Adverteren?

Je bent hier: Techzine » Nieuws » Security » 'Ernstige beveiligingsfout in Windows 7'

'Ernstige beveiligingsfout in Windows 7'

Zaterdag 31 januari 2009 18:45 door Jochem de Goede
Bron: istartedsomething.com, Views 4793, Reacties (7)

Er is een ernstige beveiligingsfout in Windows 7 aanwezig, zo meldt de weblog istartedsomething.com. Microsoft staat erop dat er geen fout aanwezig is.

De fout bevindt zich in gebruikersaccountbeheer of user account control in het Engels. Standaard waarschuwt UAC gebruikers als software wordt geïnstalleerd of als applicaties instellingen proberen te veranderen. Er wordt niet gewaarschuwd als de gebruiker Windows-instellingen aanpast.

Het probleem is echter dat gebruikersaccountbeheer wordt beschouwd als een Windows-instelling, met als gevolg dat de gebruiker deze eenvoudig uit kan zetten. Echter kunnen programma's dat ook door enkele toetsenbordaanslagen te simuleren, zo toont deze proof-of-concept aan.

Eenmaal uitgeschakeld dankzij deze proof-of-concept kunnen applicaties vrij instellingen wijzigen en nieuwe software installeren waardoor gebruikersaccountbeheer simpelweg nutteloos wordt.

Microsoft heeft laten weten dit niet als beveiligingsprobleem te beschouwen, maar juist als gewenst gedrag. Volgens de softwaregigant strookt het met de wensen van de gebruikers die minder last willen hebben van de UAC-meldingen. Deze 'ontwerpfout' zal dus ook aanwezig zijn bij de RTM-versie van Windows 7, zo vertelt Microsoft.

Huidige gebruikers van Windows 7 kunnen het probleem oplossen door te kiezen voor 'Always notify' in het Configuratiescherm bij het onderdeel User Account Control.

Er zijn 7 reacties

Avatar
offlineMartijnGP, ICT-liefhebber, 31 Jan 2009, 22:03
0
Ik moet weldegelijk toestemming geven als ik instellingen wil veranderen. Heb het niveau ook gewoon op default laten staan.

Die nieuwe UAC is trouwens goed, niet meer opdringerig maar is er wel voor belangrijke dingen.
Avatar
Je kunt in Vista ook een register entry wijzigen en dan is na een reboot ook UAC weg. So what's his point?

C:WindowsSystem32cmd.exe /k %windir%System32reg.exe ADD HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem /v EnableLUA /t REG_DWORD /d 0 /f
Geen Avatar
xp en eerder hadden niet eens uac, hebben die dan ook een "ernstige beveiligingsfout"?

normaal klik je toch op ja want dat is altijd als een prog iets ingrijpeds doet, maar dat is meestel toch de bedoeling
en anders bij het installeren maar dat wil je normaal ook he

zolang je van al die registerclean progs enzo die sommige sites je opdringen afblijft dan hoef je niet bang te zijn dat er iets mis gaat naar mijn mening

en verder blijf ik toch mooi bij m'n oude vertrouwde programma's waarvan ik weet wat ze doen
Avatar
offlineMartijnGP, ICT-liefhebber, 1 Feb 2009, 16:21
0
De twee hierboven hebben volgens mij niet goed naar UAC gekeken.

@Joolee: UAC in Vista was hondsirritant en veel mensen hadden het inderdaad uit staan (kon overigens ook gewoon in het configuratiescherm). Het idee van UAC is echter om programma's die bepaalde ingrijpende handelingen willen uitvoeren even geblokkeerd worden. Schakel je dus UAC uit gebeurd dit niet en kunnen programmas makkelijker ongezien dingen wijzigen. Vandaar dat UAC uitzetten nou niet de beste optie is, je hebt dan in principe dit lek maar dan nog iets breder gecreërd.

In Windows 7 kun je de gevoeligheid van UAC instellen. In Vista kwam er al een waarschuwing als je een ruft liet, met Windows 7 op default alleen als je bijvoorbeeld in het configuratiescherm hangt, programma's installeerd of bijvoorbeeld msconfig of de registry editor start. Of als systeembestanden gewijzigd worden. Een stuk handiger dus, maar met dit lek is daar omheen te komen. UAC uitzetten is zoiets als een muur met een gat erin dan maar helemaal slopen.

@Stannieman: Zo zou je het kunnen zien ja. Vista en Windows 7 zijn een heel stuk veiliger dan XP. XP is echt gatenkaas, UAC zorgt er, mits goed gebruikt, voor dat bepaalde handelingen niet uitgevoerd worden. Zo heb ik op WIndows 7 door middel van UAC al eens een virus onderschept.

Jij kunt het wel lekker bij je vertrouwde programma's houden, maar mocht er een keer iets binnen willen dringen is UAC toch wel handig. Ben het volledig met je eens dat de grootste beveiligingsfout achter het toetsenbord zit, maar het is toch wel prettig dat mocht je iets fout doen, UAC ook nog een oogje in het zeil houdt. En niet iedereen let erop wat hij doet op internet, mijn moeder bijvoorbeeld zou leukefoto.jpg.exe vrolijk openen, desnoods met administatorrechten.
Avatar
offlineTweakStar, ICT-liefhebber, 1 Feb 2009, 23:18
0
@MartijnGP: Daar heb je toch je Firewall, Antivirus en antispy-/adware voor...?
Avatar
offlineChezzer, ICT-liefhebber, 2 Feb 2009, 06:59
0
@Tweakstar: Met UAC en Defender is Windows juist bezig om de noodzaak voor thirdparty securitysoftware overbodig te maken.
Avatar
offlineTweakStar, ICT-liefhebber, 2 Feb 2009, 10:30
0
@Chezzer: Ik gebruik nogsteeds liever esset smart security dan windows defender of UAC... esset valt je niet lastig als je iets wilt doen, maar filtert het wel allemaal netjes, en defender is helemaal irritant, werkt imo echt niet fijn.
Reageer op dit artikel

Gelieve je te houden aan de algemene fatsoensnormen bij het reageren op Techzine. Goede en slechtereacties hebben invloed op je hoeveelheid punten.Tevens zal de redactie actie ondernemen tegen herhaaldelijke slechte reacties.Eventuele fouten in dit artikel kunnen via de article reportgemeld worden.

TZML Toolbar:
kleiner groter resize bold italic underline strike sub sup ul ol quote split url url me
Smilies:
:) :( :o :D ;) :P :p (lol) :@ :\'( ;{ :? :s :9
captcha
Verzenden: