Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!
Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.
Ezt találod a közösségünkben:
Üdvözlettel,
M Imre
Számítástechnika klub vezetője
Amennyiben már tag vagy a Networkön, lépj be itt:
Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!
Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.
Ezt találod a közösségünkben:
Üdvözlettel,
M Imre
Számítástechnika klub vezetője
Amennyiben már tag vagy a Networkön, lépj be itt:
Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!
Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.
Ezt találod a közösségünkben:
Üdvözlettel,
M Imre
Számítástechnika klub vezetője
Amennyiben már tag vagy a Networkön, lépj be itt:
Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!
Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.
Ezt találod a közösségünkben:
Üdvözlettel,
M Imre
Számítástechnika klub vezetője
Amennyiben már tag vagy a Networkön, lépj be itt:
Kis türelmet...
Bejelentkezés
14 éve | M Imre | 2 hozzászólás
A Microsoft a múlt kedden (2010. 02. 09.) egy nagyszabású hibajavítást adott ki. A februári frissítéseiről összesen tizenhárom közleményben számolt be, amelyek közül az MS10-015-ös számú a Windows kerneljében szüntetett meg két biztonsági rést. E sebezhetőségek ráadásul már tizenhét éve jelen voltak az NT-alapú Windows operációs rendszerekben, és még a mai napig - legalábbis a Windows XP esetében - nem akarják "megadni magukat". A hibajavítások telepítése után ugyanis egyre több felhasználó jelezte, hogy valami nagyon nincs rendben, mivel a Windows XP operációs rendszerük kékhalál kíséretében összeomlott, és a számítógép újraindítását sem lehet elvégezni.
Összeakad a patch egy kártevővel
A múlt héten, február 9-én kiadott biztonsági frissítések közül az egyik kék halállal járó rendszerösszeomlást okozott egyes Windows XP gépeken, amelyek ezt követően képtelenek elindulni, még csökkentett módban sem. A Microsoft a fórumokon felbukkanó bejelentések hatására vizsgálatokat kezdeményezett, és az előzetes eredmények alapján úgy tűnik, hogy a frissítés egy rosszindulatú kóddal akad össze, és ez magyarázza az esetek legalábbis nagyobb részét.
Az érintett frissítés az MS10-015 jelölést viseli, és a a 32 bites Windowsokban található virtuális DOS gép, az NTVDM sebezhetőségét orvosolja. A három hete napvilágra került sebezhetőséget az okozza,hogy az NTVDM bizonyos kivételeket rosszul kezel, így a támadó az NTVDM-en keresztül kernelmódhoz juthat és megemelheti a kód jogosultsági szintjét. A támadás feltételezi a felhasználói szintű hozzáférést a rendszerhez. Ez az összetevő nincs a 64 bites telepítésekben, és amennyiben nincs szükségünk 16 bites futtatási lehetőségre, kikapcsolható a 32 bites változatokban is, így nem minden esetben szükséges a frissítés telepítése.
A Microsoft szerint bár az esetek elszigeteltek, a probléma jelentőségét sejteti, hogy a cég csütörtökön, február 11-én fel is függesztette az MS10-015 terjesztését a Windows Update-en keresztül, ugyanakkor a WIndows Server Update és System Management Server disztribúciókban megmaradt, hogy a vállalati felhasználók saját maguk dönthessék el, mihez kezdenek az üggyel.
A Microsofthoz érkező bejelentésekből és az internetes fórumokon található bejegyzésekből a fejlesztők viszonylag hamar leszűrték azt a következtetést, hogy az MS10-015-ös közleményhez tartozó frissítések körül kell keresni a probléma okát. Biztos, ami biztos a cég csütörtökön átmenetileg eltávolította a weboldalairól, illetve az automatikus frissítési funkciók által használt szerverekről a frissítéshez tartozó - Windows XP kompatibilis - állományokat, nehogy azok még nagyobb gondot okozzanak.
Az eddigi vizsgálatok arra engednek következtetni, hogy nem magával a hibajavítással van a probléma. Jerry Bryant, a Microsoft szóvivője szerint nagy valószínűséggel a mostani, kék halállal járó hiba "csak" olyan számítógépeken jelentkezik, amelyek valamilyen kártékony programmal korábban megfertőződtek. A Microsoftnál egyelőre nem találtak más kiváltó okot. A cég hangsúlyozta, hogy még vizsgálja a problémát, és "a hiba a felhasználóknak csak egy korlátozott számát érinti".
Miután kiderült, hogy kártékony kódok is közrejátszhatnak a nemkívánatos eseményekben, a biztonsági cégek is nekiláttak az elemzőmunkának. Többek közötti egyes felhasználói visszajelzésekre alapozva egyre biztosabban jelenthető ki, hogy a kék halál mögött ezúttal egy TDSS nevű rootkit áll, amely az érintett rendszereken az atapi.sys fájlt fertőzte meg. Mivel ezt az állományt is érintette a Microsoft keddi frissítése, ezért a hibajavítások végül nem várt problémát idézhetnek elő.
