Ondanks de aankondiging van Microsoft dat het volgende week dinsdag met een patch voor het WMF lek in Windows zal komen, lopen nog veel internetgebruikers risico. Voor doorsnee gebruikers is er nu een verbeterde versie van de onofficiele "patch". Dankzij de .MSI installer is het installeren een stuk eenvoudiger en krijgt men geen technische meldingen meer te zien. In sommige netwerken kan het installeren van de update er toe leiden dat werkstations niet meer kunnen printen.
Ondanks het advies van een Microsoft medewerker om te patch niet te gebruiken, raden security experts het wel aan om de onofficiele patch te installeren.
Voor iedereen die precies wil weten hoe de exploit in z'n werk gaat, heeft het Internet Storm Center de volgende PDF en PPT presentaties. Ook is de WMF FAQ betreffende exploits in het Nederlands vertaald, hieronder een aantal vragen:
Als ik besmet raak door de exploitcode, wat kan ik doen?
Niet veel . Het hangt er sterk af door welke exploitcode je besmet bent geraakt. De meeste zullen bijkomende componenten downloaden. Het kan moeilijk, zoniet onmogelijk worden om alles te achterhalen. Microsoft biedt gratis support aan. (nvdr. voor België: 02/503 31 13)
Zal het unregistreren van de DLL (zonder de niet-offiële patch te gebruiken) mij beschermen?
Het kan helpen maar het is niet waterdicht. We willen hier duidelijk zijn: we hebben sterke aanwijzingen dat enkel het unregistreren van shimgvw.dll niet altijd voldoende is. De .dll kan opnieuw geregistreerd worden door kwaadaardige processen of andere installaties. Er kunnen trouwens andere aanvalshoeken gebruikt worden tegen de Escape() functiie in gdi32.dll. Zolang er geen Microsoft patch beschikbaar is raadt het ISC aan om de niet-offiële patch te gebruiken in combinatie met het unregistreren van shimgvw.dll.
Hoe goed zijn antivirusprodukten om de exploitcode tegen te houden?
Op dit moment hebben we weet van versies van de exploitcode die niet gedetecteerd worden door antivirus engines. We hopen dat ze dit vlug kunnen oplossen, maar het zal een harde strijd worden om alle versies van de code te detecteren. Een up-to-date antivirus systeem is noodzakelijk maar waarschijnlijk onvoldoende.
Deze posting is gelocked. Reageren is niet meer mogelijk.