Prompt mit Administratorrechten öffnen. Der Exploit nutzt dazu DLL-Injection in laufende, unprivilegierte Prozesse wie explorer.exe oder taskhost.exe.

uac.png
Mit dem Exploit lassen sich verschiedene Szenarien testen, wann und ob die UAC anspricht oder nicht. Vergrößern
Hinweisen zufolge soll Microsoft über das neue Problem informiert sein und prüfen, ob man reagieren müsse. Will man den RTM-Meilenstein (Release To Manufacturing) in der zweiten Julihälfte einhalten, muss man sich wohl beeilen. Der Blogger Long Zengh hat auf seinen Seiten ein Video veröffentlicht, dass die Probleme mit der UAC vorführt.

Siehe dazu auch:

  • Microsoft korrigiert UAC in Windows 7

(Daniel Bachfeld) / (dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (186 Beiträge)

Themen-Forum Desktopsicherheit


Auch auf heise online:

  • Europäischer Polizeikongress: Mehr Technik an den Grenzen
  • Spionage auf Blackberry-Geräten
  • SDL für Dummys
  • Windows 7 kurbelt Geschäft der PC-Hersteller an – nicht aber den Profit
  • Testphase des Release Candidate von Windows 7 nähert sich dem Ende
  • Dank Windows 7 erzielt Microsoft Rekordgewinne
  • Microsofts Zune-Software auf Deutsch – und bald auf Handys?
  • Hundert Tage Windows 7
  • Microsoft organisiert Sparte "Entertainment and Devices" um
  • Patch für IE-Lücke soll noch heute erscheinen
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska