Eind november ontvingen wij uit diverse bronnen berichten dat Microsoft opnieuw een update heeft gepushed om activatie-methoden zoals RemoveWAT en diverse Activation-Loaders te detecteren en te verwijderen.
Het ging hier om update
KB976902. Na wat onderzoek was het ons gelukt om de update te ontvangen op een test-machine. Vreemdgenoeg was de update vanaf 4 december uit Windows Update verdwenen.
Toen ons test apparaat zich ineens vreemd ging gedragen (na ongeveer een kwartiertje idle te zijn geweest begon de harddisk indicator ineens als een gek te knipperen, terwijl er geen reguliere virusscans waren geplant) besloten wij om op verder onderzoek uit te gaan.
Update
KB976902 was wel terug te vinden in add-remove programs, maar is vanaf die locatie niet te verwijderen. Er weinig informatie te vinden over de exacte aard en functie van de update. Via onze contacten en een eigen gestart onderzoek hebben wij het onderstaande over de update kunnen achterhalen.
De update zoekt naar illegaal geactiveerde systemen en deactiveerd deze.
In tegenstelling tot eerdere updates blijft KB976902 op de achtergrond draaien ook nadat de computer is geverifieerd.
De update wacht tot de computer door een gebruiker wordt vergrendeld of totdat deze voor ongeveer vijftien minuten niet wordt gebruikt.
Hierna wordt de gehele harddisk van de computer en alle overige gevonden opslagmedia gescand op materialen die kunnen duiden op participatie aan terroristische activiteiten.
Wanneer dergelijk materiaal wordt gevonden worden verslagen hiervan richting Microsoft verzonden.
Een computersysteem voorzien van deze update zal dit zolang de update geinstalleerd staan blijven doen.
De scan pauzeerd zodra de gebruiker weer met de computer aan de slag gaat. (het pauzeren van de scan kan soms even duren, waardoor het soms wel vijf minuten duurt voordat de computer weer fatsoenlijk reageerd!.
Wanneer er geen internetverbinding beschikbaar is slaat de update de gegevens lokaal op voor later verzenden.
Al met al een zweer kwalijk verhaal. Helemaal omdat de update niet te verwijderen is.
De vraag is natuurlijk waarom Microsoft deze update heeft gestuurd en met welk doel zij al deze informatie proberen te verzamelen. Wij hebben een sterk vermoeden dat met probeerd om de gelekte wikileaks documenten van de recente wikileaks rel op zakelijke en privé systemen op te sporen om verdere distributie van deze gevoellige materialen te voorkomen. Deze door ons getrokken conclusie is natuurlijk puur speculatief, maar gezien de wereldwijde aandacht die de
Wikileaks kwestie geniet, lijkt het wat ons betreft zeer aannemelijk dat dit de werkelijke rede is van deze grootschalige inventarisatie.
PLACEBEAU.NL komt zo spoedig mogelijk met een fix uit voor deze onsmakelijke en ongepast Windows update.
Stay Tuned!
daarna niet meer.