Kontakt
QR-Code für die aktuelle URL

Story Box-ID: 148903

cirosec GmbH Ferdinand-Braun-Straße, 4 74074 Heilbronn, Deutschland http://www.cirosec.de
Ansprechpartner:in Frau Daniela Strobel +49 7131 5945560
Logo der Firma cirosec GmbH

Schwachstellen auf Kernel-Ebene umgehen sämtliche Sicherheitsfunktionen

Betroffen sind u.a. Windows Vista und Sun Solaris

(PresseBox) (Heilbronn/Hamburg, )
Auf der IT-Sicherheits-Konferenz IT-Defense wurden einige bisher unveröffentlichte Schwachstellen auf Kernel-Ebene vorgestellt, mit denen sich sämtliche Sicherheitsfunktionen umgehen lassen. Betroffen sind u.a. Windows Vista und Sun Solaris.

Der cirosec-Berater Tobias Klein stellte in seinem Vortrag auf der IT-Defense neue, bisher unveröffentlichte Kernel-Schwachstellen in verschiedenen Betriebssystemen vor. Er wies darauf hin, dass einige der Schwachstellen, die er im Lauf des Jahres 2007 gefunden hatte, immer noch nicht behoben sind und die Behebung anderer Schwachstellen bis zu 8 Monaten gedauert hat.

Klein demonstrierte am Beispiel von Mac OS X, Sun Solaris sowie diversen Treibern unter Windows Vista, welche Auswirkungen Schwachstellen innerhalb von Treibern oder im Kernel selbst haben können. Neben der Erweiterung der lokalen Rechte nutzte er die Schwachstellen um Rootkits in den Kernel einzuschleusen sowie diverse Sicherheitsmechanismen, wie z.B. das in Solaris 10 eingeführte Zonenkonzept oder die erzwungene Treiber-Signierung unter Vista 64bit, komplett auszuhebeln.

Nach Meinung von Tobias Klein wird die Suche nach Schwachstellen innerhalb von Betriebssystem-Kernen immer interessanter. "Der Trend wird sich ganz klar in Richtung Kernel-Schwachstellen entwickeln, die entweder direkt Remote ausgenutzt werden können oder mit konventionellen Userland-Schwachstellen kombiniert werden", so Klein.

Im Moment konzentrieren sich die verfügbaren Sicherheitsmechanismen auf die Absicherung des Userland-Bereichs, auf Seiten des Kernels gäbe es hingegen nur sehr rudimentäre bis keine Schutzmöglichkeiten. Als vielversprechende Lösungen sieht Klein Microkernel sowie Hypervisor-Technologien. Diese werden jedoch noch von keinem aktuellen Mainstream-Betriebssystem umgesetzt.

Die IT-Defense ist eine jährlich stattfindene IT-Sicherheitskonferenz, auf der sich einige der weltweit bekanntesten IT-Security-Experten, Hacker und Buchautoren treffen, um über aktuelle IT-Sicherheitsthemen zu referieren.

Dieses Jahr fand die wiederholt ausgebuchte Veranstaltung vom 23.-25. Januar in Hamburg zum sechsten Mal statt. Veranstalter dieses IT-Security-Kongresses ist die cirosec GmbH.

cirosec GmbH

Die cirosec GmbH ist ein spezialisiertes Unternehmen mit Fokus auf IT- und Informationssicherheit, das seine Kunden im deutschsprachigen Raum berät. Das Angebotsspektrum umfasst die Bereiche Konzepte, Reviews und Analysen, Managementberatung, Durchführung von Audits und Penetrationstests, Incident Response und Forensik sowie Konzeption, neutrale Evaluation und Implementation von Produkten und Lösungen. Die Themenschwerpunkte liegen auf dem Schutz vor gezielten Angriffen (APTs), moderner Malware und Denial-of-Service-Angriffen sowie auf der Sicherheit von (mobilen) Endgeräten, Apps, Web-Applikationen, Portalen und Web Services. Zudem liegt der Fokus auf der Nachvollziehbarkeit und Kontrolle administrativer Zugriffe, Sicherheit im internen Netzwerk, IoT und Industrie 4.0 sowie Verwundbarkeits- und Risikomanagement. Darüber hinaus bietet cirosec ihren Kunden innovative Trainings, in denen die versierten Berater den richtigen Umgang mit modernen Technologien und neuen Sicherheitsthemen vermitteln.

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.
Wichtiger Hinweis:

Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die unn | UNITED NEWS NETWORK GmbH gestattet.

unn | UNITED NEWS NETWORK GmbH 2002–2024, Alle Rechte vorbehalten

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.