PDA

Επιστροφή στο Forum : Αδυναμία ασφαλείας σε Windows και Office, προειδοποιεί η Microsoft



NeK
06-11-13, 15:33
131282Κακόβουλοι χάκερ εκμεταλλεύονται μία ήδη γνωστή αδυναμία στα Microsoft Windows και στο Office που τους επιτρέπει να μολύνουν υπολογιστές με κακόβουλο λογισμικό, προειδοποίησε η Microsoft σε δημοσίευσή της την Τρίτη (http://blogs.technet.com/b/srd/archive/2013/11/05/cve-2013-3906-a-graphics-vulnerability-exploited-through-word-documents.aspx?Redirected=true).

Το προηγμένο exploit (κακόβουλο λογισμικό που εκμεταλλεύεται αδυναμίες) βρίσκεται σε παγιδευμένο έγγραφο Word που έρχεται ως συνημμένο σε email, έγραψε την Τρίτη ο Elia Florio του Microsoft Security Response Center. Οι επιθέσεις είναι στοχευμένες σε συγκεκριμένα άτομα ή εταιρείες και βρίσκονται κυρίως στην Μέση Ανατολή και στην Νότια Ασία. Το κακόβουλο έγγραφο εκμεταλλεύεται μία αδυναμία στο graphics device interface της Microsoft που καθιστά δυνατό για αυτούς που επιτίθενται να εκτελέσουν απομακρυσμένα τον κώδικα της επιλογής τους.

"Εάν το συνημμένο ανοιχτεί ή το κάνετε προεπισκόπηση, επιχειρεί να εκμεταλλευτεί την αδυναμία χρησιμοποιώντας μία παραποιημένη εικόνα ενσωματωμένη στο έγγραφο", έγραψε ο Dustin Childs, μάνατζερ στο Microsoft Trustworthy Computing group σε μία άλλη προειδοποιητική ανακοίνωση (http://blogs.technet.com/b/msrc/archive/2013/11/05/microsoft-releases-security-advisory-2896666-v2.aspx?Redirected=true). "Ένας επιτιθέμενος που έχει επιτυχώς εκμεταλλευτεί την αδυναμία μπορεί να αποκτήσει τα ίδια δικαιώματα με τον χρήστη του υπολογιστή". Mία τρίτη προειδοποιητική ανακοίνωση (http://technet.microsoft.com/en-us/security/advisory/2896666).

Η Microsoft έβγαλε μία προσωρινή επιδιόρθωση (https://support.microsoft.com/kb/2896666) που μπορεί ο κόσμος να την εγκαθιστά και να χρησιμοποιεί, μέχρι κάποια μόνιμη γίνει διαθέσιμη. Αν και δεν διορθώνει την κύρια αιτία της αδυναμίας, η προσωρινή επιδιόρθωση μπλοκάρει την απεικόνιση εικόνων σε φορμάτ που ενεργοποιεί το πρόβλημα. Άλλα προσωρινά μέτρα για χρήστες Windows και Office είναι να τροποποιήσουν το μητρώο των Windows για να αποκλείσουν να απεικονίζονται TIFF εικόνες ή να εγκαταστήσουν την έκδοση 4.0 του EMET (http://support.microsoft.com/kb/2458544) (Enhanced Mitigation Experience Toolkit).

Η αδυναμία προσβάλλει τα Microsoft Windows Vista και τα Windows Server 2008, Microsoft Office 2003 έως 2010 και όλες τις υποστηριζόμενες εκδόσεις του Microsoft Lync. Ο τρόπος με τον οποίο το Office 2010 αναπαράγει τα γραφικά το καθιστά ευάλωτο μόνο όταν τρέχει σε παλαιότερες πλατφόρμες όπως τα Windows XP ή τα Windows Server 2003. Το Office 2010 δεν επηρεάζεται όταν τρέχει σε Windows 7, 8 και 8.1.