Egyes internetes fórumokon lehet olvasni néhány lehetséges megoldást arra az esetre is, ha a frissítés már megtörtént, és a számítógép nem indul újra. Ilyenkor a Microsoft frissítésének parancssorból (hibajavító konzolból) történő eltávolítása átmenetileg segíthet.
A TDSS rootkit
A frissítéssel kapcsolatban felmerült hibajelenségekkel foglalkozó szakemberek a felhasználóknak azt javasolják, hogy a frissítések telepítése előtt győződjenek meg arról, hogy a rendszerük nem fertőzött. Amennyiben kiderül, hogy a TDSS jelen van egy PC-n, és a víruskereső nem képes eltávolítani a károkozót, akkor a merevlemez másik gépben történő megtisztítására lehet szükség. Schouwenberg szerint, amennyiben az atapi.sys fájlt el kell távolítani a lemezről, akkor az a Windows telepítőjéről vagy egy másik - hasonló verziójú - Windows XP operációs rendszerről helyreállítható. Amennyiben ezek a lépések nem vezetnek eredményre, akkor a Windows telepítőjéről való javítás lehet a megoldás.
Független biztonsági szakértők szerint azonban egy rootkitről van szó, amely a TDSS (Rootkit.Win32.TDSS) családba tartozik, és a lemezműveleteket kezelő driverbe épül be, mint például az atapi.sys. A fertőzött driver (.sys fájl) lecserélésével jó eséllyel újra bootolhatóvá válik a fertőzött XP rendszer. Ezt a helyreállító konzolon keresztül is megtehetjük a megfelelő parancsok beütésével, amelyet lentebb, kék betűkkel láthatunk.
A Kaspersky dedikált TDSS-eltávolítóval is rendelkezik, amely képes kiirtani a rendszerből a rootkitet. Roel Schouwenberg, a cég egyik víruskutatója elmondta, hogy a TDSS nagyon kifinomult technikák segítségével képes elrejteni a saját kódjait a számítógépeken, ezért az antivírus alkalmazásoknak sincs könnyű dolguk, hogy felismerjék azt.
A TDSS a driver első 824 bájtját átírva lép működése. Ennek során nem változik meg a fájl mérete, így a rootkitek után kutató szoftverek ez alapján nem veszik észre a változást. A driverbe épülve a rootkit szűri az I/O műveleteit, így védeni tudja magát és a kívánt fájlokat bármilyen kiolvasás elől. Ezt az alapot felhasználva az I/O-manipulációval saját binárisokat injektál azokba a folyamatokba, amelyek meghívják a kernel32.dll-t, és azok felhasználói szinten futnak. Ez a lehetőség a Vista és 7 platformokat is érinti.
A rootkitek olyan programok, amelyek az operációs rendszer alacsony szintű mechanizmusaiba, rendszer API-jaiba épülnek be, és elrejtik magukat nemcsak a felhasználó, de a szokásos vírusvédelmi eszközök elől is. A támadó célja, hogy észrevétlenül használhassa a gépet, beleértve az információ kinyerését és az erőforrásokat is, vagyis zombivá teszi, és egy hálózat tagjaként szolgálja a bűnözők céljait.
Régebbi hír - NTVDM hiba, jogosultság, 16 bites folyamatok ... (jan. 21.):
Jogosultsági kockázat minden Windowsban
(forrás: biztonsagportal.hu, hwsw.hu)
|
|
M Imre írta 1 napja a(z) Fényképezés, képek szerkesztése és minden hasonló témakör fórumtémában:
Különleges fotókon mutatkoznak be a magyar ...
M Imre írta 4 napja a(z) Wayback Machine - az Internet Archívum (már 30 petabájt adat) blogbejegyzéshez:
Nyolcadik 404 Not Found – Ki őrzi meg az internetet? című ...
M Imre írta 5 napja a(z) Fényképezés, képek szerkesztése és minden hasonló témakör fórumtémában:
Harmincöt éve omlott le a berlini fal: így néz ki ma az egykori ...
M Imre írta 6 napja a(z) Egyszerűen: mi az a ChatGPT? videóhoz:
Néma mérget oltanak a zenékbe, és elég hatásos: ...
M Imre írta 1 hete a(z) The Google Story videóhoz:
Örülhet minden androidos, az Apple után a Google is...
M Imre írta 1 hete a(z) The Google Story videóhoz:
Itt a vége a Play Áruház monopóliumának | 2024. ...
M Imre írta 1 hete a(z) The Google Story videóhoz:
A YouTube szerint nem is akarja eltűntetni a reklámidő-...
M Imre írta 1 hete a(z) The Google Story videóhoz:
A Google tavaly egyébként 237,85 milliárd dolláros ...
M Imre írta 1 hete a(z) The Google Story videóhoz:
Ilyent még nem csinált a Google: eladna valamit egy ...
E-mail: ugyfelszolgalat@network.hu
Kapcsolódó hírek:
Kilenc hónapja az élen az Autorun vírus (lánclevelek, hoax-ok; kacsa hírek és kéretlen levelek)
A Windows-életciklussal kapcsolatos alapinformációk
Pontosított a Microsoft a kalóz Windowsok W10-re való ingyenes frissíthetőségét illetően
Window XP - jövője bizonytalan