Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Waarschuwing Secunia PSI

03-08-2009, 18:12 door Anoniem, 14 reacties
Behalve dat PSI ongevraagd gegevens doorstuurt, zorgt het er ook nog voor dat bestanden worden vastgehouden (lock) zodat die niet worden vervangen tijdens een update. Dat gebeurt bij een update van Flash naar versie 10.0.32.18. Check of Flash10b.ocx nog aanwezig is.

Waargenomen bij Secunia PSI v1.0.0.4.
Reacties (14)
04-08-2009, 04:57 door Rene V
Yup, alhoewel ik PSI had afgesloten, bleef Flash10b.ocx gelocked, zelfs in safe mode. De enige manier om het te verwijderen was via Unlocker. Zelfs toen werd aangegeven dat er geen processen waren die het bestand gelocked hielden, maar het kon desalniettemin toch verwijderd worden. Ik betwijfel dus of PSI hier de boosdoener is.
04-08-2009, 09:43 door Anoniem
Dat doet Secunia niet, dat doet windows zelf. Je moet ze unregisteren.

regsvr32 /u <pad naar bestand>
04-08-2009, 10:50 door Spiff has left the building
Misschien ten overvloede -
zie ook het forum-topic plus reacties "Flash ook lek in ActiveX control":
http://www.security.nl/artikel/30506/1/Flash_ook_lek_in_ActiveX_control.html
04-08-2009, 10:54 door Anoniem
Flash10b.ocx blijft alleen gelocked als het gebruikt wordt door andere programma's. Ik heb het gewoon verwijderd nadat alle programma's (inclusief PSI) afgesloten waren.
04-08-2009, 11:36 door dim
Sinds een tijdje, waarschijnlijk vanaf Flash 10.x, zet de Flash installer speciale NTFS permissies op de Flash .ocx file. Dit is kennelijk een poging om het voor malware iets moeilijker te maken die file te infecteren.

Als je op een standaard installatie van XP de laatste Flash ActiveX control installeert, krijgt die de volgende permissies:


C:\WINDOWS\system32\Macromed\Flash\Flash10c.ocx Everyone:(DENY)(special access:)
FILE_WRITE_ATTRIBUTES

NT AUTHORITY\ANONYMOUS LOGON:(DENY)(special access:)
FILE_WRITE_ATTRIBUTES

BUILTIN\Users:R
BUILTIN\Power Users:C
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F

Dit verschilt van de permissies van andere files in diezelfde directory, bijvoorbeeld:


C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe BUILTIN\Users:R
BUILTIN\Power Users:C
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F
VWINXP\Dim:F

Het verschil zit hem in de "Everyone: DENY" permissie die er expliciet opgezet wordt, waardoor niemand de file kan wijzigen, zelfs niet administrators. Dit is waarschijnlijk de reden dat René V de file niet zomaar weg kon krijgen...

Administrators kunnen natuurlijk wel altijd de permissies weer aanpassen, en zo zichzelf toch schrijfrechten geven, dus veel zin heeft deze 'bescherming' niet. De Flash uninstaller doet namelijk hetzelfde, als hij deze files moet verwijderen. :)
04-08-2009, 13:07 door Anoniem
Rechten of een regsrvr registratie zijn niet de oorzaak. dat is een lock door PSI, die lock is te zien met Unlocker. PSI blijft geladen in de tray als je het afsluit. Uiteraard is de lock weg als PSI echt is afgesloten, dan kun je de file alsnog handmatig verwijderen of nogmaals de update draaien.

PSI is een update tool, het moet dus zorgen dat het geen locks legt, m.i. een designfout.
04-08-2009, 14:17 door Anoniem
"Behalve dat PSI ongevraagd gegevens doorstuurt,"

Indien je software installeert, dan moet je ook eens de gebruikersvoorwaarden en de privacy policy van zo'n produkt doornemen. Hierin wordt precies aangegeven welke gegevens er worden doorgestuurd en waarvoor deze mogen worden gebruikt. Gezien de policy van Secunia zie ik hier verder geen enkel probleem, en verder ben je zelf akkoord gegaan met de voorwaarden van dit (gratis) produkt. Wanneer je het met die voorwaarden niet eens bent, moet je het produkt simpelweg niet gebruiken.