Ο Florio δήλωσε ότι ο κακόβουλος κώδικας του exploit χρησιμοποιεί προηγμένες τεχνικές για να παρακάμψει τις προστασίες που οι μηχανικοί της Microsoft έχουν βάλει στις μετέπειτα εκδόσεις των Windows για να τα κάνουν ακόμα πιο ανθεκτικά σε επιθέσεις με εκτελέσιμο κώδικα.

"Προκειμένου να επιτύχει την εκτέλεση του κώδικα, το exploit συνδυάζει πολλαπλές τεχνικές για να παρακάμψει τις προστασίες DEP και ASLR", γράφει ο Florio που αναφέρεται στις Data Execution Prevetion και Address Space Layout Randomization τεχνικές προστασίας. "Συγκεκριμένα, ο κώδικας του exploit εκτελεί ένα μεγάλο heap-spray χρησιμοποιώντας ActiveX controls (αντί για την συνηθισμένη χρήση scripting) και χρησιμοποιεί ενσωματωμένα ROP gadgets για να καταλάβει εκτελέσιμα pages της μνήμης. Αυτό επίσης σημαίνει ότι το exploit αποτυχαίνει σε μηχανήματα που είναι ρυθμισμένα να μπλοκάρουν τα ActiveX controls που είναι ενσωματωμένα σε Office έγγραφα (π.χ. Protected View mode που έχει το Office 2010) ή σε υπολογιστές εξοπλισμένους με διαφορετική έκδοση του module που χρησιμοποιήθηκε για να φτιαχτούν τα ROP gadgets".

Το ROP σημαίνει Return Oriented Programming, μία τεχνική που βοηθά στην παράκαμψη του DEP μέσω της διευθέτησης κώδικα που υπάρχει ήδη στην εφαρμογή με τρόπο τέτοιο που του επιτρέπει να γίνει κακόβουλο. Μόλις τα Windows, το Office ή το Lync επεξεργαστούν τα κακόβουλα σχεδιασμένα TIFF αρχεία, η μνήμη του συστήματος φθείρεται με τέτοιο τρόπο που επιτρέπει στον επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα. Η Microsoft αναγνώρισε τον Haifei Li της ομάδας IPS του McAfee Labs για την αναφορά που έκανε για την αδυναμία αυτή.

Ο Haifei Li είπε ότι η τεχνική του exploit είναι καινοφανής.

"Αξίζει να σημειωθεί ότι αυτό το heap-spray στο Office μέσω των ActiveX αντικειμένων είναι μια νέα μέθοδος που δεν το έχουμε ξαναδεί", γράφει ο Li σε μία ξεχωριστή δημοσίευση στο blog του (http://blogs.mcafee.com/mcafee-labs/mcafee-labs-detects-zero-day-exploit-targeting-microsoft-office-2). "Προηγουμένως οι επιτιθέμενοι χάκερ συνήθως επέλεγαν τον Flash Player για να "ψεκάσουν" την μνήμη του Office. Πιστεύουμε ότι αυτό το κόλπο αναπτύχθηκε λόγω του ότι η Adobe εισήγαγε μία click-to-play λειτουργία στον Flash Player πριν λίγους μήνες που βασικά αποτελείωσε το παλιό κόλπο. Αυτή είναι μία ακόμα απόδειξη ότι η επιτιθέμενη τεχνική πάντα προσπαθεί να εξελιχθεί όταν οι παλιές δεν λειτουργούν πια".

