Uitgebreide kopieerbeveiliging - Extended Copy Protection

Image
XCP-Aurora-logo

Extended Copy Protection ( XCP ) is een softwarepakket ontwikkeld door het Britse bedrijf First 4 Internet (dat op 20 november 2006 zijn naam veranderde in Fortium Technologies Ltd) en verkocht als een kopieerbeveiligings- of DRM-schema ( Digital Rights Management ) voor Compact Discs . Het werd gebruikt op sommige cd's die door Sony BMG werden gedistribueerd en leidde in 2005 tot het Sony BMG-schandaal over de kopieerbeveiliging van cd's ; in die context wordt het ook wel de Sony rootkit genoemd .

Beveiligingsonderzoekers, te beginnen met Mark Russinovich in oktober 2005, hebben het programma beschreven als functioneel identiek aan een rootkit : een computerprogramma dat door computerindringers wordt gebruikt om ongeautoriseerde activiteiten op een computersysteem te verbergen. Russinovich brak het verhaal op zijn Sysinternals-blog, waar het aandacht kreeg van de media en andere onderzoekers. Dit leidde uiteindelijk tot een civiele rechtszaak en strafrechtelijk onderzoek, waardoor Sony het gebruik van het systeem moest staken.

Hoewel Sony uiteindelijk de cd's met het XCP-systeem terugriep, werd het webgebaseerde verwijderprogramma onderzocht door de bekende beveiligingsonderzoekers Ed Felten en Alex Halderman , die stelden dat het ActiveX- onderdeel dat werd gebruikt voor het verwijderen van de software gebruikers blootstelde aan veel grotere beveiligingsrisico's, waaronder uitvoering van willekeurige code vanaf websites op internet.

Beschrijving

De versie van deze software die op Sony-cd's wordt gebruikt, is de versie die op de markt wordt gebracht als "XCP-Aurora". De eerste keer dat een gebruiker een dergelijke cd op een Windows- systeem probeert af te spelen , krijgt de gebruiker een EULA te zien. Als hij weigert deze te accepteren, wordt de cd uitgeworpen, als hij deze accepteert, wordt de software geïnstalleerd. De EULA vermeldde niet dat het verborgen software had geïnstalleerd. De software blijft dan in het systeem van de gebruiker aanwezig en onderschept alle toegangen van het cd-station om te voorkomen dat andere mediaspelers of rippersoftware dan de software die bij de XCP-Aurora wordt geleverd toegang krijgt tot de muzieknummers van de Sony-cd. Er is geen voor de hand liggende manier om het programma te verwijderen. Als u probeert de software te verwijderen door de bijbehorende bestanden handmatig te verwijderen, zal het cd-station onbruikbaar worden vanwege registerinstellingen die het programma heeft gewijzigd. Er werd echter al snel ontdekt dat de software gemakkelijk kon worden verslagen door alleen een permanente marker te gebruiken om een ​​donkere rand langs de rand van de schijf te tekenen.

Beveiligingsonderzoek

Nadat Mark Russinovich zijn bevindingen had gepubliceerd, waren andere beveiligingsonderzoekers er snel bij om hun eigen analyses te publiceren. Veel van deze bevindingen waren zeer kritisch over Sony en First 4 Internet. In het bijzonder bleek de software zijn activiteit te verbergen op de manier van een rootkit en gebruikers bloot te stellen aan vervolgschade door virussen en trojans.

De cloaking-techniek van XCP, die alle processen met namen die beginnen met $sys$onzichtbaar maakt, kan worden gebruikt door andere malware die erop " meeliften " om ervoor te zorgen dat deze ook aan het zicht van de gebruiker wordt onttrokken. De eerste kwaadaardige trojan die zich via XCP verstopte, werd op 10 november 2005 ontdekt volgens een rapport van het antivirusbedrijf BitDefender .

Vervolgonderzoek door Felten en Halderman toonde aan dat het webgebaseerde de- installatieprogramma dat Sony later voor de software aanbood zijn eigen kritieke beveiligingsproblemen bevat. De software installeert een ActiveX- component waarmee elke website zonder beperkingen software op de computer van de gebruiker kan uitvoeren. Dit onderdeel wordt door de website van First 4 Internet gebruikt om het verwijderingsprogramma te downloaden en uit te voeren, maar het blijft daarna actief, zodat elke website die de gebruiker bezoekt de computer kan overnemen.