Indien ik het mis heb, en PSI zaken doorstuurt welke niet worden vermeld in de voorwaarden, of welke op andere wijze worden gebruikt dan aangegeven, dan hoor ik het graag ;)
04-08-2009, 16:58 door Rene V
Door Anoniem: Rechten of een regsrvr registratie zijn niet de oorzaak. dat is een lock door PSI, die lock is te zien met Unlocker. PSI blijft geladen in de tray als je het afsluit. Uiteraard is de lock weg als PSI echt is afgesloten, dan kun je de file alsnog handmatig verwijderen of nogmaals de update draaien.

PSI is een update tool, het moet dus zorgen dat het geen locks legt, m.i. een designfout.


Dit is niet waar. Ik had PSI echt afgesloten via "exit" en het wordt niet automatisch opgestart, ik doe dit handmatig. Bovendien laadt PSI sowieso niet in safe mode, en daar bleef het betreffende bestand ook gelocked.
Dus de opmerking van dim lijkt mij eerder de waarheid te zijn.
04-08-2009, 17:18 door Anoniem
Door René V:
Dit is niet waar. Ik had PSI echt afgesloten via "exit" en het wordt niet automatisch opgestart, ik doe dit handmatig. Bovendien laadt PSI sowieso niet in safe mode, en daar bleef het betreffende bestand ook gelocked.
Dus de opmerking van dim lijkt mij eerder de waarheid te zijn.

Ik ben degene die deze topic begon en ik heb waargenomen onder windows XP dat PSI het bestand vasthield (feit). Die heb ik met Unlocker unlocked en verwijderd zonder rebooten. Wat unlocker precies doet met rechten e.d. weet ik niet.
04-08-2009, 17:45 door Anoniem
Door Anoniem: "Behalve dat PSI ongevraagd gegevens doorstuurt,"

Indien je software installeert, dan moet je ook eens de gebruikersvoorwaarden en de privacy policy van zo'n produkt doornemen. Hierin wordt precies aangegeven welke gegevens er worden doorgestuurd en waarvoor deze mogen worden gebruikt. Gezien de policy van Secunia zie ik hier verder geen enkel probleem, en verder ben je zelf akkoord gegaan met de voorwaarden van dit (gratis) produkt. Wanneer je het met die voorwaarden niet eens bent, moet je het produkt simpelweg niet gebruiken.

Indien ik het mis heb, en PSI zaken doorstuurt welke niet worden vermeld in de voorwaarden, of welke op andere wijze worden gebruikt dan aangegeven, dan hoor ik het graag ;)

(ik ben weer een andere anoniem)

Bij veel producten waar dit standaard aan staat kan je het ook in de instellingen uitzetten ;)
04-08-2009, 20:03 door dim
Ehm, het is allebei waar. :) Want inderdaad, PSI gebruikt zelf Flash: in feite is het een HTML app met Flash voor de eyecandy animaties. Ik heb geen idee waarom Secunia hiervoor gekozen heeft.

Kortom, je moet PSI, en eventueel alle andere apps die Flash gebruiken (zoals Adobe AIR, browsers enz) afsluiten, voordat je het volledig kunt wegkrijgen en/of updaten.
04-08-2009, 20:38 door heikwith
In het PSI forum zijn heel wat entries met flash10"

Zie http://secunia.com/community/forum/?forum_search=Flash10
04-08-2009, 20:39 door Rene V
Door dim: Ehm, het is allebei waar. :) Want inderdaad, PSI gebruikt zelf Flash: in feite is het een HTML app met Flash voor de eyecandy animaties. Ik heb geen idee waarom Secunia hiervoor gekozen heeft.

Kortom, je moet PSI, en eventueel alle andere apps die Flash gebruiken (zoals Adobe AIR, browsers enz) afsluiten, voordat je het volledig kunt wegkrijgen en/of updaten.


Oké :) that makes sense. Wat ik vooral wilde aangeven dat het niet louter en alleen aan PSI kan liggen. ;-)
05-05-2011, 22:36 door Anoniem
Gerhard
Secunia PSI werkt bij mij maar op een account, scannen doet ie wel maar er komen geen resultaten. Weet iemand raad.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.