Mostrando postagens com marcador Microsoft. Mostrar todas as postagens
Mostrando postagens com marcador Microsoft. Mostrar todas as postagens

quarta-feira, 11 de março de 2015

Nova correção Microsoft promete elimiar vulnerabilidades exploradas pelo vírus Stuxnet

O que é STUXNET ?

É um vírus que infecta sistemas industriais , como controle de eletricidade , gas , água , usinas hidrelétricas , caldeiras e a maioria dos sistemas SCADA , utilizados na automação.

Microsoft surgiu com a sua mais importante Patch Tuesday para este ano, dirigindo-se a crítica do recém-divulgado FREAK ataque criptografia de rebaixamento , e uma vulnerabilidade de cinco anos de idade, separada alavancado por malware Stuxnet infame para infectar o sistema operacional Windows.

Malwares Stuxnet , um sofisticado de malware de ciber-espionagem supostamente desenvolvido pela inteligência dos EUA e do governo israelense em conjunto, foi especialmente concebido para sabotar as instalações nucleares iranianas, há alguns anos. Primeiro descoberto em 2010, Stuxnet alvo computadores explorando vulnerabilidades em sistemas Windows.

Felizmente, a Microsoft lançou um patch para proteger suas máquinas Windows que foram deixados vulneráveis ​​ao Stuxnet e outros ataques semelhantes durante os últimos cinco anos. As correções estão incluídas no MS15-020 , que resolve o problema Stuxnet.

A empresa também lançou uma atualização que corrige a vulnerabilidade criptografia FREAK na sua implementação SSL / TSL chamado Secure Channel (Schannel). As correções para a vulnerabilidade estão incluídas no MS15-031 .

Como já mencionamos em nosso relatório anterior, FREAK - abreviação de Factoring ataque à RSA-EXPORTAÇÃO Keys - foi inicialmente pensado para ser associado com o Safari da Apple e navegadores de ações do Android, mas foi encontrada para afetar PCs com Windows também.

Este décadas de vulnerabilidade FREAK permite que um invasor da sua rede para forçar o software usando o componente Schannel como o Internet Explorer para usar a criptografia fraca através da web, de modo que eles podem facilmente decifrar as conexões HTTPS interceptadas .

Entre estas duas questões críticas, a empresa também lançou um monte de outras atualizações. Março 2015 Patch Tuesday atualização da Microsoft agrupa um total de 14 atualizações relacionadas a segurança para 43 vulnerabilidades que afetam o Internet Explorer, o VBScript, Serviços de texto, Drivers Adobe Font, e Office.
  • MS15-018 - A Atualização de segurança cumulativa, classificado como "crítico", afeta todas as versões do Internet Explorer e aborda uma série de vulnerabilidades de corrupção de memória, dois elevação de vulnerabilidades de privilégios, e uma vulnerabilidade de memória corrompida VBScript.
  • MS15-019 - Esta atualização corrige uma vulnerabilidade de script em algumas versões mais antigas do sistema operacional Windows. A vulnerabilidade não afeta o Windows 7 e versões desktop posteriores.
  • MS15-021 - Ele aborda oito vulnerabilidades nos Adobe Font componentes do driver para Windows e Windows Server explorável através de um site malicioso ou arquivo. Ele também é avaliado como 'crítica', devido à possibilidade de execução remota de código.
  • MS15-022 - Esta atualização corrige três falhas desconhecidas em formatos de documentos, bem como questões múltipla cross-site scripting (XSS) para o SharePoint Server, e se aplica a todas as versões com suporte do Microsoft Office, assim como os do Office Web Apps baseados em servidor e produtos SharePoint Server.
  • MS15-023 - Este boletim, classificado como "importante", aborda quatro vulnerabilidades no driver do Windows Kernel-Mode que permite a elevação de privilégios e de divulgação de informação ataques, lançando um aplicativo especialmente criado.
Resto de tudo, MS15-024 , MS15-025 , MS15-027 , MS15-028 , MS15-29 e MS15-30 , são classificadas como "importantes" e afetado Windows e Windows Server. Microsoft está aconselhando todos os seus usuários e administradores para instalar as novas atualizações o mais rápido possível.