Omdat het specifiek is voor Microsoft Windows, heeft XCP geen effect op alle andere besturingssystemen zoals Linux , BSD , OS/2 , Solaris of OS X , wat betekent dat gebruikers van die systemen niet de potentiële schade van deze software ondervinden, en ze worden ook niet gehinderd bij het rippen van de normale muzieknummers op de cd. (Sommige discs die betrokken zijn bij de Sony schandaal bevatte een concurrerende technologie, MediaMax van SunnComm , dat pogingen om een installeren kernel -extensie op Mac OS X. Echter, als gevolg van de bevoegdheden van Mac OS X, waren er geen wijdverbreide infecties onder Mac-gebruikers.)

Hoewel Russinovich de eerste was die over de rootkit publiceerde, hadden andere onderzoekers hem rond dezelfde tijd ontdekt, maar waren ze ofwel nog aan het analyseren of kozen ervoor om niets eerder bekend te maken vanwege het huiveringwekkende effect van de anti-ontwijkingsclausule van het Digital Millennium Copyright handelen .

Reactie van de antivirusindustrie

Kort nadat onafhankelijke onderzoekers het verhaal vertelden, volgden de leveranciers van beveiligingssoftware en gaven gedetailleerde beschrijvingen van de componenten van XCP vrij, evenals software om de $sys$*cloaking-component ervan te verwijderen . Aan de andere kant is er nog geen software vrijgegeven om de CD-ROM filter driver component te verwijderen. Computer Associates , makers van de antispywaresoftware PestPatrol , karakteriseren de XCP-software als zowel een trojaans paard als een rootkit :

XCP.Sony.Rootkit installeert een DRM-uitvoerbaar bestand als een Windows-service, maar noemt deze service misleidend "Plug and Play Device Manager", waarbij een techniek wordt gebruikt die vaak wordt gebruikt door malware-auteurs om alledaagse gebruikers voor de gek te houden door te geloven dat dit een onderdeel van Windows is. Ongeveer elke 1,5 seconde ondervraagt ​​deze service de primaire uitvoerbare bestanden die horen bij alle processen die op de machine worden uitgevoerd, wat resulteert in bijna continue leespogingen op de harde schijf. Het is aangetoond dat dit de levensduur van de schijf verkort.

Bovendien installeert XCP.Sony.Rootkit een apparaatstuurprogramma, met name een cd-rom-filterstuurprogramma, dat oproepen naar het cd-rom-station onderschept. Als een ander proces dan de meegeleverde muziekspeler (player.exe) het audiogedeelte van de cd probeert te lezen, voegt het filterstuurprogramma schijnbaar willekeurige ruis toe aan de geretourneerde gegevens, waardoor de muziek onhoorbaar wordt.

XCP.Sony.Rootkit laadt een systeemfilterstuurprogramma dat alle oproepen voor proces-, directory- of registervermeldingen onderschept, zelfs diegene die geen verband houden met de Sony BMG-toepassing. Dit rootkit-stuurprogramma wijzigt welke informatie zichtbaar is voor het besturingssysteem om de Sony BMG-software te camoufleren. Dit wordt gewoonlijk rootkit-technologie genoemd. Bovendien heeft de rootkit niet alleen invloed op de bestanden van XCP.Sony.Rootkit. Deze rootkit verbergt elk bestand, proces of registersleutel die begint met $sys$. Dit vertegenwoordigt een kwetsbaarheid die op het moment van schrijven al is misbruikt om World of Warcraft RING0-hacks te verbergen , en mogelijk de bestanden en processen van een aanvaller kan verbergen zodra toegang tot een geïnfecteerd systeem is verkregen.

Computer Associates kondigde in november 2005 aan dat het antispywareproduct PestPatrol de software van Sony zou kunnen verwijderen. Een maand later bracht Microsoft een update uit voor zijn Windows Malicious Software Removal Tool die de F4IRootkit-malware kon opschonen.

De ietwat trage en onvolledige reactie van sommige antivirusbedrijven is echter in twijfel getrokken door Bruce Schneier , informatiebeveiligingsexpert en auteur van beveiligingsartikelen en -teksten, waaronder Secrets and Lies . In een artikel voor Wired News vraagt ​​dhr. Schneier: "Wat gebeurt er als de makers van malware samenspannen met de bedrijven die we inhuren om ons tegen die malware te beschermen?" Zijn antwoord is dat "gebruikers verliezen... Een gevaarlijke en schadelijke rootkit wordt in het wild geïntroduceerd en een half miljoen computers worden geïnfecteerd voordat iemand iets doet."

