Számítástechnika: Kék halálhoz vezethet a Microsoft javítása - Összeakad a patch egy kártevővel

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 605 db
  • Fórumtémák - 19 db
  • Linkek - 491 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 605 db
  • Fórumtémák - 19 db
  • Linkek - 491 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 605 db
  • Fórumtémák - 19 db
  • Linkek - 491 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Szeretettel köszöntelek a Számítástechnika klub közösségi oldalán!

Csatlakozz te is közösségünkhöz és máris hozzáférhetsz és hozzászólhatsz a tartalmakhoz, beszélgethetsz a többiekkel, feltölthetsz, fórumozhatsz, blogolhatsz, stb.

Ezt találod a közösségünkben:

  • Tagok - 279 fő
  • Képek - 145 db
  • Videók - 130 db
  • Blogbejegyzések - 605 db
  • Fórumtémák - 19 db
  • Linkek - 491 db

Üdvözlettel,
M Imre
Számítástechnika klub vezetője

Amennyiben már tag vagy a Networkön, lépj be itt:

Kis türelmet...

Bejelentkezés

 

Add meg az e-mail címed, amellyel regisztráltál. Erre a címre megírjuk, hogy hogyan tudsz új jelszót megadni. Ha nem tudod, hogy melyik címedről regisztráltál, írj nekünk: ugyfelszolgalat@network.hu

 

A jelszavadat elküldtük a megadott email címre.

A Microsoft a múlt héten átmenetileg felfüggesztette az egyik biztonsági hibajavításának publikálását, ugyanis az egyes esetekben kék halálhoz vezetett a Windows XP-t futtató számítógépeken.

Elismerte a Microsoft azokat a fórumokon terjedő híreket, amelyek szerint a múlt heti patch kedden érkezett egyik javítást követően kék halál arat a Windows XP-s gépek között. A cég szerint a problémát azonban nem a frissítés, hanem egy lappangva terjedő rootkit okozza.

 

A Microsoft a múlt kedden (2010. 02. 09.) egy nagyszabású hibajavítást adott ki. A februári frissítéseiről összesen tizenhárom közleményben számolt be, amelyek közül az MS10-015-ös számú a Windows kerneljében szüntetett meg két biztonsági rést. E sebezhetőségek ráadásul már tizenhét éve jelen voltak az NT-alapú Windows operációs rendszerekben, és még a mai napig - legalábbis a Windows XP esetében - nem akarják "megadni magukat". A hibajavítások telepítése után ugyanis egyre több felhasználó jelezte, hogy valami nagyon nincs rendben, mivel a Windows XP operációs rendszerük kékhalál kíséretében összeomlott, és a számítógép újraindítását sem lehet elvégezni.

 

Összeakad a patch egy kártevővel

A múlt héten, február 9-én kiadott biztonsági frissítések közül az egyik kék halállal járó rendszerösszeomlást okozott egyes Windows XP gépeken, amelyek ezt követően képtelenek elindulni, még csökkentett módban sem. A Microsoft a fórumokon felbukkanó bejelentések hatására vizsgálatokat kezdeményezett, és az előzetes eredmények alapján úgy tűnik, hogy a frissítés egy rosszindulatú kóddal akad össze, és ez magyarázza az esetek legalábbis nagyobb részét.

 

Az érintett frissítés az MS10-015 jelölést viseli, és a a 32 bites Windowsokban található virtuális DOS gép, az NTVDM sebezhetőségét orvosolja. A három hete napvilágra került sebezhetőséget az okozza,hogy az NTVDM bizonyos kivételeket rosszul kezel, így a támadó az NTVDM-en keresztül kernelmódhoz juthat és megemelheti a kód jogosultsági szintjét. A támadás feltételezi a felhasználói szintű hozzáférést a rendszerhez. Ez az összetevő nincs a 64 bites telepítésekben, és amennyiben nincs szükségünk 16 bites futtatási lehetőségre, kikapcsolható a 32 bites változatokban is, így nem minden esetben szükséges a frissítés telepítése.

