vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner
Некто Стив Гибсон (не знаю, кто такой, но говорят - эксперт по безопасности Windows) утверждает что по результатам его собственного анализа дырки, связанной с выполнением кода в wmf-файле, эта дырка не могла возникнуть в результате ошибки. Она была специально сдизайнена. По его утверждению, сделать так чтобы встретив запись длины 1 (хотя минимальная длина записи 3 - два слова длины и слово кода) с определенным содержимым, система начинала выполнять код, содержащийся непосредственно за этой записью, можно только специально.

Кто-то в Microsoft зачем-то захотел сделать возможность исполнения кода, содержащегося в графическом файле, при просмотре картинки.

Вот подобные-то вещи и приводят специалиста по Windows, который много лет был фанатичнчым сторонником Microsoft к соображениям о том что открытый код - лучше.

Date: 2006-01-13 10:58 am (UTC)
From: [identity profile] wesha.livejournal.com
Я только что запостил к себе - да, это совершенно однозначно backdoor, расчетливо сдизайненный так, чтобы случайно в него не залезли. И запускатор там явно присобачен не от балды - он и еще и тред отдельный под этот код создают!

Интересно было бы порыться в утекших исходниках Win2K на эту тему...

Date: 2006-01-13 12:20 pm (UTC)
From: [identity profile] blacklion.livejournal.com
Только компилятор должен быть очень непростым. В смысле, не стоковый MSVC6. Я, как человек, не понаслышке знакомый как с DDK так и с FSDK (а эту штуку просто так одно время не давали) могу сказать, что винда собирается вовсе не тем компилятором, что продаётся. Не то что бы каким-то секретным, просто зачастую это версии промежуточные, не релизные.

Date: 2006-01-13 12:20 pm (UTC)
From: [identity profile] blacklion.livejournal.com
Доступ к лекции не дають :(

Date: 2006-01-13 02:21 pm (UTC)
netch: (Default)
From: [personal profile] netch
W2K неполные (~15%). NT4 полные. Если интересует - можно этот вопрос обсудить.

Date: 2006-01-13 11:49 pm (UTC)
From: [identity profile] antonm.livejournal.com
Я читал, что такая уязвимость была в wine, можно порыться в его коде, но мне, например, не очень ясно как она туда попала.

Date: 2006-01-14 10:10 am (UTC)
From: [identity profile] vadiml.livejournal.com
насколько я понимаю, она не в самом wine, а в микрософтских библиотеках, которые доставлялись для запуска ie, mso, ...

Date: 2006-01-14 10:25 am (UTC)
From: [identity profile] antonm.livejournal.com
Т.е. wine без майкрософтовских библиотек такой уязвимости не содержит. Тогда всё ясно.

Date: 2006-01-19 02:27 pm (UTC)
From: [identity profile] http://users.livejournal.com/_iga/
Нет, именно в самом Wine:
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=346197
Несмотря на его открытый код.

Date: 2006-01-13 02:21 pm (UTC)
From: [identity profile] mikedin.livejournal.com
насколько я слышал, эта "дырка" была сдизайнена во времена 3.1 для того, чтобы можно было прервать отрисовку больших картинок. так что в те времена это было полезно.
другой вопрос в том, что можно было позже и прикрыть, вот только в больших компаниях за такими вещами можно и недосмотреть... :(

а открытый код страдает своими недостатками. с линухом я уже натрахался по самое нибалуйся :(

Date: 2006-01-14 10:17 am (UTC)
From: [identity profile] vadiml.livejournal.com
у меня clamav где-то числа 6-го (после обновления) нашел вирус в wmf файле, который поставлялся с MSO97 Clipart (у меня на файл-сервере лежит полный дистрибутив), просто так в официальном дистрибутиве он появится не мог (да и еще в 97(!) году)

так что в ms впо такую возможность прекрасно знали и не забывали

зы если кому интересно, название файла могу привести, у меня в логах осталось, а сам файл я стер

Date: 2006-01-14 10:58 am (UTC)
From: [identity profile] mikedin.livejournal.com
вы так уверены, что в официальном дистрибутиве (у вас ведь есть лицензия наверно, если вы так говорите?) был вирус?? думаю, что крик по этому поводу в свое время должен был подняться нехилый. только я этого что-то не помню.

еще непонятно, как вирус, который использует дыру, найденную месяц (?) назад мог испольховать вирус, написанный в 97м... название вируса можете привести? можно ж наверно посмотреть - когда он был придуман. я сильно сомневаюсь, что в 97м

Date: 2006-01-14 01:03 pm (UTC)
From: [identity profile] besm6.livejournal.com
Не найденную, а опубликованную. Fill the difference. И не месяц назад, кажется, а пару лет. Или это уже другая дыра?