Impact van XCP

Vanaf augustus 2005 meldden Windows-gebruikers crashes met betrekking tot een programma met de naam aries.sys , terwijl ze om onverklaarbare redenen het bestand niet op hun computers konden vinden. Dit bestand is nu bekend als onderdeel van XCP. Call for Help- presentator Leo Laporte zei dat hij een toename had ervaren van meldingen van "ontbrekende" cd-rom-drives, een symptoom van mislukte pogingen om XCP te verwijderen. Beveiligingsonderzoeker Dan Kaminsky gebruikte DNS- cache-analyse om te bepalen dat 568.000 netwerken wereldwijd ten minste één met XCP geïnfecteerde computer kunnen bevatten. Kaminsky's techniek maakt gebruik van het feit dat DNS nameservers cachen onlangs opgehaald resultaten, en dat XCP telefoons thuis aan een specifieke hostname . Door DNS-servers te vinden die die hostnaam in de cache hebben, kon Kaminsky het aantal getroffen netwerken schatten. Na het vrijgeven van de gegevens ontdekte Kaminsky dat een tot nu toe onbepaald aantal "verbeterde cd's" zonder de rootkit ook naar huis bellen naar hetzelfde adres dat door rootkits aangetaste schijven gebruiken, dus infectiepercentages worden nog steeds actief onderzocht.

XCP-fout

Volgens analistenbureau Gartner lijdt XCP aan dezelfde fout bij het implementeren van DRM als elke DRM-technologie (huidige of toekomstige) die probeert DRM toe te passen op audio-cd's die zijn ontworpen om te worden afgespeeld op zelfstandige cd-spelers. Volgens Gartner, omdat de installatie van XCP of andere DRM-software afhankelijk is van het feit dat de cd meerdere sessies heeft, maakt het aanbrengen van inkt (via een gewone viltstift) op de buitenrand van de schijf het gegevensspoor van de cd onleesbaar , waardoor de pc de schijf behandelt als een gewone muziek-cd voor één sessie.

Slysoft 's AnyDVD programma, dat verwijdert -kopieerbeveiligingen van zowel standaard als high-definition video discs, deactiveert tevens DRM op audio-cd's. Wanneer actief en er is een audio-cd geplaatst, blokkeert AnyDVD de pc voor toegang tot elke sessie behalve de audio; het onleesbaar maken van datasessies en het voorkomen van de installatie van malware zoals XCP.

Juridische zorgen

Er wordt veel gespeculeerd in hoeverre de acties die door deze software worden ondernomen een overtreding zijn van verschillende wetten tegen ongeoorloofd knoeien met computers, of wetten met betrekking tot inbreuk op de privacy door " spyware ", en hoe Sony en First 4 Internet wettelijk aansprakelijk worden gesteld. De staten Californië, New York en Texas, evenals Italië, hebben al juridische stappen ondernomen tegen beide bedrijven en er zullen waarschijnlijk nog meer class action-rechtszaken volgen. De loutere poging om deze software te bekijken of te verwijderen om de wijziging van Windows vast te stellen of te voorkomen, zou in theorie echter een civiel- of strafbaar feit zijn onder bepaalde anti-ontwijkingswetgeving, zoals de controversiële Digital Millennium Copyright Act in de Verenigde Staten.

Fred von Lohmann van de Electronic Frontier Foundation had ook veel kritiek op de XCP EULA en noemde het de 'legalese rootkit'.

Een van de belangrijkste redenen voor het XCP-experiment ligt in de kwestie van het toevoegen van DRM aan een verouderde standaard. Deze problemen worden onderzocht door professor Randal Picker, professor in de rechten aan de University of Chicago Law School , in zijn artikel "Mistrust-Based Digital Rights Management", gepubliceerd in deel 5 van het Journal on Telecommunications and High Technology Law . Cd's zijn op zichzelf niet in staat om verouderde hardware, zoals stand-alone cd-spelers, bij te werken en hebben niet de mogelijkheid om de firmware te wijzigen of te upgraden om DRM te kunnen lezen. Dus de DRM moet worden toegevoegd om de functie van de legacy-spelers niet te verstoren en toch werken wanneer dezelfde CD in een computer wordt geplaatst. Professor Picker analyseert de vier belangrijkste problemen met add-on DRM.

Het eerste probleem, zoals aangetoond in het XCP-voorbeeld, is dat capabele consumenten de DRM eenvoudigweg kunnen omzeilen. Het uitschakelen van autorun verhinderde de rootkit-installatie en maakte dus het DRM-schema ongeldig.

