(почти) Жуткая, жутка уязвимость в стеке.
Почему жуткая? По моему опыту, UDP фильтруется очень плохо. Например в сетях провайдеров ШПД зачастую режут "плохие" 135/445/137/139 по TCP и оставляют открытыми те же протоколы, которые прекрасно работаю и в ряде выпусков Windows включены по умолчанию и по UDP.
+ Скорость распространения, количество целей, спуфинг адреса...
Вспоминается SQL Slammer, который в свое время просаживал Интернет и корпоративные сетки до полной перегрузки каналов. А там был только MS SQL. А тут практически все.
Почему "почти". Экплойта нет. пока.
http://www.securitylab.ru/vulnerability/409824.php
http://technet.microsoft.com/en-us/security/bulletin/ms11-083
Показаны сообщения с ярлыком ms. Показать все сообщения
Показаны сообщения с ярлыком ms. Показать все сообщения
среда, 9 ноября 2011 г.
четверг, 14 октября 2010 г.
Хакеры использовали сети Microsoft
На протяжении последних трех недель интернет-адреса, входящие в сети, принадлежащие корпорации Microsoft, были использованы для маршрутизации трафика с более чем 1000 мошеннических сайтов, управляемых известной группой российских киберпреступников.
http://www.securitylab.ru/news/398515.php
Официальная причина инцидента: ошибки конфигурации сетевого оборудования.
“We have completed our investigation and found that two misconfigured network hardware devices in a testing lab were compromised due to human error”
http://www.theregister.co.uk/2010/10/14/microsoft_confirms_ip_hijack/
Что же сказать?!
.... happens...
MaxPatrol мог спасти :)
ЗЫ. На взломанных серверах использовался Linux/Unix.
http://www.securitylab.ru/news/398515.php
Официальная причина инцидента: ошибки конфигурации сетевого оборудования.
“We have completed our investigation and found that two misconfigured network hardware devices in a testing lab were compromised due to human error”
http://www.theregister.co.uk/2010/10/14/microsoft_confirms_ip_hijack/
Что же сказать?!
.... happens...
MaxPatrol мог спасти :)
ЗЫ. На взломанных серверах использовался Linux/Unix.
среда, 15 июля 2009 г.
Новые 0-day
Две полезных заметки Валерия Марчука про незакрытые и активно используемые злоумышленниками уязвимости:
Уязвимости нулевого дня и защита от текущих угроз
Защита от 0-day в Microsoft DirectShow
PS. Поздравляю Валерия с получением статуса MVP. Сейчас с Positive Technologies и SecurityLab сотрудничает уже 3 эксперта, сертифицированные как MVP in Enterprise Security.
Уязвимости нулевого дня и защита от текущих угроз
Защита от 0-day в Microsoft DirectShow
PS. Поздравляю Валерия с получением статуса MVP. Сейчас с Positive Technologies и SecurityLab сотрудничает уже 3 эксперта, сертифицированные как MVP in Enterprise Security.
понедельник, 18 мая 2009 г.
Утилита для проверки WINS и DNS (MS-09-008)
Утилита для выявления потенциально опасных записей в базе DNS- и WINS-служб. Утилита также позволяет сканировать доступную локальную сеть на предмет существования хостов с опасными NetBIOS-именами. Периодическое использование утилиты позволит системным администраторам, а также администраторам по безопасности контролировать использование потенциально опасных записей в серверах имен и присутствие в сети узлов с опасными NetBIOS-именами.

Подробная информация в статье Сергея Рублева:
http://www.securitylab.ru/analytics/379619.php
Ссылка для загрузки:
http://www.ptsecurity.ru/download/wpadcheck.zip
Подробная информация в статье Сергея Рублева:
http://www.securitylab.ru/analytics/379619.php
Ссылка для загрузки:
http://www.ptsecurity.ru/download/wpadcheck.zip
Ярлыки:
ms,
pentest,
positive technologies,
tools,
vulners
понедельник, 20 апреля 2009 г.
Microsoft SIR. Россия в лидерах!
Microsoft опубликовала очередной отчет Security Intelligence Report.
Россия среди лидеров по проценту зараженных компьютеров:

У нас метрика заражений на 1000 запусков "чистилки" составляет 21,1, тогда как среднемировой показател 8,6.
Очень странный показатель.
Возможно он плотно связан с вероятностью заражения различных платформ:

