[.NET] virus

Pagina: 1
Acties:

  • Alarmnummer
  • Registratie: Juli 2001
  • Laatst online: 09-07-2024
op tweakers staat een artikel dat er een virus is aangetroffen in een .NET applicatie. Maar .NET heeft toch ook wel zoiets als een digitale signature? (waar een soortement van crc check ofzo) inzit waarmee je kan garanderen dat er niets aan de bytecode veranderd is? Als dit zo is dan klopt het niet dat .NET onveilig is (een java app zou zonder signature ook vatbaar zijn voor virussen (virus is tenslotte niets anders dan verandering aan de instructies).

http://www.tweakers.net/nieuws/19990

ps: ik weet dat in een sandbox een java app (die kwaad wil doen) niet kan uitvoeren, dus in dat opzicht is aan java app alleen al veilig. (.NET heeft vast ook wel zoiets).

  • MisterData
  • Registratie: September 2001
  • Laatst online: 07-09 20:23
Is dit niet meer een topic voor Virussen en Veiligheid ?

Over die digitale signatures : die zijn volgens mij alleen maar om de afkomst van dat ding te bevestigen. Het kan best dat er een CRC in zit, maar ja zoals wel vaker bij Microsoft wordt iets dergelijks altijd weer gekraakt :)

  • Alarmnummer
  • Registratie: Juli 2001
  • Laatst online: 09-07-2024
Ik als programmeur kijk niet vaak bij Virussen en Veiligheid, ik neem aan dat veel andere programmeurs het dus ook niet doen. En daarom het lijkt me dus het beste om hier programmeurs aan te spreken. En daarnaast is dit eigelijk net zoveel virus als applicatie :)

Bij java kan je een jar file gaan signen (misschien had ik dit woord moeten gebruiken) en daarmee kan je ervoor zorgen dat niemand knoeit met je bytecode. En ik geloof dat gesignde jars moeilijk zijn te kraken en aangezien ms alles toch al jat ;) neem ik aan dat ze zelf ook zoiets hebben gemaakt. Daarom denk ik dat .NET in dit opzicht gewoon veilig is, maar als een onwetende lees "virus in .NET" dan denken ze onterecht dat het onveilig is, alleen maar omdat die applicatie niet gesigned is.

PS: ik ben geen ms fan, maar ik wil ook niet dat dingen onterecht naar beneden worden gehaald.

  • Orphix
  • Registratie: Februari 2000
  • Niet online
Geen idee hoe dat signen werkt, maar kan je zoiets niet gewoon zelf doen?
Dus je modificeert de code, vervolgens creeer je een signature gebaseerd op die nieuwe code.
Voorwaarde is dat het algoritme bekend is om dat te berekenen, maarja er is altijd een kans dat de virusmaker op een of andere manier daar aan is gekomen.

  • Alarmnummer
  • Registratie: Juli 2001
  • Laatst online: 09-07-2024
Op donderdag 10 januari 2002 18:44 schreef Orphix het volgende:
Geen idee hoe dat signen werkt, maar kan je zoiets niet gewoon zelf doen?
Dus je modificeert de code, vervolgens creeer je een signature gebaseerd op die nieuwe code.
Voorwaarde is dat het algoritme bekend is om dat te berekenen, maarja er is altijd een kans dat de virusmaker op een of andere manier daar aan is gekomen.
Als gebruiker geef je goedkeuring aan een signature en als jij software binnenkrijgt en die signature klopt niet (omdat er bv gerommeld is aan de code) dan krijgt hij een waarschuwing. Het lijkt me vrij lastig om je bytecode na toevoeging van virus weer dezelfde signature te geven.

Verwijderd

offtopic:
[quote]
Op donderdag 10 januari 2002 17:47 schreef Alarmnummer het volgende:
En ik geloof dat gesignde jars moeilijk zijn te kraken en aangezien ms alles toch al jat ;) neem ik aan dat ze zelf ook zoiets hebben gemaakt.
[/quote]

en[quote]
PS: ik ben geen ms fan, ...
[/quote]

Goh, je meent het :P :+


Maat serieus: Op zich is het natuurlijk tamelijk verontrustend dat er weer een virus bij is, maar ik snap niet wat er nou zo bijzonder aan deze is, want wat maakt het specifiek een .Not, ehhhh, .Net virus :? (behalve dat het gedeeltelijk in MSIL is geschreven)

  • Alarmnummer
  • Registratie: Juli 2001
  • Laatst online: 09-07-2024
Op donderdag 10 januari 2002 18:51 schreef KoenM het volgende:
Maat serieus: Op zich is het natuurlijk tamelijk verontrustend dat er weer een virus bij is
Volgens mij is er helemaal niets om ongerust over te zijn. Dat wou ik juist met dit topic duidelijk maken. Je kunt voor JDO (Java Database Objects) ook een bytecode enhancer erover gooien en die brengt ook veranderingen aan in je bytecode. Dit is exact hetzelfde als een virus van ms (maakt ook verandering in je bytecode). Er zou dan ook wel een virus gemaakt kunnen worden voor java (bv de bytecode enhancer).

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Wat nou als je een virus krijgt dat andere executables aanpast?

Die dus verder geen .NET zijn, het originele virus heeft dan netjes een signature etc etc.
Vervolgens start je die app in goed vertrouwen en het wijzigt executables van je.

Dit is met java ook mogelijk (zelfs met applets, als die in "goed vertrouwen" worden geopend geloof ik? (als het certificate dus netjes om disk-schrijf-rechten vraagt))

  • Alarmnummer
  • Registratie: Juli 2001
  • Laatst online: 09-07-2024
Yep.. maar je kan met een gesignde jar toch ook gewoon
code:
1
2
File file = new File("c:\windows\command.com");
file.delete();

doen. Het gaat erom dat die signature (waar de eindgebruiker goedkeuring voor heeft gegeven) niet door derden gebruikt kan worden 'akelige' programma`s te signen. Maar als de eigenaar van de signature jou een vervelend programma wil sturen, dan is dat heel goed mogelijk :)

Verwijderd

De security in .net is een stuk uitgebreider dan 'n simpele singnature, afhankelijk van 'n berg parameters kan je instellen waneer ie bepaalde acties zoals unsafe code en disk access toe moet staan en waneer niet.

Op de devdays was er dit jaar 'n redelijk informative lezing over, maar helaas word security door de meeste programmeurs als "suf" beschouwd en ging men liever naar 'n lezing over asp.net ofzo

zie: hier voor een redelijke overview hoe het ongeveer in elkaar steekt.
Pagina: 1