Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

unbekannte Sicherheitslücke im IIS und ungepatchtes Sicherheitsloch im IE

Diskussion: unbekannte Sicherheitslücke im IIS und ungepatchtes Sicherheitsloch im IE im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Wie heise.de und auch TheRegister berichten, warnt Microsoft Administratoren von IIS Server vor einem noch unbekannten Bug, der in ...

Antwort
Alt 25.06.04, 23:12   #1 (permalink)
Rushjo
Guest
 
Likes:
Standard unbekannte Sicherheitslücke im IIS und ungepatchtes Sicherheitsloch im IE

Anzeige

Wie heise.de und auch TheRegister berichten, warnt Microsoft Administratoren von IIS Server vor einem noch unbekannten Bug, der in den letzten Tag zum massiven Cracken von Webservern ausgenutzt wurde. Dieser Bug, der auch in vollgepatchten IIS Server noch vorhanden ist, wurde dabei von Spammern ausgenutzt, um auf den Servern befindliche html-Dateien so zu verändern, das sie einen weiteren ungepatchten Bug in IE ausnutzen und dann einen Trojaner namens RAT nachinstallieren. Lediglich Systeme mit dem ServicePack 2 ReleaseCanditat seien nicht betoffen laut Microsoft, wobei das Einspielen des ServicePacks noch ausdrücklich nicht für "laufende Systeme" empfohlen wird. Dieser Bericht über die Welle der gecrackten Server und deren Missbrauch wurde auch vom US Cert Institut und vom Internet Storm Center (ISC), hier, bestätigt. Da es momentan keinerlei Patch gibt, empfiehlt Microsoft das Setzen der Sicherheitseinstellungen im IE auf "hoch", auch wenn dann so einige WebSite nicht mehr angezeigt werden können. Der installierte Trojaner RAT besitzt so einige kleine nette Feature wie Keylogger, Möglichkeit Code nachzuinstallieren und Ihn in einem Spam-Bot umzuwandeln. heise.de empfiehlt allen Nutzern das Verwenden von Opera und Mozilla als Browser, bis ein Patch von Microsoft bereit gestellt wird. Wobei mal angemerkt sei, das es auch bei Opera Sicherheitslücken gibt, die aktuell durch Trojaner ausgenutzt werden.

Interessante Kombination von Viren, Spam, Trojanern und Cracken von Servern....

MfG Rushjo

[1] Quelle "Cracken von IIS und IE Bug", heise.de (deutsch)
[2] Quelle "What you should know about download.ject", microsoft.com (english)
[3] Quelle "Watch out! Incoming ....", TheRegister.co.uk (english)
[4] Quelle "Crackdown of IIS Server", heise.de (deutsch)
[5] Quelle ".org dns problems, RFI - russian IIS Hacks", isc.sans.org (english)
[6] Quelle "IIS 5 Web Server Compromises", uscert.gov (english)

  Mit Zitat antworten
Alt 25.06.04, 23:46   #2 (permalink)
 
Registriert seit: 20.06.04
uzeknirb Leistung: Facit NTK
Likes: 0
Standard

wau das haut mich vom hocker, unglaublich, kann man da überhaupt noch von microsoft updates downloaden....???

den ist wohl nicht`s mehr hinzuzufügen

Gratulation
uzeknirb ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 26.06.04, 00:23   #3 (permalink)
 
Registriert seit: 16.04.04
Zirias Leistung: Facit NTK
Zirias eine Nachricht über ICQ schicken Zirias eine Nachricht über AIM schicken Zirias eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Tja, war wohl nur eine Frage der Zeit, bis mal eine gefundene Lücke NICHT an MS gemeldet bzw veröffentlicht wird sondern massiv ausgenutzt. Das kann man nun nicht unbedingt MS zum Vorwurf machen, es sei denn mittelbar, vielleicht sind manche Leute zu frustriert von Microsofts "Nachbesserungsmoral". Eindeutig MS anzulasten sind natürlich bekannte Lücken im IE, wie hier wohl auch eine zum Einsatz kommt, falls ich richtig gelesen habe. Rushjo, da bin ich ja froh, dass über Mozilla und Co derzeit nichts bekannt ist, was von Malware ausgenutzt werden könnte. Der heise-Artikel von Jürgen Schmidt ist in der Hinsicht ja grober Unfug ...