Het tweede probleem is de reactie van de consument. Het toevoegen van DRM aan een verouderd product zoals muziek-cd's, die traditioneel geen rechtenbeheerschema hadden, zal de consumenten woedend maken. Professor Picker wijst erop dat in de nasleep van de negatieve publiciteit rond de Sony-add-on DRM, Amazon.com klanten begon te waarschuwen over welke Sony-cd's XCP bevatten. Klanten kunnen de DRM volledig vermijden, waardoor de effectiviteit teniet wordt gedaan.

Het derde probleem ligt in de juridische reactie. De EFF, evenals de procureurs-generaal van de staat, hebben een onderzoek ingesteld en een aanklacht ingediend tegen Sony voor het XCP-programma. Professor Picker analyseert de juridische verdiensten van dergelijke rechtszaken niet, maar de kosten van rechtszaken wegen mogelijk zwaarder dan het voordeel van een poging om DRM toe te voegen.

Het vierde en laatste probleem ligt in de licentieovereenkomst voor eindgebruikers die probeerde te worden afgedwongen door de add-on DRM. De mogelijkheid om deze overeenkomsten over add-on DRM daadwerkelijk af te dwingen, wordt beperkt door het simpele feit dat het bedrijf zonder actieve registratie en tracking van de cd's niemand heeft om tegen af ​​te dwingen. Daarom is het verwachte voordeel van het afdwingen van de EULA tegen overtreders eigenlijk onbestaande; de kosten van de implementatie van het add-on DRM-schema, in de vorm van staats- en federale onderzoeken, particuliere rechtszaken, negatieve publiciteit, consumentenreacties en de technische beperkingen, wegen echter veel zwaarder dan de voordelen.

Schendingen van het auteursrecht

Onderzoeker Sebastian Porst, Matti Nikki en een aantal software-experts hebben bewijs gepubliceerd dat de XCP-software inbreuk maakt op het auteursrecht van de LAME mp3- encoder, mpglib , FAAC id3lib ( ID3- tag lezen en schrijven), mpg123 en de VLC-mediaspeler .

Princeton onderzoeker Alex Halderman ontdekt dat op bijna elke XCP CD, code die een aangepaste versie van maakt gebruik van Jon Johansen 's DRMS software die het mogelijk maakt om te openen Apple Computer ' s FairPlay DRM is inbegrepen. Hij ontdekte dat de code inactief was, maar volledig functioneel omdat hij deze kon gebruiken om nummers in Fairplay in te voegen. DRMS, mpg123 en VLC vallen onder de GNU General Public License (GPL). De andere gevonden software, zoals LAME, is gelicentieerd onder de voorwaarden van de GNU Lesser General Public License (LGPL), ook als gratis software . Als de beweringen juist zijn, verspreidde Sony/BMG auteursrechtelijk beschermd materiaal illegaal.

Jon Johansen schreef in zijn blog dat hij na een gesprek met een advocaat denkt dat hij niet kan aanklagen; er zijn echter meningen dat het advies dat hij kreeg verkeerd is. De LAME-ontwikkelaars hebben een open brief aan Sony/BMG online gezet.

Schendingen van auteursrechten waarvan Sony zou kunnen worden beschuldigd, zijn onder meer:

  • Geen "prominente mededelingen" voor het opnemen van GPL- en LGPL-software.
  • Statisch GPL-code aan het programma koppelen, maar niet de broncode van het hele programma onder GPL verstrekken.
  • Statisch koppelen van LGPL-code maar zonder de bron van de LGPL-onderdelen en de binaire code van de niet-LGPL-onderdelen om opnieuw te koppelen met bijgewerkte LGPL-code.
  • Beperkingen op het gebruik van de code plaatsen buiten wat de GPL/LGPL toestaat, bijv. geen "gratis licentie verlenen aan alle derden" onder de LGPL en GPL.

Sony biedt al een versie van de broncode van id3lib op zijn website, maar niet gerelateerd aan XCP.

Reactie van Sony

In een National Public Radio- programma vroeg Thomas Hesse , president van Sony BMG's wereldwijde digitale bedrijfsdivisie: "De meeste mensen, denk ik, weten niet eens wat een rootkit is, dus waarom zouden ze zich er druk om maken?" Hij legde uit dat "de software is ontworpen om onze cd's te beschermen tegen ongeoorloofd kopiëren en rippen ."

