image

Windows Vista worm stap dichterbij

donderdag 17 september 2009, 12:05 door Redactie, 3 reacties

Beveiligingsonderzoekers van Immunity hebben een werkende exploit gepubliceerd voor een ernstig lek in Windows Vista en Server 2008, waarmee aanvallers op afstand systemen kunnen overnemen. De exploit is echter alleen beschikbaar voor klanten voor het bedrijf, een versie in het wild is dan ook nog steeds niet gesignaleerd. Symantec verwacht dat dit in de toekomst weleens kan veranderen. Eerder lieten eerder al experts al weten dat ze rekening met een Vista worm houden, die door de publicatie van maandag weer een stap dichterbij is gekomen.

Exploit
Het lek in de Microsoft Server Message Block 2 (SMB2) implementatie vereist dat poort 445 openstaat, maar laat een aanvaller vervolgens zonder enige interactie van de gebruiker en op afstand het systeem overnemen. "Dit is het soort lek dat iedereen treft die bestanden met andere gebruikers deelt", aldus Dave Aitel, CTO van Immunity. "Het raakt het best beveiligde besturingssysteem dat Microsoft op Windows 7 na heeft uitgebracht."

Volgens Aitel waren vier onderzoekers met het uitwerken van de exploit bezig, die op alle Vista en Windows Server 2008 versies werkt. Ook onderzoekers van Metasploit zeggen dicht bij een werkende exploit te zijn.

Reacties (3)
17-09-2009, 14:17 door spatieman
ik snap zowiezo niet waarom ze uberhaupt nooit die SMB ports dicht gemaakt hebben richting internet.
is dat nu zo fucking moeilijk.

of gaan ze er vanuit dat iedereen de firewall hebt staan.........
17-09-2009, 16:16 door Anoniem
gewoon poort 445 afsluiten,indien je die niet nodig hebt,dan kan je mogelijk ook geen last hebben van deze mogelijk komende exploit.
17-09-2009, 22:30 door Bitwiper
Door spatieman: ik snap zowiezo niet waarom ze uberhaupt nooit die SMB ports dicht gemaakt hebben richting internet.
Ik snap niet waarom een OS out-of-the-box allerlei poorten heeft openstaan zonder dat de eigenaar heeft aangegeven behoefte te hebben aan de bijbehorende diensten. Want het resultaat daarvan is dat elke softwareontwikkelaar ervan uitgaat dat die poorten open staan, met als gevolg dat er vanalles stuk gaat als een security-aware gebruiker ze later dichtzet.

En als je er als OS bouwer vervolgens (na wat wormen) door veel van je klanten fijntjes op gewezen wordt dat zo'n open poort niet zo'n goed idee was, dan kun je dat gat natuurlijk "dichten" door er een firewall voor te zetten die binnenkomende pakketten tegenhoudt. Maar snappen doe ik dat ook al niet.

Nou ja, die eerste reden begrijp ik eigenlijk wel. In haar grootheidswaanzin had Microsoft in 1996 het Common Internet File System (of Sharing?) protocol bedacht (zie http://tools.ietf.org/html/draft-heizer-cifs-v1-spec-00), ook bekend als CIFS, en hoewel volgens http://en.wikipedia.org/wiki/CIFS niet hetzelfde als SMB, zijn, na wat Googlen, de verschillen me ook niet erg duidelijk.

Anyway, als je de gebruikers van je OS via het Internet files wilt laten sharen zal er hier en daar wel een poort open moeten staan. Zonder firewall natuurlijk. Wel vet kinderachtig van die malwarejongens dat ze daar misbruik van zijn gaan maken, en sneu dat KaZaa en opvolgers er met de echte file sharing "buit" vandoor zijn gegaan...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.