Τα καλά τα νέα από αυτές τις ανακοινώσεις είναι ότι οι επιθέσεις που παρατηρήθηκαν μέχρι τώρα είναι εξαιρετικά στοχευμένες, σε αντίθεση με άλλα exploits που εμφανίζονται συχνά σε websites που έχουν γίνει hack. Επίσης ενθαρρυντικό είναι ότι μόνο ένα μικρό μέρος του οικοσυστήματος της Microsoft επηρεάζεται. Παρόλα αυτά, είναι δυνατόν οι επιθέσεις να είναι πιο ευρείες από όσο έχει αναφερθεί γιατί δεν ασυνήθιστο στις αρχικές προειδοποιήσεις να τους διαφεύγουν κάποιες δραστηριότητες. Όσοι έχετε λογισμικό που έχει αυτή την αδυναμία καλό θα κάνετε να εγκαταστήσετε την προσωρινή επιδιόρθωση και να ενημερώνεστε για τις τελευταίες εξελίξεις σχετικά με αυτή την επίθεση.

Πηγή: Ars Technica (http://arstechnica.com/security/2013/11/install-fix-to-stop-in-the-wild-windows-and-office-exploit-microsoft-warns/)

Helix
06-11-13, 15:52
Windows και exploits; Πέφτω από τα σύννεφα...

tsigarid
06-11-13, 16:53
Τίποτα καινούριο, σου έρχεται κάτι με attachment και πρέπει να κάνει βλακεία ο χρήστης.


Windows και exploits; Πέφτω από τα σύννεφα...

Haters will hate.

Helix
06-11-13, 16:56
Haters will hate.

Fanboys will love

tsigarid
06-11-13, 17:07
Fanboys will love

Μακάριοι οι πτωχοί τω πνεύματι :p

Helix
06-11-13, 17:09
Μακάριοι οι πτωχοί τω πνεύματι :p

:oneup:

Ant0n1z
06-11-13, 17:32
Τίποτα καινούριο, σου έρχεται κάτι με attachment και πρέπει να κάνει βλακεία ο χρήστης.


Αυτό ακριβώς.

aroutis
06-11-13, 17:35
Τίποτα καινούριο, σου έρχεται κάτι με attachment και πρέπει να κάνει βλακεία ο χρήστης.
To να εξαρτάσαι από την εξυπνάδα του χρήστη ειναι αυτοκτονικό.
Δεν αποτελεί κάποιου είδους θετικό επιχείρημα αυτό που λες.

Μακάριοι οι πτωχοί τω πνεύματι
Δυστυχώς θα συμφωνήσω...

tsigarid
06-11-13, 17:58
To να εξαρτάσαι από την εξυπνάδα του χρήστη ειναι αυτοκτονικό.
Δεν αποτελεί κάποιου είδους θετικό επιχείρημα αυτό που λες.

Δεν το είπα σαν θετικό επιχείρημα, αλλά για να τονίσω το "τίποτα καινούριο". Προφανώς και δεν εξαρτάσαι από την εξυπνάδα του χρήστη, για το λόγο αυτό είναι απαραίτητη η εκπαίδευση του χρήστη και ένα καλό antivirus. Αυτό όμως είναι μεγάλη κουβέντα.

Helix
06-11-13, 18:05
Για την ασφάλεια του χρήστη είναι καλό τόσο να ακολουθεί σωστές πρακτικές (aka δεν τρέχω ότι βρώ στο internet) όσο και λειτουργεί σε ένα σύστημα που παρέχει μια επιπλέον ασφάλεια σε κακόβουλο λογισμικο

murray
06-11-13, 18:15
Πριν λίγες μέρες βγήκε ανακοίνωση για τους κινδύνους του End Of Life λογισμικού (http://www.adslgr.com/forum/threads/772922-%CE%9D%CE%AD%CE%B1-%CE%AD%CE%BA%CE%B8%CE%B5%CF%83%CE%B7-%CE%B1%CF%80%CF%8C-%CF%84%CE%B7-Microsoft-%CE%B3%CE%B9%CE%B1-%CF%84%CE%B7%CE%BD-%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1-%CF%83%CF%84%CE%BF%CE%BD-%CE%BA%CF%85%CE%B2%CE%B5%CF%81%CE%BD%CE%BF%CF%87%CF%8E%CF%81%CE%BF-%CE%B4%CE%B5%CE%AF%CF%87%CE%BD%CE%B5%CE%B9-%CF%84%CE%BF%CF%85%CF%82-%CE%BA%CE%B9%CE%BD%CE%B4%CF%8D%CE%BD%CE%BF%CF%85%CF%82-%CF%87%CF%81%CE%AE%CF%83%CE%B7%CF%82-EOL-%CE%BB%CE%BF%CE%B3%CE%B9%CF%83%CE%BC%CE%B9%CE%BA%CE%BF%CF%8D) και τώρα σκάει και απτό παράδειγμα;

