• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2007 › KW 8 › Vistas User Account Control wenig vertrauenswürdig

News-Meldung vom 22.02.2007 17:08

« Vorige | Nächste »


Vistas User Account Control wenig vertrauenswürdig

Die User Account Control (UAC) in Vista soll helfen, nicht-vertrauenswürdige Programme anhand eines Farbcodes bei der UAC-Meldung zu erkennen und ihnen gegebenenfalls keine Administratorrechte zu verleihen. Symantec-Forscher haben jetzt einen Weg aufgezeigt, wie sich das Vertrauensmodell unterlaufen lässt.

Beim Anfordern von Administratorrechten zeigt die UAC unterschiedliche Farben an: Ausführbare Dateien, die zu Vista gehören, erhalten einen grünlichen UAC-Prompt. Dateien, die der Herausgeber mit einem digitalen Zertifikat ausgestattet hat, erhalten eine gräuliche Meldung, während unbekannte Anwendungen einen UAC-Dialog mit gelber Farbe auslösen.

Wie Symantec ausführt, dient die bei Vista mitgelieferte Datei RunLegacyCPLElevated.exe dazu, auch ältere Systemsteuerungskomponenten auszuführen. Diese können an einem beliebigen Ort auf der Festplatte liegen. Ein Bedrohungsszenario stellt nun ein Schädling dar, der Code in einem Verzeichnis ablegt, in dem der Benutzer Schreibrechte besitzt. Da der Benutzer die nötigen Rechte besitzt, führt dies zu keiner Warnmeldung.

Diese Datei kann der Schädling mittels RunLegacyCPLElevated.exe aufrufen. Der Benutzer erhält einen grünlich gefärbten UAC-Prompt, dass eine Vista-Komponente erhöhte Rechte benötigt. Wenn der Benutzer das Farbmodell der UAC-Prompts kennt, könnte er sich möglicherweise darauf verlassen und gewährt dann dem Schädling Administratorrechte.

Microsoft relativierte jedoch bereits, dass die UAC-Meldungen keinen direkten Schutz bieten. Daher betrachtet man bei Microsoft derartige Fehler auch nicht als Sicherheitsproblem. Ob es einen Patch gegen diese Lücke geben wird, steht daher in den Sternen.

Siehe dazu auch:

  • An Example of Why UAC Prompts in Vista Can’t Always Be Trusted, Eintrag in Symantecs Sicherheitsblog

(dmk)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (479 Beiträge)

Themen-Forum Schwachstellen


English version: Vista's User Account Control is not very trustworthy

Die Konferenz: Sicherheit in einer verteilten Welt

Artikel

  • Malware auf der Spur
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska