Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Vreemde MS FixIt popup

10-10-2012, 23:04 door Bitwiper, 12 reacties
Als je naar de downloads van de sinds gisteravond aangeboden MS updates kijkt staat er bij het onderste item, "Windows Malicious Software Removal Tool - October 2012 (KB890830), de volgende URL voor meer info: http://go.microsoft.com/fwlink/?LinkId=39987.

Bovenstaande URL stuurt je meteen door naar http://support.microsoft.com/?kbid=890830, de pagina die MSRT (Malicious Software Removal Tool) beschrijft.

Midden op die pagina verschijnt nu bij mij (2 computers, zowel MSIE als Firefox) een "Fix-It" popup met daarin ruwweg de volgende tekst:
Microsoft Fix it
This troubleshooter: "Diagnose and fix Windows security problems automatically" may automatically fix your problem.

This troubleshooter fixes many different problems. Run now (http://go.microsoft.com/?linkid=9747908)

Find more automated solutions (http://support.microsoft.com/fixit)

By clicking Run now, you agree to the terms referenced in the Microsoft License Agreement (http://support.microsoft.com/gp/mats_eula)
Learn more (http://support.microsoft.com/mats/windows_security_diagnostic/en-us?entrypoint=lightbox)
Read our online privacy statement (http://go.microsoft.com/fwlink/p/?LinkId=81184)

Close (javascript:void(0);)
Zien jullie dit ook?

Zijn jullie het met mij eens dat het bizar is dat Microsoft op een (http) support pagina over MSRT, gebruikers meteen een "Run now" URL voor een Fix-It voorschotelt, voor een probleem dat ze zouden hebben?
Reacties (12)
10-10-2012, 23:55 door Spiff has left the building
Door Bitwiper:
Zien jullie dit ook?

Zijn jullie het met mij eens dat het bizar is dat Microsoft op een (http) support pagina over MSRT, gebruikers meteen een "Run now" URL voor een Fix-It voorschotelt, voor een probleem dat ze zouden hebben?
Ja, ik zie hetzelfde met IE9 op Vista
(al is het dan de Fix-It tekst in het Nederlands, wegens Nederlandstalig OS en browser)

En ja, gelijk dat aanbod van de troubleshooter/probleemoplosser is inderdaad nogal vreemd op een pagina die als informatiepagina bij de download dient.

Waartoe die troubleshooter/probleemoplosser aangeboden wordt, dat lijkt wellicht het inschakelen van automatisch updaten, zodat vervolgens via die methode de MSRT automatisch aangeboden en uitgevoerd kan worden. Na het sluiten van die popup wordt dat althans ook elders op de betreffende pagina zo aangeboden.
Het verwijzen naar een MSRT download-pagina zal wellicht te 'moeilijk' geacht worden voor wie MSRT niet automatisch via Windows Update binnenkrijgt.
Maar het blijft mijns inziens desondanks toch bevreemdend dat de bovengenoemde informatiepagina gelijk opent met die troubleshooter/probleemoplosser.


[wijziging: reactie duidelijker geformuleerd, niet inhoudelijk veranderd]
11-10-2012, 07:58 door S-q.
Nu dan Bitwiper, had je automatische updates dan uit staan? Ik heb bij de automatische udate's op W-XP; W-Vista en W7 geen popup gezien.

Kan het zijn dat in deze versie van WMSRT een moeilijkheid zit voor gebruik bij bedrijven? Ik veronderstel maar wat. Bitwiper, jij zou dat anders toch al eerder/vaker zijn tegengekomen?
11-10-2012, 09:09 door Bitwiper
@Spiff: dank voor de snelle reactie!
Door S-q.: Nu dan Bitwiper, had je automatische updates dan uit staan?
Nee, ik heb deze op "melden" staan op m'n notebook. Ik wil nl. bepalen aan welk netwerk, op welk moment, en welke updates precies worden geïnstalleerd.

Als ik op het gele schildje klik dat dan verschijnt een lijst met updates die mijn computer nodig zou hebben. Daarin staat, per update, 1 regel met:
- een checkbox (wel/niet selecteren voor download en installatie);
- een KB nummer (dat mij niets zegt);
- vaak een extreem korte omschrijving zoals "Update for Windows XP" (in het geval van MSRT is dit duidelijker).
Als je die regel selecteert verschijnt onderin over het algemeen een vaag verhaal en een nietszeggende URL zoals in dit geval http://go.microsoft.com/fwlink/?LinkId=39987.

Als ik twijfel, tijd en zin heb, klik ik op die link voor nadere details: wat gaat er precies gebeuren op mijn PC? Zo kwam ik op de beschreven pagina terecht. M.i. doe ik hier helemaal niets fout.

Bitwiper, jij zou dat anders toch al eerder/vaker zijn tegengekomen?
Ik kom op de Microsoft website regelmatig een popup tegen waarin ze vragen om aan een tevredenheidsonderzoek mee te doen. Vind ik ook irritant maar dat begrijp ik wel.

Wat ik in dit geval niet begrijp is dat ik, terwijl ik updates wil installeren, voor nadere informatie een webpage open en dan meteen lees dat ik een FixIt zou moeten installeren, alsof het een soort vitaminenpil is (de R is in de maand).

