Wait please...
Rubriky

Tipy

DRM od SONY za hranicí slušnosti

1. listopadu 2005 15:36 | petr1
Facebook
Bookmark and Share

DRM od SONY za hranicí slušnosti

DRM Trojan

Mark Russinovich patří mezi málo lidí, kteří opravdu vidí do Windows. Celkem jasně to potvrzují i utilitky vydávané pod hlavičkou Sysinternals (dříve NTinternals) ať už jako freeware, nebo jako placený software. On při testování poslední verze aplikace RootkitRevealer nalezl ve svém počítači DRM, které nakonec vypátral, že se mu do počítače dostalo z CD vydaného u Sony BMG. Pojďte se podívat, jaké brutální techniky toto DRM používá a jaké trable může způsobit.

Předem chci upozornit, že následující text je značným zjednodušením původního článku v blogu Marka Russinoviche s názvem „Sony, Rootkits and Digital Rights Management Gone Too Far“. Jde mi především o nastínění toho, jak daleko jsou zjevně vydavatelské firmy ochotny zajít a nikoliv o přesný popis. Pro jeho plné pochopení je totiž stejně nutné mít nemálo znalostí, které ovšem prakticky může mít pouze člověk, který nebude mít problém si přečíst originální článek. Proto pokud chcete vědět přesně, jak to bylo a vlastně i drobnou nápovědu, jak se to ze systému dá dostat, pak si přečtěte originální článek od Marka.

Mark na celou věc přišel při testování nové verze aplikace RootkitRevealer. Ta se snaží odhalit soubory na disku a záznamy v registru, které nejsou vidět v operačním systému, které jsou prostě před Windows API schovány. Při správném zkombinování těchto dvou neviditelných prvků se vám může automaticky spouštět nějaká aplikace schována jako například ovladač, který ovšem žádnými běžnými prostředky zkrz Windows API nezjistíte. Takovým typickým příkladem jsou soubory na NTFS partition na disku, mezi které patří soubory $Mft, $MftMirr, $LogFile, $Boot, $BadClus.

Po spuštění RootkitRevealeru na jednom ze svých počítačů Mark objevil tyto skryté soubory a klíče v registru:

Jak si můžete všimnout, všechny podezřelé řádky začínají na řetězec „$sys$“. Přitom cokoliv z těchto řetězců nebylo ve Windows API vidět a Markovi se podařilo zjistit, že za to může ovladač Aeries.sys, který sám uložen v adresáři $sys$filesystem a spouštěn jako služba takto maskuje svou přítomnost na počítači. Mimo zamaskování své přítomnosti maskuje přítomnost ještě i jiných souborů, které ovšem už dělají skutečnou neplechu.

Nyní však bylo třeba zjistit, jak se vůbec tato havěť mohla do jeho počítače dostat. Postupným pátráním po Internetu se dobral k tomu, že za to patrně může Digital Right Management od firmy First 4 Internet s názvem XCP, která byla dodána několika nahrávacím společnostem a to včetně Sony. Sám pak našel CD od bratří Van Zantů s názvem „Get Right with the Man“, které u něj způsobilo celou šlamastyku.

Aby však přišel na to, co přesně dělá, nechal si toto CD v počítači přehrát. Po vstrčení tohoto CD do počítače se objeví přehrávač od Macromedie, který je ochoten dané CD přehrát, ale zároveň si při jeho přehrávání všimnul, že nemálo výpočetního výkonu počítače požírá jinak skrytý program $sys$DRMServer.exe. Nicméně velkým šokem pro něj bylo, že i po zavření přehrávače nadále jedno až dvě procenta času procesoru požírá tento proces. Podíval se mu tedy na zoubek svými dalšími nástroji a zjistil, že tento program se naprosto zbytečně každé dvě sekundy dívá na některé systémové soubory a zjišťuje o nich podrobnosti, čímž užírá výkon počítače.

Rozhodl se tedy, že si toto nenechá líbit a tak příslušné soubory smazal a odstranil i z registrů příslušné odkazy. K jeho velkému překvapení však po restartu počítače zmizely optické mechaniky. Začal zjišťovat, čím je toto způsobeno a našel, že za to může mezi „Device Lower Filters“ u optické mechaniky uvedený $sys$crater, který však smazal. Tím došlo k tomu, že se Windows nepodařilo správně nahrát všechny ovladače k optické mechanikce a tak se tvářily, že ji nenašly:

Zbavit se toho dá jedině odmazáním v registru u příslušné mechaniky:

Jenže ani to není snadné, protože tyto klíče mají ve Windows práva omezena pouze na „Local System“, takže ani uživatel s administrátorskými právy nemá možnost tyto klíče mazat. Dá se to obejít tím, že se spustí editor registru s právy „Local System“ (například za pomoci programu psexec od SysInternals, s holými Windows nemáte šanci). Po odmazání $sys$crater hledal ještě dále a nalezl ještě jeden skrytý filter v registrech (tentokráte šlo o upper a byl u IDE kanálu), který tam neměl co dělat. Jeho následné odmazání a restart již systém uvedly do normálně použitelného stavu.

A co si tedy s této příhody odnést? Chráněná CD od hudebních společnéstí dostávají nový rozměr. Zjevně používají dost nečisté techniky na usídlení v počítači, při prvním přehrání v počítači se vám navíc do počítače nainstalují zcela bez vašeho vědomí, zatěžují naprosto zbytečně počítač i v momentě, kdy si nic nechcete přehrát a když už na ně dokážete přijít, tak standardní metodou „smaž problémový soubor“ si pouze znefunkčníte optickou mechaniku. Dle mého názoru je toto už hodně daleko za mírou slušnosti a za tím, co bychom si od hudebních společností měli nechat líbit. Proto pozor na hudební CD s ochranou! Samozřejmě je dobrou prevencí vypnout si automatické spouštění CD po vložení a z hudebních CD nespouštět žádné proprietární přehrávače.