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-14 02:16 pm (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2006-01-15 01:38 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-15 04:20 am (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2006-01-15 07:01 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-15 08:12 am (UTC) - Expand

(no subject)

From: [identity profile] besm6.livejournal.com - Date: 2006-01-15 03:16 pm (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-15 11:54 pm (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-16 04:17 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-16 05:12 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-16 05:44 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-17 12:59 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-17 01:36 am (UTC) - Expand

(no subject)

From: [identity profile] gvy.livejournal.com - Date: 2006-01-17 12:37 pm (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-17 12:48 pm (UTC) - Expand

(no subject)

From: [identity profile] gvy.livejournal.com - Date: 2006-01-17 01:48 pm (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-19 12:17 am (UTC) - Expand

*sigh*

From: [identity profile] gvy.livejournal.com - Date: 2006-01-19 10:31 am (UTC) - Expand

Re: *sigh*

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-19 11:44 am (UTC) - Expand

Re: *sigh*

From: [identity profile] gvy.livejournal.com - Date: 2006-01-19 11:57 am (UTC) - Expand

Re: *sigh*

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-19 12:02 pm (UTC) - Expand
(deleted comment)

ещё? Ну ещё.

From: [identity profile] gvy.livejournal.com - Date: 2006-01-19 12:44 pm (UTC) - Expand

(no subject)

From: [identity profile] vadiml.livejournal.com - Date: 2006-01-14 01:40 pm (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-14 02:06 pm (UTC) - Expand

(no subject)

From: [identity profile] vadiml.livejournal.com - Date: 2006-01-15 05:30 am (UTC) - Expand

(no subject)

From: [identity profile] mikedin.livejournal.com - Date: 2006-01-15 06:10 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2006-01-16 02:14 am (UTC) - Expand

(no subject)

From: [identity profile] vadiml.livejournal.com - Date: 2006-01-16 03:37 am (UTC) - Expand

Date: 2006-01-18 11:46 pm (UTC)
From: [identity profile] php-coder.livejournal.com
>насколько я слышал, эта "дырка" была сдизайнена во времена 3.1 для того, чтобы можно было прервать отрисовку больших картинок.

Я читал об этом у [livejournal.com profile] thread2:

http://www.livejournal.com/users/thread2/tag/wmf

Date: 2006-01-19 12:03 am (UTC)
From: [identity profile] mikedin.livejournal.com
видимо под замком :(

Date: 2006-01-13 08:04 pm (UTC)
From: [identity profile] wom.livejournal.com
открытый код возможно и лучше, но ведь перейти на него ой как не просто. Даже отбросив привычку и юзабилити

Date: 2006-01-14 03:50 am (UTC)
From: [identity profile] besm6.livejournal.com
А надо выбирать правильный открытый код. Когда, отбросив привычку, получаешь взамен юзабилити.

Date: 2006-01-14 04:02 am (UTC)
From: [identity profile] wom.livejournal.com
если бы всё можно было бы заменить открытым кодом

(no subject)

From: [identity profile] vadiml.livejournal.com - Date: 2006-01-14 10:08 am (UTC) - Expand

(no subject)

From: [identity profile] wom.livejournal.com - Date: 2006-01-14 06:48 pm (UTC) - Expand

(no subject)

From: [identity profile] vadiml.livejournal.com - Date: 2006-01-15 05:38 am (UTC) - Expand

(no subject)

From: [identity profile] wom.livejournal.com - Date: 2006-01-15 05:47 am (UTC) - Expand

Date: 2006-01-14 10:06 am (UTC)
From: [identity profile] vadiml.livejournal.com
вспомнилась дыра в WindowsMediaPlayer, при вопросах о которой ms говорила обращайтесь в ФБР, а сами вопросы что-то быстро как-то утихли

Date: 2006-01-17 03:17 am (UTC)
From: [identity profile] mortihead.livejournal.com
Хм... а не поэтому ли Евросоюз так возбухнул против WindowsMediaPlayer в поставке Windows XP?
Становится интересно...

Date: 2006-01-15 02:03 am (UTC)
From: [identity profile] http://users.livejournal.com/_nik_/
Если дырка была сдизайнена специально так, чтобы никто на неё не наткнулся, то как наткнулся на неё эксперт?
Вирусов, использующих подобное появилось буквально на днях -- надо полагать, после сообщения эксперта.

Date: 2006-01-15 08:24 am (UTC)
From: [identity profile] besm6.livejournal.com
На то он и эксперт.

Date: 2006-01-18 11:32 pm (UTC)
From: [identity profile] mehos.livejournal.com
Извиняюсь за ОФФ, но вам должно понравиться:)
http://www.livejournal.com/users/sham_deceitful/251902.html

Date: 2006-01-19 02:08 pm (UTC)
From: [identity profile] http://users.livejournal.com/_iga/
Руссинович и некто John Graham-Cumming опровергают:

http://www.sysinternals.com/blog/2006/01/inside-wmf-backdoor.html
http://www.jgc.org/blog/2006/01/wmf-setabortproc-problem-is-not.html

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

April 2026

S M T W T F S
    123 4
5 6 7 89 1011
12 13 1415161718
19202122232425
2627282930  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Apr. 15th, 2026 01:50 am
Powered by Dreamwidth Studios