Remote Binary Planting: Die unpatchbare Lücke in Windows

Remote Binary Planting ist ein altbekanntes Problem, das Georgy Guninsky bereits im Jahr 2000 beschrieben hat. Nachdem ACROS das Verhalten am 18. August bei iTunes entdeckt hatte, ist ein Hype ausgebrochen, der dazu geführt hat, dass mittlerweile für über 50 Programme Exploits existieren, die man sich im Sourcecode herunterladen kann.

Laut Internet Storm Center nutzen Kriminelle die Schwachstellen bereits aus. Das ist kein Wunder, denn es gibt kaum Hürden zu überwinden. Bei einer bekannten Schwachstelle durch einen Pufferüberlauf, kann es Monate dauern, bis ein Exploit existiert, der mehr als einen Absturz oder einen Blue-Screen produziert. Meist ist die Schwachstelle dann längst behoben.

Problematisch ist, dass die Schwachstelle nicht von Microsoft in einer Weise gepatcht werden kann, die den Nutzer zufriedenstellt. Ein sicherer Patch würde Kollateralschäden anrichten. Zahlreiche nicht betroffene Applikationen würden nicht mehr einwandfrei funktionieren.

Eigentlich handelt es sich nicht um ein Microsoft-Problem: Das Laden einer DLL ohne vollständigen Pfadnamen durch den Entwickler einer Anwendung ist zwar praktisch, aber eine gefährliche Unachtsamkeit. Sie führt dazu, dass die Applikation keine Kontrolle darüber hat, welche DLL wirklich genutzt wird.

Microsoft hat das DLL-Suchverhalten 1993 in Windows NT 3.1 implementiert und mit nur wenigen Veränderungen in die aktuellen Windows-Versionen übernommen. Würde Microsoft heute ein Betriebssystem neu entwickeln, gäbe es dieses Verhalten nicht. Bei Windows wurde es von Version zu Version aus Kompatibilitätsgründen beibehalten.

Eine wirklich gute Lösung gibt es derzeit nicht. Alle Workarounds bewirken, dass für Nutzer bestimmte Funktionen nicht mehr möglich sind oder dass bestimmte Anwendungen nicht mehr funktionieren.

Page: 1 2 3 4 5

ZDNet.de Redaktion

Recent Posts

Kostenloser Dekryptor für ShrinkLocker

Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.

1 Woche ago

Malwarebytes warnt vor Betrugsmaschen beim Weihnachtseinkauf

In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…

1 Woche ago

Bedrohungsindex: Deutliche Zunahme von Infostealern im Oktober

Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.

2 Wochen ago

Chrome 131 schließt zwölf Sicherheitslücken

Eine schwerwiegende Anfälligkeit hebelt die Sicherheitsfunktion Seitenisolierung auf. Betroffen sind Chrome für Windows, macOS und…

2 Wochen ago

DeepL Voice mit KI für Sprach- übersetzungen

DeepL Voice ermöglicht Live‑Übersetzung von Meetings und Gesprächen in 13 Sprachen.

2 Wochen ago

November-Patchday: Microsoft schließt Zero-Day-Lücken in Windows

Betroffen sind Windows und Windows Server. Microsoft patcht aber auch Schwachstellen in Excel, Word und…

2 Wochen ago