sexta-feira, 16 de janeiro de 2015

Google divulga vulnerabilidade do windows



Mais uma vez, o Google divulga publicamente uma nova vulnerabilidade grave no Windows 7 e Windows 8.1 antes de a Microsoft tem sido capaz de produzir um patch, deixando os usuários de ambos os sistemas operacionais expostos a hackers até o próximo mês, quando a empresa planeja entregar uma correção.

DIVULGAÇÃO DE ERROS sem correção, bom ou ruim?
Apertado política de divulgação do Google de 90 dias parece ser uma boa jogada para todos os fornecedores de software para corrigir os seus produtos antes de serem exploradas pelos hackers e cibercriminosos. Mas, ao mesmo tempo, divulgar todos os bugs críticos junto com seus detalhes técnicos no sistema operacional amplamente utilizado como o Windows 7 e 8 não parece ser uma decisão certa também. Em ambos os casos, o único a sofrer são os usuários inocentes.

A revelação da falha de segurança também foi uma parte Project Zero, do Google , uma iniciativa que identifica falhas de segurança em software diferente e convida as empresas a divulgar publicamente e erros de correção no prazo de 90 dias de descobri-las.
Chris Betz, diretor sênior da Microsoft Security Response Center, escreveu que a iniciativa do Google "sente menos como princípios e mais como uma 'pegadinha', com os clientes a um que pode sofrer como resultado. " Ele continua: " O que é certo para o Google nem sempre é bom para os clientes. Instamos Google para fazer protecção dos clientes o nosso principal objetivo coletivo. "
Desta vez, o gigante das buscas descobriu uma falha na função de memória criptografar CryptProtectMemory encontrado dentro de Windows 7 e 8,1 e presentes em ambos os de 32 e 64 bits arquiteturas, o que pode revelar acidentalmente informações confidenciais ou permitir que um meliante para contornar os controlos de segurança, aparentemente.

Microsoft vai lançar PATCH em fevereiro de 2015
Google primeiro notificou a Microsoft sobre a vulnerabilidade no Windows 7 e 8,1, em 17 de outubro de 2014. A Microsoft, em seguida, confirmou os problemas de segurança em 29 de outubro e disse que seus desenvolvedores conseguiram reproduzir a falha de segurança. O patch para a vulnerabilidade está agendada para 10 de fevereiro, próxima Patch Tuesday.

A vulnerabilidade foi encontrada por James Forshaw, que também descobriu um " privilégio elevação falha "no Windows 8.1, que foi divulgado no início desta semana e atraiu fortes críticas da Microsoft. O bug recém-descoberto, na verdade, reside na implementação CNG.sys, que não conseguiu executar verificações adequadas de token.
A questão é a implementação em CNG.sys não verifica o nível de representação do token ao capturar o ID da sessão de logon (usando SeQueryAuthenticationIdToken) para um usuário normal pode personificar a nível Identificação e descriptografar ou criptografar os dados para que a sessão de logon," James Forshaw diz no pós divulgar a vulnerabilidade.
Esse comportamento é claro pode ser o projeto, no entanto, não ter sido parte no projeto, é difícil dizer."
Esta é a terceira vez em menos de um mês, quando Project Zero do Google divulgou detalhes da vulnerabilidade no sistema operacional da Microsoft, após a sua de 90 dias a divulgação pública política prazo.Poucos dias atrás, o Google divulgou detalhes de um novo bug de escalonamento de privilégios no 8.1 do Microsoft Windows sistema operacional apenas dois dias antes de a Microsoft planejada para corrigir o bug.

terça-feira, 18 de novembro de 2014

Windows Phone possible hack.

