Zitat
Original von kNt
Verstehe ich das jetzt Richtig, man kann mit dieser Lücke etwas böses anstellen ohne das es normale Virenscanner o.ä. entdecken? Weil ansich dachte ich wenn man Administratorrechte nötig sind um zu exploiten, dann kann man sowieso böse Sachen anstellen?
Naja der Virenscanner kann das Ding ggf. beim "installieren" erkennen.. oder wenn du dir ein Binary auf die Platte kopierst.
Wenn so ein Ding mal drauf ist, kann es sich aber unsichtbar machen, da KEIN einziger Prozess, nicht mal der Kernel, auf den Code zugreifen kann... der Virenscanner kann also so lange wie er will Ram & Prozesse durchsuchen.
Wenn das Ding es dann noch fertig bringt sich selber früher als der Virenscanner zu laden kann es das System sauber halten und du wirst es nie entdecken, wenn es mal installiert ist...
böse Sachen kann man natürlich auch sonst mit Admin rechten ausführen.
Allerdings gibt's z.B. bei Windows auch noch höhere Berechtigungsstufen als Admin - solche die man als User nie kriegt... und der Schadcode kann sich dann mit höherer Berechtigung ausführen als die höchste Kernel-Berechtigung.
Desswegen wird es Ring -2 genannt (AFAIR: Ring -1 = Hardware Hypervisor, Ring 0 = höchste Stufe Kernel, .. etc)