Greets, Ziri
Zirias ist offline   Mit Zitat antworten
Alt 26.06.04, 09:32   #4 (permalink)
Rushjo
Guest
 
Likes:
Standard

@Zirias

Meinst Du dieses Posting von "Full-Disclosure" MailingList? Also, ich kann das mit meinem Opera 7.21 unter Windows nachvollziehen. Es gibt aber auch ein Posting, hier, wo scheinbar es doch nicht für alle nachvollziehbar ist. Würde mich mal interessieren, ob es bei Dir auch geht?!

MfG Rushjo

P.S. heise.de hat nur über den Thread berichtet. (aber nur eine Randbemerkung!) :-)
  Mit Zitat antworten
Alt 26.06.04, 23:07   #5 (permalink)
 
Registriert seit: 16.04.04
Zirias Leistung: Facit NTK
Zirias eine Nachricht über ICQ schicken Zirias eine Nachricht über AIM schicken Zirias eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Ich hab doch gar nichts von Opera geschrieben? ?(
Zirias ist offline   Mit Zitat antworten
Alt 01.07.04, 16:13   #6 (permalink)
Rushjo
Guest
 
Likes:
Standard

Wie Zone-H.org heute unter Berufung auf Microsoft und verschiedene AntiViren Software Hersteller berichtet, wurden die Angriffe am Freitag nach dem Abschalten eines russischen Servers gestoppt. Auch sollen es jetzt doch nur vereinzelte Angriffe gewesen sein. Dabei geht Microsoft mittlerweile davon aus, das es "manuelle" Angriffe waren und keine "automatisierten" Angriffe per Exploit oder Wurm. Für diese Theorie sprich auch die relativ geringe Verbreitung komprimitierter Server. Ausserdem stellt Microsoft die These auf, das diese Server gegen eine "vulnerablity" aus dem Monat April nicht gepatchet waren. Diese These wird auch von Senior Partners von AntiViren Software Firmen wie symaptec unterstützt, die erklärten, es sei für Admins immer eine leichte Ausrede, zu sagen, dort draussen gibt es böse Hacker, die meinen perfekt gewarteten Server besiegt haben als zugeben zu müssen, das sie selber "schei**e" gebaut haben. Laut Cyveillance, einem Berater für Online Risiko und Management Produkte, waren am Montag auch nur 647 WebSite weltweit betroffen. Auch wurden die Spuren der "Täter" zur russischen Hacker-Gruppe "HangUp Team" zurückverfolgt. Diese verkauft CreditCardNumber und dazugehörige Daten für umgerechnet ca. 3 Dollar pro. Und besitzt angeblich ein Archiv von ca. hunderten von Megabyte mit solchen Informationen. Aufgrund der schwierigen Strafverfolgung in Russland und der damit verbundenen relativ ungefährlichen Möglichkeit an Geld zu kommen, dürfte das "HangUp Team" noch sehr grossen Potential haben und noch öfter von sich hören lassen. Bis zur Fertigstellung eines Patches empfiehlt Microsoft allen User, die Sicherheitseinstelluingen im IE auf "high" zu setzen, auch wenn damit fast kein Surfen mehr möglich ist. Als Alternative wird von Sicherheitsexperten das Deaktivieren von ActiveX in der Registry empfohlen. Dies macht man durch das Setzen eines "kill byte".

Zitat:
Alternative zum Deaktivieren von ActiveX
* Create a registry key called: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{00000566-0000-0010-8000-00AA006D2EA4}* Then, create a dword value named ?Compatibility Flags? and give it a value of 400.
Ich habe dies nun nicht getestet, fall es jemand testet, würde mich mal ein Feedback interessieren.