Operators of the XDA-developers forum explained how it is possible to hack Windows Phone 8.1 to run any app package in any Program directory.

XDA-developers have discovered a new vulnerability in latest Microsoft OS Windows Phone 8.1 that could easily be exploited by attackers to compromise a Nokia Lumia phone running it.
The XDA Developers member known as DJAmol has discovered a vulnerability in the OS Windows Phone 8.1 that allows hackers to run arbitrary applications with other user’s privileges and edit the registry.
The XDA developers forum has already reported the security issue to the Microsoft, as explained by the operators of the forum the vulnerability could give higher privileges to the attackers if tried using a First Party Application, rather a third party app.
“There is a possibility to run any app package in any Program directory. Can be possible run homebrew app in second party and first party directory. Important thing is that app run’s with the reserved capabilies of the targeted directory. Such as “SECOND PARTY APPLICATION” capabilities and “FIRST PARTY APPLICATION” capabilities.” XDA-developers state in a blog post.
The hackers explained that simply by replacing the contents of a trusted OEM app that has been transferred over to the SD card, the attacker’s app will inherit the privileges of the legitimate one. Once transferred the malicious app, the attacker have to delete the existing directory and create a new one with the same name as the original App.
windows phone 8.1-1
In this way the third party registry editor app will gain full access to the Info and Settings in the app itself. The XDA-developers provided a detailed description of the hack on Windows Phone 8.1 in their post, below the basis steps to execute.
  • Develop your own application package and deploy it on the target device.
  • Install an application from the Window Phone app Store, for example “Glance Background Beta”.
  • Delete all folders under the targeted directory of the installed app, in this example proposed by the hackers, Glance background [Install, NI, TempInstall, TempNI, XBF etc].
  • Copy the contents of your own deployed package in the targeted directory, replacing the “Program Files” of the installed app with your package files.
  • Launch the App that will run in OEM (Glance Background beta) directory with the privileges of the targeted App.
The hack on the Windows Phone 8.1 is very easy to implement, but it has not yet escalated to a full interop unlock, as the applications that are allowed to be moved to the SD card have limited access.
“Doees this mean that lumia phones can be-are interop unlocked?” asked the user matgras
“May be or may not be. I’ve not research yet on it.  Does this mean that lumia phones can be-are interop unlocked?
Those methods also work on any OEM Device, not specific for the Lumia.”
Stay tuned for more information on the case that are expected from Microsoft.

terça-feira, 11 de novembro de 2014

End of life 2003 server


NCCIC / US-CERT
National Cyber Awareness System:

TA14-310A: Microsoft Ending Support for Windows Server 2003 Operating System
11/10/2014 07:19 AM EST

Original release date: November 10, 2014
Systems Affected

Microsoft Windows Server 2003 operating system

Overview

Microsoft is ending support for the Windows Server 2003 operating system on July 14, 2015.[1] After this date, this product will no longer receive:

Security patches that help protect PCs from harmful viruses, spyware, and other malicious software
Assisted technical support from Microsoft
Software and content updates
Description

All software products have a lifecycle. End of support refers to the date when Microsoft will no longer provide automatic fixes, updates, or online technical assistance.[2] As of July 2014, there were 12 million physical servers worldwide still running Windows Server 2003.[3]

Impact

Computer systems running unsupported software are exposed to an elevated risk to cybersecurity dangers, such as malicious attacks or electronic data loss.

Users may also encounter problems with software and hardware compatibility since new software applications and hardware devices may not be built for Windows Server 2003.

Organizations that are governed by regulatory obligations may find they are no longer able to satisfy compliance requirements while running Windows Server 2003.

Solution

Computers running the Windows Server 2003 operating system will continue to work after support ends. However, using unsupported software may increase the risks of viruses and other security threats. Negative consequences could include loss of confidentiality, integrity, and or availability of data, system resources and business assets.

