Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Настоятельно рекомендуем установить критическое обновление KB958644 (http://forum.oszone.net/showthread.php?t=121039)

Vadikan 26-10-2008 00:11 933703

Настоятельно рекомендуем установить критическое обновление KB958644
 
Всем привет!

23 октября корпорация Microsoft во внеочередном порядке выпустила обновление KB958644, которое подробно описано в бюллетене безопасности Microsoft Security Bulletin MS08-067 – Critical | Vulnerability in Server Service Could Allow Remote Code Execution (958644) (там же и ссылки на загрузку).

Поскольку уязвимость позволяет злоумышленнику получить полный контроль над ОС, мы настоятельно рекомендуем вам установить данное обновление незамедлительно. Это тем более следует сделать потому, что Microsoft признала наличие "ограниченного количества нацеленных атак", эксплуатирующих уязвимость. Игнорирование данной угрозы может теоретически привести к эпидемии заражений в такиж же масштабах, как широко известные черви Lovesan и Sasser.

Спасибо за внимание.
Update!

Объявление о необходимости установки обновления висело во всех форумах Windows в течение двух недель в октябре 2008 года. Как мы и предполагали, произошел всплеск вирусных заражений в связи с использованием уязвимости (вирус классифицируется как Win32/Conficker.B/Downadup). Об этом можно судить как из тем нашей конференции, так и из письма Microsoft, которое компания направила всем MVP сегодня. В письме содержится просьба довести до сведения общественности существование угрозы, а также методы предотвращения и устранения заражения.

- Если вы еще не установили обновление, обязательно установите его.
- Если произошло заражение, вы можете воспользоваться Средством удаления вредоносных программ для ОС Windows, в последнюю версию которого включена возможность удаления различных модификаций Worm:Win32/Conficker.B.

Admiral 26-10-2008 00:21 933710

Ну если уже и OsZone рекомендует.
Всё настолько серьёзно что и фаервал не спасёт систему, если обновление не установить?
Я так понял подвержен сервис Windows Server, его отключение прикроет дыру как временное средство пока не установлены обновления.

Vadikan 26-10-2008 00:32 933720

Цитата:

Цитата Admiral
Всё настолько серьёзно что и фаервал не спасёт систему, если обновление не установить? »

Исходя из бюллетеня,
Цитата:

Firewall best practices and standard default firewall configurations can help protect network resources from attacks that originate outside the enterprise perimeter.
может помочь, но гарантий не дают, как видим.
Цитата:

Цитата Admiral
его отключение прикроет дыру как временное средство пока не установлены обновления. »

Насколько я понял из объяснений экспертов, в Vista без этой службы не будет сети... Лучше установить обновление и все.

Admiral 26-10-2008 01:02 933743

Vadikan, в ХР тоже локальная сеть не будет работать (вернее к шарам не будет доступа, а Ping между машинами по сети проходит), но Инет будет работать.

Цитата:

Цитата Службы Windows XP » Сервер (Server)
Название службы: lanmanserver
Название процесса: svchost.exe
По умолчанию в Windows XP Home: Автоматически
По умолчанию в Windows XP Pro: Автоматически
Рекомендуемое значение: Отключена
Вход от имени: Локальная система >>

И какой же всё же далекоглядной оказалась рекомендация на OsZone :up

Цитата:

Цитата Microsoft Security Bulletin MS08-067 – Critical
Is the Windows 7 Pre-Beta release affected by this vulnerability?
Yes. This vulnerability was reported after the release of Windows 7 Pre-Beta. Customers running Windows 7 Pre-Beta are encouraged to download and apply the update to their systems. On Windows 7 Pre-Beta systems, the vulnerable code path is only accessible to authenticated users. This vulnerability is not liable to be triggered if the attacker is not authenticated, and therefore would be rated Important. >>

Уязвимость затрагивает и не вышедшую ОС, видимо сказывается "старение кода" (не написание с чистого листа).

В бюллетене сказано что для 2000/ХР/2003 патч считается критичным (Critical), а для Vista/2008 только важным (Important). Последние менее уязвимы или была сделана суммарная оценка распространения этих ОС и поставлена оценка глобальной важности установки данных патчей?

Vadikan 26-10-2008 02:33 933800

Цитата:

Цитата Admiral
В бюллетене сказано что для 2000/ХР/2003 патч считается критичным (Critical), а для Vista/2008 только важным (Important). Последние менее уязвимы или была сделана суммарная оценка распространения этих ОС и поставлена оценка глобальной важности установки данных патчей? »

Нет, дело не в этом.
Цитата:

An attacker could try to exploit the vulnerability by sending a specially crafted message to an affected system. On Microsoft Windows 2000, Windows XP, and Windows Server 2003 systems, any anonymous user with access to the target network could deliver a specially crafted network packet to the affected system in order to exploit this vulnerability. On Windows Vista and Windows Server 2008 systems, however, only an authenticated user with access to the target network could deliver a specially crafted network packet to the affected system in order to exploit this vulnerability.
Разница в том, что для доставки сетевого пакета с целью экспл. уязивимости в Vista/2008 нужно пройти аутентификацию в сети, а в остальных системах этого не требуется. Т.е. в новых ОС нужно преодолеть доп. барьер.