Sony stelt ook dat het "onderdeel niet kwaadaardig is en de veiligheid niet in gevaar brengt", maar "om eventuele zorgen die gebruikers hebben over het programma dat potentiële beveiligingsproblemen oplevert weg te nemen, is deze update uitgebracht om gebruikers in staat te stellen het rootkit- onderdeel van hun computer te verwijderen." computers."

Een analyse van dit verwijderprogramma is gepubliceerd door Mark Russinovich - die aanvankelijk XCP ontdekte - met de titel "Meer over Sony: Dangerous Decloaking Patch, EULAs and Phoning Home". Om het originele verwijderprogramma te verkrijgen, moet men een specifieke browser gebruiken (Microsoft Internet Explorer ) en een online formulier invullen met hun e-mailadres, een e-mail ontvangen, de patch installeren, een tweede online formulier invullen en dan zullen ze een link ontvangen naar het verwijderprogramma. De link is gepersonaliseerd en werkt niet voor meerdere verwijderingen. Verder staat in het privacybeleid van Sony dat dit adres kan worden gebruikt voor promoties, of kan worden gegeven aan gelieerde ondernemingen of "betrouwbare derden die rechtstreeks contact met u kunnen opnemen".

Er is ook gemeld dat het verwijderprogramma mogelijk beveiligingsproblemen heeft waardoor externe code kan worden uitgevoerd. De de-installatiepagina van Sony zou proberen een ActiveX-besturingselement te installeren wanneer het wordt weergegeven in Internet Explorer. Dit ActiveX-besturingselement is gemarkeerd als "Veilig voor scripting", wat betekent dat elke webpagina het besturingselement en de bijbehorende methoden kan gebruiken. Sommige van de methoden die door dit besturingselement werden geboden, waren gevaarlijk, omdat ze een aanvaller mogelijk hebben toegestaan ​​willekeurige code te uploaden en uit te voeren.

Op 11 november 2005 kondigde Sony aan dat ze de productie van cd's met het XCP-systeem zouden stopzetten:

"Uit voorzorg schort Sony BMG de productie van cd's met XCP-technologie tijdelijk op", staat in een verklaring.

"We zijn ook van plan om alle aspecten van ons initiatief voor inhoudsbescherming opnieuw te onderzoeken om er zeker van te zijn dat het blijft voldoen aan onze doelen van veiligheid en gebruiksgemak", voegde Sony BMG eraan toe.

Dit volgde op opmerkingen van Stewart Baker , de adjunct-secretaris voor beleid van het Department of Homeland Security , waarin hij DRM-fabrikanten ter verantwoording riep, zoals gerapporteerd in de Washington Post:

In een opmerking die duidelijk rechtstreeks aan Sony en andere labels was gericht, vervolgde Stewart: "Het is erg belangrijk om te onthouden dat het uw intellectuele eigendom is - het is niet uw computer. En bij het nastreven van bescherming van intellectueel eigendom is het belangrijk om de veiligheidsmaatregelen die mensen tegenwoordig moeten nemen."

Volgens The New York Times zei Sony BMG dat "ongeveer 4,7 miljoen cd's met de software zijn verzonden en dat er ongeveer 2,1 miljoen zijn verkocht." 52 albums werden gedistribueerd door Sony-BMG die XCP bevatten.

Op 14 november 2005 kondigde Sony aan dat het de betrokken cd's terugroept en van plan is om ruilingen aan te bieden aan consumenten die de cd's hebben gekocht.

Albums met XCP

De Electronic Frontier Foundation publiceerde haar oorspronkelijke lijst van 19 titels op 9 november 2005. Op 15 november 2005 publiceerde The Register een artikel waarin stond dat er maar liefst 47 titels zouden kunnen zijn. Sony BMG zegt dat er 52 XCP-cd's zijn.

Amazon zegt dat het de XCP-cd's behandelt als defecte koopwaar en een terugbetaling met verzending zal aanbieden, zolang de klant het verzoek specificeert. De verschillende nadelige bijwerkingen van XCP kunnen rationeel gezien worden als gebreken, aangezien ze geen deel uitmaken van de (schijnbaar) beoogde functie van XCP; deze opvatting gaat voorbij aan de meer inhoudelijke kwestie of Sony inbreuk heeft gemaakt op computerbezitters door opzettelijk zonder toestemming hun computersystemen aan te passen.

Zie ook

Opmerkingen:

Referenties

Externe links