The Microsoft "Microsoft Support Lifecycle Policy FAQ" page offers additional details.[2]

Users have the option to upgrade to a currently supported operating system or other cloud-based services. There are software vendors and service providers in the marketplace who offer assistance in migrating from Windows Server 2003 to a currently supported operating system or SaaS (software as a service) / IaaS (infrastructure as a service) products and services.[4,5] US-CERT does not endorse or support any particular product or vendor.

References

[1] Microsoft Product Lifecycle Listing
[2] Microsoft Support Lifecycle Policy FAQ
[3] Redmond Magazine, Prepare for Windows Server 2003's End of Support
[4] Windows Server 2003 Migration Support
[5] TechTarget, Weighing next steps following Windows Server 2003 end-of-life
Revision History

November 10, 2014: Initial Release

quinta-feira, 23 de outubro de 2014

Power Point vulneravel a ataque ZERO DAY

Parece que não há fim para os do Windows zero-dias, como recentemente a Microsoft corrigiu trêsvulnerabilidades zero-day no Windows que estavam ativamente explorado livremente por hackers, e agora uma nova vulnerabilidade zero-day foi divulgado que afeta todas as versões suportadas do sistema operacional Windows, excluindo o Windows Server 2003.

A Microsoft lançou uma correção de segurança temporária para a falha e também confirmou que a falha zero-day está sendo ativamente explorada pelos hackers através de ataques direcionados utilizando maliciosos documentos do Microsoft PowerPoint enviados como anexos de e-mail.

De acordo com a Microsoft Security Advisory publicada na terça-feira, o dia zero reside no código do sistema operacional que lida com OLE (objeto de vinculação e incorporação) objetos. Tecnologia OLE é mais comumente usado pelo Microsoft Office para a incorporação de dados a partir de, por exemplo, uma planilha do Excel em um documento do Word.

A vulnerabilidade (designado como CVE-2014-6352 ) é acionado quando o usuário é forçado a abrir um arquivos PowerPoint contendo um malicioso Object Linking and Embedding (OLE) objeto. De agora em diante, somente os arquivos do PowerPoint são usados ​​por hackers para realizar ataques, mas todos os tipos de arquivo do Office também pode ser usado para realizar mesmo ataque.
A vulnerabilidade pode permitir a execução remota de código se um usuário abrir um arquivo do Microsoft Office especialmente criado que contenha um objeto OLE. Um invasor que explorar com êxito a vulnerabilidade poderá obter os mesmos direitos que o usuário atual ", a assessoria explicou .
Ao ganhar mesmos direitos que um usuário logado, um invasor pode infectar o computador da vítima através da instalação de outros programas maliciosos nele. De acordo com a gigante do software, alguns ataques contas que compromisso sem direitos de administrador pode representar menos de um risco.

A Microsoft lançou uma correção ele " OLE embalador Shim Solução ", que vai parar os ataques de PowerPoint conhecidos. Mas ele não é capaz de parar outros ataques que poderiam ser construídas para explorar essa vulnerabilidade. Além disso, a correção ele não está disponível para as edições de 64 bits do PowerPoint sobre as edições baseadas em x64 do Windows 8 e Windows 8.1.

Enquanto isso, a Microsoft também pediu que os usuários do Windows para pagar a atenção para o Controle de Conta de Usuário (UAC) alerta, um alerta pop-up que exigem autorização antes de o sistema operacional tem permissão para executar várias tarefas, que alertam o usuário, uma vez que a exploração começa a provocar - pedindo permissão para executar. Mas, os usuários muitas vezes, vê-lo como um inconveniente e muitos habitualmente clicar sem pensar duas vezes.
Em ataques observados, o Controle de Conta de Usuário (UAC) exibe uma solicitação de consentimento ou um prompt de elevação, consoante os privilégios do usuário atual, antes de um arquivo contendo o exploit é executado, "estados de consultoria da Microsoft.
Além disso, Redmond não mencionou um tapa-out-of-band para a vulnerabilidade zero-day , nem mencionou se um patch estará pronta por atualização Patch de segurança novembro.