VadikBuka 30-10-2008 07:14 937703

Джентльмены, такой вопрос по этому обновлению. Пользуюсь сборкой винды от Зверя (Лего 8.8.4), немного модифицированной под себя (выбросил лишние замуты Зверя). Так вот, ранее при нажатии кнопки "завершение работы" выскакивало небольшое окошко с тремя кнопками "ждущий режим", "выключить", "перезагрузка". Интерфейс этого окна в библиотеке msgina.dll, я в курсе. Так вот, ДО установки обновления заголовок этого крошечного окошка был "Выключить компьютер" белым шрифтом вполне пристойными буквами. После установки обновления буквы стали весьма неприличных размеров. Блин, перерыл все файлы, которые модифицирует это обновление, но привязки к msgina.dll не нашел! Ситуацию удалось исправить вручную, сначала убрав из библиотеки текст "Выключить компьютер" (ресурс 20100), а потом снова этот текст вписав.
Ради интереса интегрировал в дистрибутив Зверя это обновление nLite'ом, прогнал на виртуальной машине - текст в окошке реально становится в два раза больше. Меняю библиотеку msgina.dll в дистрибутиве ПОСЛЕ интеграции обновления, виртуальная машина, смотрим - текст приличный. Что за хрень?? Кто подскажет?? Понимаю, вопрос не из важных, но какая связь этого КВ и ресурса 20100 в библиотеке msgina.dll???

Vadikan 30-10-2008 09:14 937785

VadikBuka, посмотрите в теме [решено] Неправильный шрифт или квадратики в окне завершения работы

Kif62 31-10-2008 21:10 939360

При попытке установить это обновление на WinXP Pro SP2 RUS, получаю сообщение об ошибке "требуемая ветвь установки не найдена в INF-файле", в чем может быть проблема?

Vadikan 01-11-2008 01:40 939581

Kif62, если загружаете из веба, убедитесь, что выбран правильный язык и ОС.

demosys 14-11-2008 23:48 953029

А что делать обладателям Windows XP Service Pack 3? Подойдёт ли патч для SP2?
Я так понял, что если служба lanmanserver отключена, то апдейт можно не устанавливать?

Vadikan 15-11-2008 00:09 953058

Цитата:

Цитата demosys
А что делать обладателям Windows XP Service Pack 3? Подойдёт ли патч для SP2? »

Там есть для SP3. Windows XP Service Pack 3

Gorshok8 15-11-2008 09:15 953206

зачем стьавить эти заплатки! нужно ставить реальный фаерволл и не много разбираться в осях! ну ручки еще прикрутить нормально! а то поставишь заплатку и упадет система!

zeroua 15-11-2008 09:44 953224

Цитата:

Цитата Gorshok8
зачем стьавить эти заплатки! нужно ставить реальный фаерволл и не много разбираться в осях! »

, забавно мне вот даже казалось что тут достаточно людей который разбираются в осях, мне вот так лично для себя интересно после скольких установленных заплаток ваша система падала, а главное какая ?! И вообще наличие фаервола и антивируса ещё не говорит про безопасность ОС и данных что хранятся на ней...

Gorshok8 15-11-2008 09:51 953227

zeroua,
было как то обновление которое завалило проводник! хорошо что я его не ставил, но в этот день много людей пришло с такой проблеммой к нам в офис по ремонту компов!

Цитата:

Цитата zeroua
мне вот даже казалось что тут достаточно людей который разбираются в осях »

вам казаться все хочешь может, а на самом деле, много людей сюда прихродят за помощью и нни фига ни в чем не разбираются!
каждому свое!

Admiral 15-11-2008 11:32 953287

Цитата:

Цитата demosys
Подойдёт ли патч для SP2? »

Подойдёт.
Цитата:

Цитата Vadikan
Там есть для SP3. »

Такой же файл (не только по именни) предлагается и по ссылки SP2.

Цитата:

Цитата demosys
если служба lanmanserver отключена, то апдейт можно не устанавливать? »

Можно не ставить.

На машине после установки данного пакета пропадает связь по шарам (пинг проходит) с другими компами, пока на них не поставят данные патчи или пока на этом не откатить обновление.

Vadikan 15-11-2008 19:09 953550

Цитата:

Цитата Admiral
Такой же файл (не только по именни) предлагается и по ссылки SP2. »

Ок, я не проверял. Мне просто суть вопроса была непонятна, поскольку в бюллетене XP SP3 указана в качестве уязвимой и ссылка имелась.