Думаю, ни кто не будет удивлен, что у большинства домашних пользователей стоит XP SP0, SP1, который "боятся" обновлять, чтобы не "слетела" крякнутая активация. Хотя тогда откуда у них Malicious Software Removal Tool? Не на дискете же "мастер" принес? Скорее уж что-то от Касперского или DrWeb.
Странно все это. Неужели корпоративщики?
PS. Вообще - удивительный отчет.
В России наиболее распостраненная угроза - Taterf, распространяющийся через общие папки, в USA - Win32/Renos и Win32/Zlob. Про Conficker написано очень много, но первых строчках статистики он отсутствует.
Чудеса?
Россия среди лидеров по проценту зараженных компьютеров:
У нас метрика заражений на 1000 запусков "чистилки" составляет 21,1, тогда как среднемировой показател 8,6.
Очень странный показатель.
Возможно он плотно связан с вероятностью заражения различных платформ:
Думаю, ни кто не будет удивлен, что у большинства домашних пользователей стоит XP SP0, SP1, который "боятся" обновлять, чтобы не "слетела" крякнутая активация. Хотя тогда откуда у них Malicious Software Removal Tool? Не на дискете же "мастер" принес? Скорее уж что-то от Касперского или DrWeb.
Странно все это. Неужели корпоративщики?
PS. Вообще - удивительный отчет.
В России наиболее распостраненная угроза - Taterf, распространяющийся через общие папки, в USA - Win32/Renos и Win32/Zlob. Про Conficker написано очень много, но первых строчках статистики он отсутствует.
Чудеса?
воскресенье, 14 декабря 2008 г.
Еще немного об 0-day в IE
На SecurityLab опубликованы инструкции по временному снижению риска, связанному с последней уязвимостью в IE.
Исследования Positive Technologies показывают, что уязвимость относится не только 7й версии браузера, как сообщалось изначально. Кроме того, удалось воспроизвести условия, в которых экплойт работает практически со 100% точностью, в отличии от опубликованных ранее примеров, дающих невысокую вероятность использования.
В общем, ситуация накаляется.
Исследования Positive Technologies показывают, что уязвимость относится не только 7й версии браузера, как сообщалось изначально. Кроме того, удалось воспроизвести условия, в которых экплойт работает практически со 100% точностью, в отличии от опубликованных ранее примеров, дающих невысокую вероятность использования.
В общем, ситуация накаляется.
понедельник, 24 ноября 2008 г.
IE 8 и XSS
Опубликовали результаты анализа XSS-фильтра, встроенного в текущую beta Internet Explorer 8. Достаточно неплохо потрудились коллеги из Microsoft, многие распостраненные векторы использования этой уязвимости перекрыты.
Учитывая, что и по статистике Positive Technologies, и по международной статистике WASC, XSS является самой распостраненной проблемой Web, наличие подобных механизмов в браузерах - полезный почин. Думаю, этим направлением стоит озаботиться и разработчикам Avir/HIPS.
Ниже краткое резюме по эффективности фильтра против разных векторов атаки:
Что забавно, обнаружили возможности использования другой уязвимости (Расщепление HTTP-ответа», HTTP Response Splitting) для отключения защиты от XSS. Надеюсь, в релизе эта проблема будет устранена.
Учитывая, что и по статистике Positive Technologies, и по международной статистике WASC, XSS является самой распостраненной проблемой Web, наличие подобных механизмов в браузерах - полезный почин. Думаю, этим направлением стоит озаботиться и разработчикам Avir/HIPS.
Ниже краткое резюме по эффективности фильтра против разных векторов атаки:
Сохраненный вариант | Нет |
DOM-Based | Частично |
Отраженный вариант | |
В теге | Нет |
В Javascript | Нет |
В HTML | Да |
В параметре тега | Да |
Что забавно, обнаружили возможности использования другой уязвимости (Расщепление HTTP-ответа», HTTP Response Splitting) для отключения защиты от XSS. Надеюсь, в релизе эта проблема будет устранена.
Ярлыки:
ms,
positive technologies,
research,
vulners,
web
воскресенье, 16 ноября 2008 г.
Все новое - старое
В связи с выходом патча MS08-068 все дружно начали вспоминать, сколько лет назад была продемонстрирована атака Smbrelay. Действительно, уязвимость, которую устранил Microsoft в этом обновлении широко известна уже более 8 лет. Причем первые упоминания о ней не связаны с протоколом CIFS/SMB, а касаются, вы удивитесь, telnet.
Интересно, что отзывы на securitylab приказывают, что многие не имеют представления об этой атаке, ставшей в свое время прекрасным примером уязвимости проектирования протоколов аутентификации. Хотя на том же портале опубликовано как минимум две неплохих статьи на эту тему:
NTLM и корпоративные сети
NTLM не умер, он просто так пахнет
Воистину, все новое - хорошо забытое старое.
Интересно, что отзывы на securitylab приказывают, что многие не имеют представления об этой атаке, ставшей в свое время прекрасным примером уязвимости проектирования протоколов аутентификации. Хотя на том же портале опубликовано как минимум две неплохих статьи на эту тему:
NTLM и корпоративные сети
NTLM не умер, он просто так пахнет
Воистину, все новое - хорошо забытое старое.
пятница, 24 октября 2008 г.
Старшый и ужасный MS 08-067
Давно не появлялся такой "страшный" server-side баг. Ждем массовых эпидемий в домовых и корпоративных сетях и новой волны рассказов про страшных хакеров, которые страшнее чем добрые инсайдеры.
Подробная информация
Подробная информация
Подписаться на:
Сообщения (Atom)