Store huller i Microsoft patch af ActiveX-kontroller

Microsofts måde at fixe sikkerhedsproblemer med ActiveX-kontroller fungerer ikke. Det vil hackere vise på Black Hat sikkerheds-konferencen i morgen.

Artikel top billede

På onsdag ser det ud til, at en præsentation på Black Hat-konferencen vil sætte spot på et alvorligt sikkerhedsproblem, som kan have store konsekvenser.

Sikkerhedsfolkene Mark Dowd, Ryan Smith og David Dewey vil vise, hvordan den såkaldte 'kill-bit' mekanisme, der anvendes til at deaktivere sårbare ActiveX-kontroller, kan omgås.

"Dræbte" ActiveX-kontroller kan startes

På en video viser Ryan Smith, hvordan deaktiverede ActiveX-kontroller alligevel kan aktiveres og anvendes til at overtage kontrollen med en pc.

I videoen er der sat en killbit, så Microsoft Video Control ikke burde kunne loades i Internet Explorer.

Alligevel har sikkerhedsforskerne fundet en måde at omgå killbit-mekanismen, så Microsoft Video Control aktiveres og anvendes til at tage kontrollen over pc'en.

I videoen illustreres det rimeligt harmløst med at starte Windows' lommeregner, calc.exe. Ondsindede hackere kan imidlertid vælge at gøre langt mere alvorlige ting.

Videoen slutter med ordene:
"Kom og se vores præsentation for mere om killbit bypass og andre goodies. Onsdag, 29. juli 3.15 pm -> 4.30"

Sikkerhedsekspert: Stort problem
Videoen afslører ikke de tekniske detaljer om, hvordan man omgår killbit-mekanismen.

Sikkerhedsanalytikere er dog ikke i tvivl om, at det er et alvorligt problem, der er fundet.

Microsoft bruger ofte kill-bit instruktioner som en hurtig måde at sikre Internet Explorer mod angreb, der udnytter sårbare ActiveX-kontroller.

Ved at omgå killbit-mekanismen kan hackere aktivere deaktiverede sårbare ActiveX-kontroller og dermed få adgang til sårbarheder, som brugerne ellers troede var fixet.

"Det her er stort, fordi du kan starte kontroller, som ikke er beregnet til at blive startet. Ved at besøge en ondsindet website, kan de kriminelle gøre, hvad de har lyst til, selv om jeg har installeret patches," siger Eric Schultze, chief technology officer hos sikkerhedsfirmaet Shavlik Technologies.

Windows Registry tildeler ActiveX-kontrollerne unikke numre kaldet GUIDs (globally unique identifiers), og kill-bit mekanismen blacklister bestemte GUIDs i Windows registry'et, så komponenterne ikke kan køre.

Killbit-omgåelse og dagens Microsoft-opdatering

Som Computerworld rapporterede i går, vil Microsoft i dag frigive hasteopdateringer til Internet Explorer og Visual Studio.

Hasteopdateringerne kædes sammen med den forventede offentliggørelse af killbit-mekanismens utilstrækkelighed på Black Hat-konferencen.

Ryan Smith ønsker ikke at kommentere sagen overfor IDG News Service inden hans oplæg på Black Hat-konferencen.

De to andre sikkerhedsfolk, Mark Dowd og David Dewey, arbejder for IBM og kunne heller ikke kommentere.

Men en IBM-talskvinde, Jennifer Knecht, bekræfter overfor IDG News Service, at onsdagens Black Hat-præsentation hænger sammen med Microsoft's patches, der udsendes i dag.

En talsmand fra Microsoft ønsker ikke at oplyse, hvor mange ActiveX-kontroller, der er sikret ved hjælp af kill-bit mekanismen, men siger, at Microsoft "ikke har mere information at dele om det emne" før patchene frigives senere i dag.

Læses lige nu

    Annonce

    Politiets Efterretningstjeneste

    Sektionsleder til IT Porteføljestyring i PET

    Københavnsområdet

    Statens IT

    Tekniske Sikkerhedsrådgivere

    Københavnsområdet

    Capgemini Danmark A/S

    Head of Digital Trust & Security

    Midtjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | København

    Fra teknolog til strateg: IT-ledelse i en AI- og forretningsdrevet virkelighed

    Hvordan tager du ejerskab over strategi, ledelse og teknologi i en AI-drevet virkelighed? På konferencen møder du frontløbere, der transformerer IT fra servicefunktion til strategisk enabler for forretningen med fokus på cloud, sikkerhed, AI-etik...

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Fellowmind Denmark A/S har pr. 1. september 2026 ansat Morten Jakobi som Business Unit Director. Han skal især beskæftige sig med at samle og udvikle Fellowminds forretning inden for Managed Services, Cloud Infrastructure & Security. Han kommer fra en stilling som Chief Executive Officer hos Inventio.it A/S. Han har tidligere beskæftiget sig med Ledelse og udvikling af Managed Services, serviceforretninger og transformation i Norden og Benelux. Nyt job

    Morten Jakobi

    Fellowmind Denmark A/S

    Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Alfredo Paladino, 32 år,  som Account Manager for det danske marked. Han skal især beskæftige sig med salg af Iduras MitID- og signaturløsninger i Danmark. Han kommer fra en stilling som Head of Business Development hos Goodwings. Han er uddannet kandidat i e-business. Han har tidligere beskæftiget sig med at opbygge Goodwings' kommercielle funktion og lede et internationalt BDR-team på 12 personer. Nyt job

    Alfredo Paladino

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,