Das sind doch mal verhältnismäßig gute News für den IE und Microsoft.

MfG Rushjo

[1] Quelle "Microsoft Blames Hackers, Not Zero-Day Vulnerability, For Web Attack", zone-h.org (english)

[NACHTRAG]

Interessant ist es, dazu mal die Postings auf "Full Disclosure" Mailing zu verfolgen, dort wurde im Posting von "Drew Copley" von eEye, einer Security-Research-Firma, die sehr viel Geld von Microsoft bekommt, nochmals zu den offiziellen Verlautbarungen die Meinung vertreten, das es in Wirklichkeit ein alter Bug sei, der aber schon lange gefixt sei und nur die User den nötigen Patch nicht ein gespielt hätten. Danach wurde dann mal die Theorie aufgestellt, das "Drew Copley" als finanzell von Microsoft Abhängiger, sich scheinbar auch an diesem Verwirrspiel zur Vermeidung schlechter Publicity für Microsoft beteiligt. Parallel dazu wurde er als Hauptvorschlag für den "Team Bugtraq Security's Prick
of the year award" nominiert, der an den Poster, der am meisten Müll postet, die meiste Aufmerksamkeit beansprucht und die wenigstens Informationen liefert, vergeben wird. Die Bekanntgabe des Ergebnis erfolgt dann auf der Defcon 2004. In den folgenden Postings wurden noch ein paar Niedlichkeiten zwischen "Bugtraq" und "Drew Copley" ausgetauscht, wie

Zitat:
Email von research@bugtraq.org
ok gorilla boy,

Sorry drew. You're making about as much sense as a 10 year old schoolyard
bully frontin' e-gangsta. "Ultraviolence bla bla" pffft. Poser. Let's get
a few things straight:

1) You aren't very good at what you do. Not only do you personally suck,
your company is fairly average at best.

2) Hiring someone from japan to do your hard hitting for you is something
best left to baseball teams. (hi Yuji! ;pPppP)

Allthough we've always been mildly amused by scene/industry wannabees like
yourself, hiding behind the relative "skill" of those who surround them,
we believe you're a bit of a joke.

Finding bugs is not hard. Exploiting bugs is not hard. And you and the rest
of eEye are not experts at either. You're what we like to refer to as
billboard bughunters. Publicity. And pathetic publicity at that, as the
only company in the market with money, Microsoft, is pissed at you.

Shut the fuck up.

Love,
Team Bugtraq Security

PS: current poll results indicate that yes, you are indeed a fucking
prick.
Manchmal sind so Mailing-Listen nicht nur interessant, sondern auch amüsant.

MfG Rushjo

[1] Posting 1 "Misinformation on Scob/MSject Corrected", full-disclosure (english)
[2] Posting 2 "Misinformation on Scob/MSject Corrected", full-disclosure (english)
[3] Posting 3 "Misinformatio on Scob/MSject Corrected - Whoops, i was wrong", full-disclosure (english)
[4] Posting 4 "Misinformation on Scob/MSject Corrected", full-disclosure (english)
[5] Posting 1 "The official Bugtraq Security "Drew Copley is a prick" poll", full-disclosure (english)
[6] Posting 2 "The official Bugtraq Security "Drew Copley is a prick" poll", full-disclosure (english)
[7] Posting 3 "The official Bugtraq Security "Drew Copley is a prick" poll", full-disclosure (english)
[8] Posting 4 "The official Bugtraq Security "Drew Copley is a prick" poll", full-disclosure (english)

[/NACHTRAG]
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » unbekannte Sicherheitslücke im IIS und ungepatchtes Sicherheitsloch im IE
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
unbekannte Ordner kante23 Windows 4 01.05.06 21:33
unbekannte Passwortabfrage Reboot Windows 17 08.02.05 15:18
Unbekannte Geräte im GeräteManager wuselhans Windows 9 11.05.03 12:50
vnc sicherheitsloch soox News & Ankündigungen 3 03.12.02 23:10


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61