Hodnocení

Související

AACS nabírá další zpoždění AACS nabírá další zpoždění

Že Blu-ray i HD DVD bude mít jako jednu z ochran proti kopírování AACS, již víte. AACS je ale jedna…

Ochrana MediaMax prý bude vlídnější a bezpečnější Ochrana MediaMax prý bude vlídnější a bezpečnější

Kauzu Sony/BMG s „rootkit-softwarem“ XCP od First4Internet jistě netřeba představovat.…

Digigami MPEG2: lepší než H.264 ? Digigami MPEG2: lepší než H.264 ?

Společnost Digigami stihla ještě před Vánoci oznámit, že její MegaPEG.X HDTV VBR MPEG-2 encoder je …

Nástroj pro odchytávání chyb pro Vistu Nástroj pro odchytávání chyb pro Vistu

Microsoft ve Windows Vista představí technologii nazvanou Least User Access, o které jsme se…

Adobe bude také vydávat bezpečnostní updaty pravidelně Adobe bude také vydávat bezpečnostní updaty pravidelně

Možná po vzoru společností jako Microsoft či Oracle se nyní i v Adobe rozhodli vydávat bezpečnostní…

Souborový systém Xbox 360 hacknut Souborový systém Xbox 360 hacknut

Ale řekněme si hned v úvodu, že zas tak velká výhra to není, ale o tom později. Podle skupiny,…

Winamp 5.12 Winamp 5.12

Společnost Nullsoft vydala novou verzi svého legendárního přehrávače Winamp. Mezi vstupními plug…

Google upravuje Desktop Search kvůli díře v IE Google upravuje Desktop Search kvůli díře v IE

Společnost Google byla v těchto dnech nucena trochu poupravit svůj Desktop Search, aby tak nebylo…

Naučte se fotografovat dobře krajiny Naučte se fotografovat dobře krajiny

Fotografovat krajinu je tak jednoduché - proč si tedy nechávat radit? Třeba proto, abyste se…

Microsoft vypustil Windows Server 2003 R2 Microsoft vypustil Windows Server 2003 R2

Redmondský softwarový gigant vydal novou verzi operačního systému Windows Server 2003, označovanou…

Vybíráme z rubriky

Diskuze k tomuto článku

joko22 | 30. 1. 2007 22:07 | Vyhnout se Sony na sto honů…
tomil | 3. 1. 2007 12:06 | Ahoj , chtěl jsem se jemom…
martin_2 | 12. 12. 2006 18:54 | ICQ žádné…
ICQ | 11. 12. 2006 20:55 | Potřebovala bych poradit, jak…
vopicak | 1. 9. 2006 14:29 | mam linux a je mi jedno jestli ma…
ssoucek | 28. 11. 2005 6:58 | CD s ochranou zásadně nekupuji.…
WIFT | 27. 11. 2005 21:37 | >> Milhaus: Re: "Pokud…
martin_2 | 27. 11. 2005 21:18 | milhaus: Máš…
Laci | 25. 11. 2005 11:46 | kedze si kupou CD, DVD a…

Zobrazit celou diskuzi hierarchicky (86)
Zobrazit celou diskuzi sekvenčně (86)
Přidat příspěvek

Krátce

1. 9. 2010

Opera od další verze ukončí podporu PowerPC v Mac OS X a Linuxech. Pro PowerPC tak bude konečnou verze 10.6x.

Diskuze (0)
dnes, 3. 9. 2010

Konferenci Kam kráčí české bezdrátové sítě můžete v pátek 3.9. a v sobotu 4.9.2010 sledovat on-line.

Diskuze (0)
31. 8. 2010

Dnes byl zahájen prodej českých verzí sad Microsoft Office 2010 pro domácnosti a malé firmy. Vůbec poprvé je vedle krabicové verze nabídnuta i karta s licencí a instalačním kódem.

Diskuze (0)
31. 8. 2010

Apple se chystá prodloužit dobu přehrávání vzorků skladeb v iTunes ze 30 na 60 sekund.

Diskuze (0)
30. 8. 2010

Google přidal ke Gmailu i službu telefonování - VoIP, tedy něco na způsob Skype. Sloužit bude ale pouze Američanům, zájemce totiž dostane americké číslo. Přinejmenším do konce roku to budou mít navíc zadarmo.

Diskuze (0)
25. 8. 2010

Kingston se pochlubil, že jeho triple channel DDR3 HyperX paměti KHX2333C9D3T1K3/3GX dosáhly světového rekordu v přetaktování, když běžely na frekvenci 3068 MHz (základní deska Gigabyte P55, Intel Core i7 870).

Diskuze (0)
25. 8. 2010

DVDFab HD Decrypter 8.0.0.2.

Diskuze (2)
19. 8. 2010

Nová verze CDBurnerXP 4.3.7 ještě více rozšířila možnosti dělit kompilace na více disků, nebo ISO obrazů, zlepšila rovněž možnosti filtrace souborů pro jejich výběr do kompilace.

Diskuze (0)
18. 8. 2010

DVDFab HD Decrypter 7.0.9.0.

Diskuze (2)

Psali jsme před pěti lety