Nem lepődnék meg ha a mai nap az IT-biztonság fekete keddjeként vonulna be a történelembe: az egyelőre felmérhetetlen súlyú Heartbleed sérülékenység mellett ma lejár a Windows XP (és az Office 2003) biztonsági támogatása, pedig még jócskán vannak élő rendszerek, méghozzá olyan helyeken, amiket egyáltalán nem lenne jó 0wnolva látni.
A tisztán látás kedvéért, illetve mivel több vonatkozó kérdést kaptam az utóbbi időben, leírom mi jön most:
- Mindenki szépen feltelepíti a mai MS frissítéseket. (az MS14-019-et elmagyarázhatná valaki kommentben btw.)
- Várunk maximum egy hónapot, amíg kijönnek a következő MS javítások
- A hackerek (kalapszíntől függetlenül) elkezdik visszafejteni a patch-eket
- A patchek alapján exploitok születnek, amik így-vagy úgy eljutnak rossz kezekbe is, beszéljünk akár az aktuális nagy Ellenségről vagy egyszerű Zeus banditákról
- Az exploitok szépen lassan be fognak szivárogni a még mindig XP-t használó hálózatokba, és GAME OVER.
Ezek mellett fontos hangsúlyozni, hogy:
- A vírusírtó nem fog megvédeni (sőt0, sőt1)
- A rövidesen felbukkanó "XP-őr" sneakoil termékek főleg nem
- Imádkozni ér, nyafogni nem, volt idő az átállásra
Most pedig:
dnet 2014.04.09. 09:03:37
[1] blogs.technet.com/b/srd/archive/2014/04/08/ms14-019-fixing-a-binary-hijacking-via-cmd-or-bat-file.aspx
buherator · http://buhera.blog.hu 2014.04.09. 10:09:33
Szóval ahogy nézem itt előfeltétel, hogy legyen egy alkalmazás, ami .bat vagy .cmd fájlokat CreateProcess()-el akárhonnan. Ha a támadó tudja írni a CWD-t, akkor lerakhat egy cmd.exe-t, a CreateProcess() pedig ezt fogja elindítani a rendszer eredeti cmd.exe-je helyett. Nyakatekert.
Alter Egon 2014.04.11. 19:48:15
A magam részéről kevésbé vagyok pesszimista: ha meghozzák a szükséges biztonsági intézkedéseket (nyilván nem elég csak egy up-to-date víruskergető), akár még viszonylag problémamentesen kibekkelhetnek egy pár hónapos időszakot (mikorra legalább részlegesen megoldódhat a vasak problémája).
buherator · http://buhera.blog.hu 2014.04.12. 18:02:43
balcsida 2014.04.17. 19:50:47
buherator · http://buhera.blog.hu 2014.04.25. 15:39:29