Цитата:

Цитата Gorshok8
а на самом деле, много людей сюда прихродят за помощью и нни фига ни в чем не разбираются! »

Вы себя к этой категории, видимо, не относите? :) Ню-ню.

Admiral 15-11-2008 19:43 953580

Vadikan, ХР X64 и 2003 х64 ссылаются на один, это так же подмечено в имени WindowsServer2003.WindowsXP-KB958644-x64; соответственные редакции Vista RTM/SP1, 2008 на один файл: Windows6.0-KB958644-x86.msu или Windows6.0-KB958644-x64.msu
Itanium-based Systems не брались в расчёт.

SyCraft 11-01-2009 18:30 1003942

Бреш действительно серьезное, сам часто использую эту дырку для благих дел, но есть и те кто не разделяет это философии

Telnor 17-01-2009 12:38 1010405

Спасибо, нужное дело.

Vadikan 20-01-2009 14:35 1013813

Шапка обновлена. Объявление снова повешено во всех форумах Windows.

Pili 20-01-2009 19:10 1014045

Срочно ставить всем ещё одну заплатку
Microsoft Security Bulletin MS09-001 - Critical

Пока заплаток всего три:
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)

Дополнительно читаем: Сетевой червь Win32.HLLW.Shadow.based использует уязвимости Microsoft Windows

В последнее время в разделе Лечение систем от вредоносных программ наблюдается эпидемия Net-Worm.Win32.Kido/Conficker

Меры борьбы:
Как бороться с сетевым червем Net-Worm.Win32.Kido и дополнительно утилита KidoKiller
А также утилиты других производителей
Утилита от bitdefender - скачайте, распакуйте файл и запустите, нажмите "Scan", если утилита ничего не найдет, появится сообщение "System clean"
Утилита от Symantec - Download Removal Tool
Утилита от F-Secure - Download f-downadup.zip
Утилита от Eset

Краткое описание и инструкция по удалению от Microsoft

Дополнительные меры защиты:
Включите встроенный брандмауэр windows, запретите netbios порты (уберите в исключения общий доступ к файлам и принтерам), дополнительно можно воспользоваться утилитой wwdc, описание есть здесь

Если остальные способы не помогли, можете провериться в разделе Лечение систем от вредоносных программ, т.к. утилита AVZ не всегда эффективна в борьбе против данного семейства зловредов, рекомендуется, кроме логов по этим правилам, сделать логи Gmer
Скачайте Gmer, распакуйте и запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save), создайте тему в раделе Лечение систем от вредоносных программ и вложите лог gmer в сообщение.

MadMan 25-01-2009 09:47 1018573

А эти заплатки для Вин 7 надо ставить?

Vadikan 25-01-2009 14:22 1018793

MadMan, в бюллетенях видите обновления для Windows 7? И я не вижу.

Котяра 30-01-2009 17:11 1024660


На странице описания вируса Kido: http://www.viruslist.com/ru/viruses/...rusid=21782725
есть список паролей. Всем использующим один из этих паролей, рекомендую сменить его.

Rock 19-03-2009 04:26 1067887

Средство удаления вредоносных программ для ОС Microsoft® Windows® (KB890830) ни чего не нашло!

Заплатка WindowsXP-KB958644-x86-Ru.exe поставил.

Посмотрим что дальше!

exo 20-04-2009 12:17 1098878

Я также ставлю WindowsXP-KB921883-x86-RUS и WindowsXP-KB923414-x86-RUS - помогает.

Малый 27-04-2009 05:31 1105149

Цитата:

Используемые протоколы и порты, на которых служба lanmanserver ожидает входящий трафик: TCP: 139, TCP: 445, UDP: 137, UDP: 138
У меня в Outpost порты закрыты, что мне делать? Обновление ставить не охота, просто отключил службу
читать дальше »
(в свойствах Авто поменял на Отключено и остановил)

Интернет не отвалился - тоже хорошо.

Есть смысл ставить обновление при отключенной службе и заблокированных портах в фаерволле?

P.S. Выключал DCOM (Запуск серверных процессов DCOM) а оказывается msi установщик не устанавливает программы при этом. Вот такая зависимость, если ставить программу с msi установщиком тогда нужно включать эту службу.

P.P.S. Пока печатал нашел для себя Интернет конфигурацию
Вот интересно, если выключить Вторичный вход в систему можно из ждущего режима вернуться? (Наверное тупой вопроц :blush: )
Диспетчер логических дисков - мне кажется, или его отключение повлияет на работу картридера в ноуте?
Доступ к HID-устройствам - так и не понял, на что оно влияет? Мышь и клава после остановки службы - работает... доп. кнопки на ноуте тоже...

volk1234 17-06-2009 16:05 1145163

В сети одного обновления недостаточно. Нужен целый комплекс мероприятий . иначе все сначала приется делать.


Время: 14:57.

Время: 14:57.
© OSzone.net 2001-