 

A Microsoft szerint bár az esetek elszigeteltek, a probléma jelentőségét sejteti, hogy a cég csütörtökön, február 11-én fel is függesztette az MS10-015 terjesztését a Windows Update-en keresztül, ugyanakkor a WIndows Server Update és System Management Server disztribúciókban megmaradt, hogy a vállalati felhasználók saját maguk dönthessék el, mihez kezdenek az üggyel.

 

A Microsofthoz érkező bejelentésekből és az internetes fórumokon található bejegyzésekből a fejlesztők viszonylag hamar leszűrték azt a következtetést, hogy az MS10-015-ös közleményhez tartozó frissítések körül kell keresni a probléma okát. Biztos, ami biztos a cég csütörtökön átmenetileg eltávolította a weboldalairól, illetve az automatikus frissítési funkciók által használt szerverekről a frissítéshez tartozó - Windows XP kompatibilis - állományokat, nehogy azok még nagyobb gondot okozzanak.

 

Az eddigi vizsgálatok arra engednek következtetni, hogy nem magával a hibajavítással van a probléma. Jerry Bryant, a Microsoft szóvivője szerint nagy valószínűséggel a mostani, kék halállal járó hiba "csak" olyan számítógépeken jelentkezik, amelyek valamilyen kártékony programmal korábban megfertőződtek. A Microsoftnál egyelőre nem találtak más kiváltó okot. A cég hangsúlyozta, hogy még vizsgálja a problémát, és "a hiba a felhasználóknak csak egy korlátozott számát érinti".

 

Miután kiderült, hogy kártékony kódok is közrejátszhatnak a nemkívánatos eseményekben, a biztonsági cégek is nekiláttak az elemzőmunkának. Többek közötti egyes felhasználói visszajelzésekre alapozva egyre biztosabban jelenthető ki, hogy a kék halál mögött ezúttal egy TDSS nevű rootkit áll, amely az érintett rendszereken az atapi.sys fájlt fertőzte meg. Mivel ezt az állományt is érintette a Microsoft keddi frissítése, ezért a hibajavítások végül nem várt problémát idézhetnek elő.

 

Egyes internetes fórumokon lehet olvasni néhány lehetséges megoldást arra az esetre is, ha a frissítés már megtörtént, és a számítógép nem indul újra. Ilyenkor a Microsoft frissítésének parancssorból (hibajavító konzolból) történő eltávolítása átmenetileg segíthet.

 

A TDSS rootkit

A frissítéssel kapcsolatban felmerült hibajelenségekkel foglalkozó szakemberek a felhasználóknak azt javasolják, hogy a frissítések telepítése előtt győződjenek meg arról, hogy a rendszerük nem fertőzött. Amennyiben kiderül, hogy a TDSS jelen van egy PC-n, és a víruskereső nem képes eltávolítani a károkozót, akkor a merevlemez másik gépben történő megtisztítására lehet szükség. Schouwenberg szerint, amennyiben az atapi.sys fájlt el kell távolítani a lemezről, akkor az a Windows telepítőjéről vagy egy másik - hasonló verziójú - Windows XP operációs rendszerről helyreállítható. Amennyiben ezek a lépések nem vezetnek eredményre, akkor a Windows telepítőjéről való javítás lehet a megoldás.


Független biztonsági szakértők szerint azonban egy rootkitről van szó, amely a TDSS (Rootkit.Win32.TDSS)  családba tartozik, és a lemezműveleteket kezelő driverbe épül be, mint például az atapi.sys. A fertőzött driver (.sys fájl)  lecserélésével jó eséllyel újra bootolhatóvá válik a fertőzött  XP rendszer. Ezt a helyreállító konzolon keresztül is megtehetjük a megfelelő parancsok beütésével, amelyet lentebb, kék betűkkel láthatunk.

