Показаны сообщения с ярлыком ms. Показать все сообщения
Показаны сообщения с ярлыком ms. Показать все сообщения

среда, 9 ноября 2011 г.

MS11-083: Ждем новый Slammer?

(почти) Жуткая, жутка уязвимость в стеке.

Почему жуткая? По моему опыту, UDP фильтруется очень плохо. Например в сетях провайдеров ШПД зачастую режут "плохие" 135/445/137/139 по TCP и оставляют открытыми те же протоколы, которые прекрасно работаю и в ряде выпусков Windows включены по умолчанию и по UDP.
+ Скорость распространения, количество целей, спуфинг адреса...
Вспоминается SQL Slammer, который в свое время просаживал Интернет и корпоративные сетки до полной перегрузки каналов. А там был только MS SQL. А тут практически все.

Почему "почти". Экплойта  нет. пока.

http://www.securitylab.ru/vulnerability/409824.php
http://technet.microsoft.com/en-us/security/bulletin/ms11-083

четверг, 14 октября 2010 г.

Хакеры использовали сети Microsoft

На протяжении последних трех недель интернет-адреса, входящие в сети, принадлежащие корпорации Microsoft, были использованы для маршрутизации трафика с более чем 1000 мошеннических сайтов, управляемых известной группой российских киберпреступников.

http://www.securitylab.ru/news/398515.php

Официальная причина инцидента: ошибки конфигурации сетевого оборудования.

“We have completed our investigation and found that two misconfigured network hardware devices in a testing lab were compromised due to human error”

http://www.theregister.co.uk/2010/10/14/microsoft_confirms_ip_hijack/



Что же сказать?!
.... happens...

MaxPatrol мог спасти :)

ЗЫ. На взломанных серверах использовался Linux/Unix.

среда, 15 июля 2009 г.

Новые 0-day

Две полезных заметки Валерия Марчука про незакрытые и активно используемые злоумышленниками уязвимости:

Уязвимости нулевого дня и защита от текущих угроз

Защита от 0-day в Microsoft DirectShow

PS. Поздравляю Валерия с получением статуса MVP. Сейчас с Positive Technologies и SecurityLab сотрудничает уже 3 эксперта, сертифицированные как MVP in Enterprise Security.

понедельник, 18 мая 2009 г.

Утилита для проверки WINS и DNS (MS-09-008)

Утилита для выявления потенциально опасных записей в базе DNS- и WINS-служб. Утилита также позволяет сканировать доступную локальную сеть на предмет существования хостов с опасными NetBIOS-именами. Периодическое использование утилиты позволит системным администраторам, а также администраторам по безопасности контролировать использование потенциально опасных записей в серверах имен и присутствие в сети узлов с опасными NetBIOS-именами.




Подробная информация в статье Сергея Рублева:
http://www.securitylab.ru/analytics/379619.php

Ссылка для загрузки:
http://www.ptsecurity.ru/download/wpadcheck.zip

понедельник, 20 апреля 2009 г.

Microsoft SIR. Россия в лидерах!

Microsoft опубликовала очередной отчет Security Intelligence Report.

Россия среди лидеров по проценту зараженных компьютеров:



У нас метрика заражений на 1000 запусков "чистилки" составляет 21,1, тогда как среднемировой показател 8,6.
Очень странный показатель.

Возможно он плотно связан с вероятностью заражения различных платформ:



Думаю, ни кто не будет удивлен, что у большинства домашних пользователей стоит XP SP0, SP1, который "боятся" обновлять, чтобы не "слетела" крякнутая активация. Хотя тогда откуда у них Malicious Software Removal Tool? Не на дискете же "мастер" принес? Скорее уж что-то от Касперского или DrWeb.

Странно все это. Неужели корпоративщики?

PS. Вообще - удивительный отчет.

В России наиболее распостраненная угроза - Taterf, распространяющийся через общие папки, в USA - Win32/Renos и Win32/Zlob. Про Conficker написано очень много, но первых строчках статистики он отсутствует.

Чудеса?

воскресенье, 14 декабря 2008 г.

Еще немного об 0-day в IE

На SecurityLab опубликованы инструкции по временному снижению риска, связанному с последней уязвимостью в IE.
Исследования Positive Technologies показывают, что уязвимость относится не только 7й версии браузера, как сообщалось изначально. Кроме того, удалось воспроизвести условия, в которых экплойт работает практически со 100% точностью, в отличии от опубликованных ранее примеров, дающих невысокую вероятность использования.
В общем, ситуация накаляется.

понедельник, 24 ноября 2008 г.

IE 8 и XSS

Опубликовали результаты анализа XSS-фильтра, встроенного в текущую beta Internet Explorer 8. Достаточно неплохо потрудились коллеги из Microsoft, многие распостраненные векторы использования этой уязвимости перекрыты.

Учитывая, что и по статистике Positive Technologies, и по международной статистике WASC, XSS является самой распостраненной проблемой Web, наличие подобных механизмов в браузерах - полезный почин. Думаю, этим направлением стоит озаботиться и разработчикам Avir/HIPS.

Ниже краткое резюме по эффективности фильтра против разных векторов атаки:


Сохраненный вариант

Нет

DOM-Based

Частично

Отраженный вариант

В теге

Нет

В Javascript

Нет

В HTML

Да

В параметре тега

Да


Что забавно, обнаружили возможности использования другой уязвимости (Расщепление HTTP-ответа», HTTP Response Splitting) для отключения защиты от XSS. Надеюсь, в релизе эта проблема будет устранена.

воскресенье, 16 ноября 2008 г.

Все новое - старое

В связи с выходом патча MS08-068 все дружно начали вспоминать, сколько лет назад была продемонстрирована атака Smbrelay. Действительно, уязвимость, которую устранил Microsoft в этом обновлении широко известна уже более 8 лет. Причем первые упоминания о ней не связаны с протоколом CIFS/SMB, а касаются, вы удивитесь, telnet.
Интересно, что отзывы на securitylab приказывают, что многие не имеют представления об этой атаке, ставшей в свое время прекрасным примером уязвимости проектирования протоколов аутентификации. Хотя на том же портале опубликовано как минимум две неплохих статьи на эту тему:

NTLM и корпоративные сети
NTLM не умер, он просто так пахнет

Воистину, все новое - хорошо забытое старое.

пятница, 24 октября 2008 г.

Старшый и ужасный MS 08-067

Давно не появлялся такой "страшный" server-side баг. Ждем массовых эпидемий в домовых и корпоративных сетях и новой волны рассказов про страшных хакеров, которые страшнее чем добрые инсайдеры.

Подробная информация