Dit is exact het gedrag dat een deel van de trojan Fake-AV software vertoont (d.w.z. het type dat niet meteen (succesvol) van een exploit gebruik maakt, maar gebruikersinteractie vereist).

Net zoals dat een bank je nooit via een e-mail om een wachtwoord zou moeten vragen, zou een serieuze softwarebakker als Microsoft nooit zoiets stoms op haar eigen website moeten doen. En zeker niet via http.
11-10-2012, 10:51 door Spiff has left the building
Door S-q.:
had je automatische updates dan uit staan?
Ook wanneer je automatische updates wel ingeschakeld hebt staan,
en na het binnenkomen en voor het installeren, of ná het installeren, bij de aangeboden MSRT de link kiest voor "Meer informatie", dan wordt je naar de pagina geleidt die opent met de genoemde troubleshooter/probleemoplosser popup.

Omdat ik die MSRT wel ken, had ik (anders dan voor andere Microsoft updates) voor MSRT nooit eerder die link voor "Meer informatie" gevolgd. Ik heb daarom geen idee hoe lang die betreffende informatiepagina al aangeboden wordt met gelijk die troubleshooter/probleemoplosser popup.
11-10-2012, 11:07 door [Account Verwijderd]
[Verwijderd]
11-10-2012, 11:31 door Spiff has left the building
@ AnonymousSecurity 11:07,

Wat bedoel je?
Of er iets 'niet klopt' dat is maar de vraag. Het is best mogelijk dat het voor Microsoft een volkomen bewuste keuze is om die informatiepagina zo aan te bieden. Voor ons raar, maar zoals ik eerder aangaf mogelijk zo gekozen door Microsoft om de 'technisch hulpelozen' die zich geen raad zouden weten met een handmatige download en installatie gelijk bij de hand te nemen voor het inschakelen van Windows Update en het vervolgens automatisch laten installeren en uitvoeren van MSRT.
En wat bedoel je met "krijg er nog geen vat op"?
11-10-2012, 16:34 door S-q.
@Bitwiper en Spiff;

Ik snap het. Ik zie die berichten nooit, omdat ik de updates van MS automatisch/handmatig domweg en zonder meer naar binnen laat lopen.
Dat Bitwiper (vergelijkend) dan het exacte gedrag van een trojan opmerkt?! Natuurlijk, daar is hij juist alert op heb ik ooit begrepen.

Dat soort van slordigheid als van die MS berichten tref je natuurlijk alleen als je nu hun mededelingen zoekt. Zelf let ik op oa berichten van de Rabobank. Die maken vergelijkbare vergissingen, zoals een link naar een site-pagina van hun in een mail. Heb ik al hevig over gemopperd :-))
De laatste keer een ulimatum gesteld; Nog 1 keer en jullie worden als ongewenste afzender gemerkt!!
Zo!! ;-P

Kan het zijn dat MS altijd al de MSMSRT middels een Fix-it "los" aanbied?

Nou, benieuwd wat AnonymousSecurity nog kan vinden.
11-10-2012, 16:40 door Anoniem
Hetzelfde hier.

(Het gedeelte zonder overlay valt buiten mijn scherm.

http://awesomescreenshot.com/033iuc7bf
11-10-2012, 17:11 door Spiff has left the building
Door S-q.:
Kan het zijn dat MS altijd altijd al de MSMSRT middels een Fix-it "los" aanbied?
Ikzelf had die informatiepagina bij de via Windows Update aangeboden MSRT mogelijk nog nooit eerder bekeken, ik weet daardoor niet hoe lang die troubleshooter popup daarop al verschijnt.
Heeft iemand van jullie die informatiepagina bij de via Windows Update aangeboden MSRT eerder wel eens bekeken? Wanneer was dan het laatste moment dat die troubleshooter popup nog niet opdook?

Het is in ieder geval niet zo dat MSRT naast via Windows Update alleen via die pagina als "Fix-It" wordt aangeboden.
MSRT wordt naast via de bovenvermelde
http://support.microsoft.com/kb/890830
tevens
via deze pagina's aangeboden:
http://www.microsoft.com/security/pc-security/malware-removal.aspx
http://www.microsoft.com/download/details.aspx?id=16
11-10-2012, 17:16 door S-q.
Spiff, begrijp ik goed dat het -los van Fix-it- via diverse pagina's van MS als zelfstandig programma wordt gepresenteerd?
11-10-2012, 17:48 door Spiff has left the building
Door S-q.: Spiff, begrijp ik goed dat het -los van Fix-it- via diverse pagina's van MS als zelfstandig programma wordt gepresenteerd?
Ja, als 'programma' of als 'tool'.
En dat is het ook. Ook al kan de installatie ervan ook met ondersteuning van een Fix-It worden bewerkstelligd, het betreft wel degelijk een programma.
Open je de op je Windows systeem geïnstalleerde MSRT (mrt.exe), dan opent zich de programma-interface daarvan, die in het Nederlands dan "Microsoft Windows hulpprogramma voor verwijderen van schadelijke software" laat zien.
De naam varieert dus, programma, hulpprogramma, of tool, maar het is werkelijk een programma.
Open maar eens mrt.exe om het te bekijken.
11-10-2012, 18:05 door S-q.
@Spif;
Bedankt voor je info.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.