ermis333
06-11-13, 19:48
Πως αλλιώς θα αναγκάσει η Microsoft τον κόσμο να πάρει windows 8 και office 2013;

Zakk_Wylde
06-11-13, 21:29
Social engineering is using deception, manipulation and influence to convince a human who has access to a computer system to do something, like click on an attachment in an e-mail.
Kevin Mitnick

The human side of computer security is easily exploited and constantly overlooked. Companies spend millions of dollars on firewalls, encryption, and secure access devices and it's money wasted because none of these measures address the weakest link in the security chain: the people who use, administer, operate and account for computer systems that contain protected information. . . .
επίσης...

οπότε όσοι το παίζουν γνώστες ας γράψουν καμία γραμμή κώδικα, ας κολλήσουν καμία πλακέτα πρώτα και μετά να κατηγορήσουν κάποια εταιρία... και για να μην παρεξηγηθώ ως συνήθως, δεν λέω πως η MS είναι εντάξει με τους πελάτες της αλλά μην περιμένουμε προγράμματα 10ετίας+ να είναι επαρκή σε θέματα ασφαλείας, όταν ακόμα και τα linux-unixοειδή έχουν κενά που μπορεί κάποιος να τα εκμεταλευτεί άνετα... Δεν γίνεται να τα έχεις όλα, ειδικά σε θέματα ασφαλείας εκτός αν έχεις τον υπολογιστή σου μέσα σε κλωβό θωρακισμένου τσιμέντου πάχους 1 μέτρου ενισχυμένου με μόλυβδο και τα καλώδιά του να περνάνε μέσα από κάτι ανάλογο :) όπως έχουν κάνει σοφά κάποιες μεγάλες εταιρίες...

Dark Demis
06-11-13, 22:36
Πως αλλιώς θα αναγκάσει η Microsoft τον κόσμο να πάρει windows 8 και office 2013;

καταργώντας το skype και δίνοντας δυνατότητα να το εχεις μόνο για metro :rofl:

chrismfz
07-11-13, 02:07
καταργώντας το skype και δίνοντας δυνατότητα να το εχεις μόνο για metro :rofl:

/offtopic ευκαιρία να πάει λαός (έστω και λίγος) σε ανοιχτά πρωτόκολλα και σε clients στυλ jitsi / pidgin :whistle:

ipo
07-11-13, 02:17
Ενδιαφέρουσα η νέα μέθοδος εισβολής.

Συμμερίζομαι τις απόψεις της Microsoft στη συγκεκριμένη περίπτωση. Οι επιτιθέμενοι διαρκώς βελτιώνουν τις μεθόδους τους και οι εταιρείες λογισμικού ακολουθούν, θωρακίζοντας τα προγράμματά τους. Όμως η MS, εκτός από τη βελτίωση της ασφάλειας των νέων προϊόντων, πρέπει να μπαλώνει και παρωχημένο λογισμικό 12ετίας, ώστε να έχει τη στοιχειώδη ασφάλεια. Το να προτρέπει τον κόσμο να πάει στα νέα της προϊόντα είναι αναμενόμενο, αφού τα καινούρια είναι σχεδιασμένα εξ αρχής για να είναι πιο ασφαλή.

@ ADSLgr.com All rights reserved.