 

Helyreállítás
cd c:\windows\system32\drivers
ren atapi.sys atapi.old
expand [CD drive]:\i386\atapi.sy_ c:\windows\system32\drivers\atapi.sys

 

 

A Kaspersky dedikált TDSS-eltávolítóval is rendelkezik, amely képes kiirtani a rendszerből a rootkitet. Roel Schouwenberg, a cég egyik víruskutatója elmondta, hogy a TDSS nagyon kifinomult technikák segítségével képes elrejteni a saját kódjait a számítógépeken, ezért az antivírus alkalmazásoknak sincs könnyű dolguk, hogy felismerjék azt.

 

A TDSS a driver első 824 bájtját átírva lép működése. Ennek során nem változik meg a fájl mérete, így a rootkitek után kutató szoftverek ez alapján nem veszik észre a változást. A driverbe épülve a rootkit szűri az I/O műveleteit, így védeni tudja magát és a kívánt fájlokat bármilyen kiolvasás elől. Ezt az alapot felhasználva az I/O-manipulációval saját binárisokat injektál azokba a folyamatokba, amelyek meghívják a kernel32.dll-t, és azok felhasználói szinten futnak. Ez a lehetőség a Vista és 7 platformokat is érinti.

 

A rootkitek olyan programok, amelyek az operációs rendszer alacsony szintű mechanizmusaiba, rendszer API-jaiba épülnek be, és elrejtik magukat nemcsak a felhasználó, de a szokásos vírusvédelmi eszközök elől is. A támadó célja, hogy észrevétlenül használhassa a gépet, beleértve az információ kinyerését és az erőforrásokat is, vagyis zombivá teszi, és egy hálózat tagjaként szolgálja a bűnözők céljait.

 

Régebbi hír - NTVDM hiba, jogosultság, 16 bites folyamatok ... (jan. 21.):

Jogosultsági kockázat minden Windowsban

 

(forrás: biztonsagportal.hu, hwsw.hu)

Címkék: frissítés hiba hibajavítás kaspersky kékhalál microsoft rootkit tdss windows xp

 

Kommentáld!

Ez egy válasz üzenetére.

mégsem

Hozzászólások

Ez történt a közösségben:

M Imre írta 10 órája a(z) Steam Linuxon (játékplatform) blogbejegyzéshez:

Lebuktak a potyázók, a Steam megszüntetett egy népszerű ...

M Imre írta 1 napja a(z) Hírek röviden fórumtémában:

Reklámokat rakott a Windows 11 Start menüjébe a Microsoft ...

M Imre írta 2 napja a(z) Társalgó fórumtémában:

A közösségi szereldében új életet lehelhetünk az elromlott ...

M Imre írta 5 napja a(z) Az internetes csalások fajtái és a javasolt védekezés lehetőségei blogbejegyzéshez:

A kínai kamuküldeményekről... | 2024. 04. 22. Dőlnek a levelek...

M Imre új eseményt adott az eseménynaptárhoz: 2024. április 27-28-án, 10 és 18 óra között várjuk az érdeklődőket a ReGamEX -RETRO VIDEÓJÁTÉK kiállításra, a 70-es, 80-as és 90-es évek hobbiszámítógépeivel, videó- és kvarcjátékaival 2024.04.27.

M Imre írta 5 napja a(z) Hírek röviden fórumtémában:

Tavaly óta lehet tudni, hogy a hazánkban is kapható TP-Link...

M Imre írta 1 hete a(z) Hírek röviden fórumtémában:

Az Atomos Ninja Phone lehetővé teszi az iPhone 15...

M Imre írta 1 hete a(z) Fényképezés, képek szerkesztése és minden hasonló témakör fórumtémában:

Herzog a streetfotó hercege | 2024.03.27. Fred Herzog, ...

M Imre írta 1 hete a(z) Könyvek és kiadványok fórumtémában:

Zsoldos Péter sci-fi-író és zeneszerző „Az íróval való ...

Szólj hozzá te is!

Impresszum
Network.hu Kft.

E-mail: ugyfelszolgalat@network.hu