aktualności

"Zero-day attack" na Windows

29 grudnia 2005, 09:45 Janusz Kulas
Ekstremalnie krytyczna luka Windows, którą wykryto wczorajszego dnia, została już "spożytkowana" przez włamywaczy. Błąd systemu polega na nieprawidłowej obsłudze plików WMF w systemach Windows XP/2003.

Wczoraj znaleziono w Internecie trzy różne pliki graficzne WMF, które powodują złamanie zabezpieczeń systemu. Dają one atakującemu możliwość wykonania dowolnego kodu, obecnie powodują instalację trojanów Trojan.Win32.Small.ga oraz Trojan.Win32.Small.ev, a także tzw. "droppera" Trojan-Dropper.Win32.Small.zp oraz "downloadera" Trojan-Downloader.Win32.Agent.abs.

Atak następuje po tym, jak użytkownik wejdzie za pomocą Internet Explorera na stronę z odpowiednio przygotowanym plikiem WMF, albo otworzy plik bezpośrednio w Windows, np. w Eksploratorze Windows lub w programie Podgląd obrazów i faksów. Według firmy Sunbelt Software, celem ataku może być każda inna aplikacja automatycznie otwierająca pliki WMF, na przykład starsze wersje Firefoksa lub obecne wersje Opery.

Ponieważ jeszcze nie ma łat dla nowej luki, zaleca się przede wszystkim unikanie plików WMF, a także ustawienie wysokiego poziomu zabezpieczeń w Internet Explorerze. Wiadomo także, że na razie wadliwe pliki znajdują się w serwisach crackz.ws, unionseek.com, www.tfcco.com, iframeurl.biz oraz beehappyy.biz - tymczasowo można zablokować te adresy np. za pomocą firewalla.
m.a.j.o.rZobacz profil
Poziom ostrzeżenia: 0%
m.a.j.o.r2005.12.29, 10:04
juz nawet opera ani ff nie sa bezpieczne smilies/sad.gif
*Konto usunięte*2005.12.29, 10:08
Jesli masz inny, niz Windows system, to Opera i FF sa bezpieczne smilies/smile.gif
bartoszmilewskiZobacz profil
Poziom ostrzeżenia: 0%
bartoszmilewski2005.12.29, 10:30
CYTAT(m.a.j.o.r @ 29 grudnia 2005, 10:04) <{POST_SNAPBACK}>
juz nawet opera ani ff nie sa bezpieczne smilies/sad.gif


przynajmniej masz wieksza szanse ze nie zlapiesz syfa bo przy IE to niemal pewn smilies/szczerbaty.gif e
HetmanZobacz profil
Poziom ostrzeżenia: 0%
Hetman2005.12.29, 10:42
I znowu pół rolu czekania na łatę...
komodoZobacz profil
Poziom ostrzeżenia: 0%
komodo2005.12.29, 10:52
CYTAT(qlas @ 29 grudnia 2005, 09:45) <{POST_SNAPBACK}>
Dają one atakującemu możliwość wykonania dowolnego kodu


Wystarczy nie używać przeglądaki jako administator, wtedy bez praw zapisu na dysk trojany mogą sobie buszować smilies/wink.gif

Poza tym WMF to dość egzotyczny format plików, a na tego typu "haki" narażeni są głównie użytkownicy crack i porno sajtów smilies/smile.gif

BTW: qlas to nowy redaktor??
netvalkerZobacz profil
Poziom ostrzeżenia: 0%
netvalker2005.12.29, 10:53
CYTAT
Microsoft's bulletin confirms that this vulnerability applies to all the main versions of Windows: Windows ME, Windows 2000, Windows XP and Windows 2003.

They also list the REGSVR32 workaround. It's a good idea to use this while waiting for a patch. To quote Microsoft's bulletin:

Un-register the Windows Picture and Fax Viewer (Shimgvw.dll)

1. Click Start, click Run, type "regsvr32 -u %windir%\system32\shimgvw.dll"
(without the quotation marks), and then click OK.

2. A dialog box appears to confirm that the un-registration process has succeeded.
Click OK to close the dialog box.

Impact of Workaround: The Windows Picture and Fax Viewer will no longer be started
when users click on a link to an image type that is associated with the Windows Picture and Fax Viewer.

To undo this change, re-register Shimgvw.dll by following the above steps.
Replace the text in Step 1 with “regsvr32 %windir%\system32\shimgvw.dll” (without the quotation marks).

This workaround is better than just trying to filter files with a WMF extension. There are methods where files with other image extensions (such as BMP, GIF, PNG, JPG, JPEG, JPE, JFIF, DIB, RLE, EMF, TIF, TIFF or ICO) could be used to exploit a vulnerable machine.
*Konto usunięte*2005.12.29, 11:40
CYTAT(Vo7oN @ 29 grudnia 2005, 10:08) <{POST_SNAPBACK}>
Jesli masz inny, niz Windows system, to Opera i FF sa bezpieczne smilies/smile.gif

i tu się mylisz, na Linuxa jest taka sama ilość robaków, trojanów, ... co na Windowsa XP/2003 i na dodatek programy hakujące linuxa sa zdecydowanie skuteczniejsze.
*Konto usunięte*2005.12.29, 11:46
Tyle, że łatanie trwa minuty/godziny (czasem kilka dni), ale nigdy miesiącami !!!!. Mało tego, informacja o luce jest natychmiast podawana by można było zareagować.
kiaadZobacz profil
Poziom ostrzeżenia: 0%
kiaad2005.12.29, 11:47
to ze wir czy jakiś syf może sie dostac przez jpg czy avi to już dwano wiedzano !

tylko tego nie było paskudztwa w sieci w tak dużej ilośći ....

a moze anti-viry maja już ubgardzik ? wczoraj cos nowego zasał moj programik smilies/wink.gif
Kartofel05Zobacz profil
Poziom ostrzeżenia: 0%
Kartofel052005.12.29, 12:42
CYTAT(Marines @ 29 grudnia 2005, 11:40) <{POST_SNAPBACK}>
i tu się mylisz, na Linuxa jest taka sama ilość robaków, trojanów, ... co na Windowsa XP/2003 i na dodatek programy hakujące linuxa sa zdecydowanie skuteczniejsze.


hmm... wydawało mi się zawsze że jest nieporównywalnie mniej świństwa na Linuxa niż na Windows czy to gdzieś wyczytałeś w jakimś artykule czy po prostu to wiesz? Bo sam bym sobie coś poczytał na ten temat.
Funkcja komentowania została wyłączona. Do dyskusji zapraszamy na forum.
1