No início deste mês, a Microsoft lançou oito boletins de segurança, como parte de sua atualização de correção mensal, fixando três falhas de dia zero ao mesmo tempo. Uma delas ( CVE-2014-4114 ) foi descoberto por parceiros iSight em todas as versões suportadas do Microsoft Windows e do Windows Server 2008 e 2012, que estava a ser explorada no " Sandworm ciberataque "para penetrar redes grandes corporações.

terça-feira, 23 de setembro de 2014

Malware usa linguagem VBA a mesma usada para scripts e macros

Os especialistas em segurança da Sophos detectaram uma onda de ataques cibernéticos baseados em malwares VBA, essas ameaças são ainda muito insidioso, mas muitas vezes subestimada.

Especialistas da SophosLabs tem observado um aumento no malware VBA, de acordo com seu malware baseado em análise macro responderam por 28 por cento de todos os ataques de malware detectado em julho, contra apenas seis por cento em junho, apesar de 58 por cento dos ataques usados ​​exploits conhecidos .

Os especialistas descobriram diferentes VBA downloader modelos, que contêm o código de VBA e as instruções para os autores de malware em VBA como empacotar seus códigos maliciosos e como ofuscar-lo.

Malwares VBA é largamente utilizado atores ameaça cibernética, devido a possibilidade de mudar rapidamente o seu código para implementar novas técnicas de evasão, as façanhas têm uma estrutura de arquivo rígida que faz com que seja difícil de aplicar qualquer alteração, com a mesma finalidade, sem afetar a funcionalidade.

"Código de Visual Basic é fácil de escrever, flexível e fácil de refatorar. Funcionalidade semelhante muitas vezes pode ser expressa de muitas formas diferentes, o que dá aos autores de malware mais opções para a produção de diferentes versões e viáveis ​​de seu software que eles têm com exploits. ", Escreveu Graham Chantry, pesquisador sênior de segurança da SophosLabs, em um post no blog .

Outra vantagem do uso de malware Visual Basic é que, ao contrário de exploits, eles não estão "vinculados a versões específicas do Microsoft Office", é o suficiente para que as vítimas executar uma versão vulnerável do Office, bem como software anti-vírus não é eficaz para a código malicioso para infectar a máquina.

Malwares VBA tem uma grande desvantagem respeitar exploits, que poderia ser facilmente neutralizado configurar corretamente "Macro Nível de Segurança" da Microsoft. Versões do Office mais recentes, incluindo 2007 ou posterior desativa macros VBA a partir de fontes não confiáveis ​​por padrão e executa o código apenas "se o usuário permite-los explicitamente."

Isso significa que o atacante precisa de mais um esforço para convencer a vítima a executar uma operação, que autoriza a execução do código. Normalmente, isso é feito através de engenharia social, por exemplo, informando ao usuário que o código que está sendo executado tem um propósito para o seu interesse e exige que o disable de características defensivas.

"Para superar essa limitação, os autores de código malicioso VBA tem que usar técnicas de engenharia social para enganar os usuários para a execução de seus macros. ", diz o post.

Malwares documento baseado Visual Basic é normalmente transmitido através de campanhas de spam em que o documento anexado escondido o código malicioso.

O blog inclui um modelo de VBA Malware downloader  em que é necessário substituir o link direto AQUI string com um URI para um código malicioso.

" importa a API do Windows URLDownloadToFile o download de um executável no diretório temporário do usuário "," Uma vez baixado, o código usa o comando a executar a amostra caiu como um processo separado. ", diz o post.

vba modelo de malware

A disponibilidade desses modelos de torná-lo mais fácil de escrever o código malicioso para VBA autores de malware, a estrutura proposta no exemplo pela Sophos é amplamente adotado para VBA downloaders , representando cerca de 34 por cento de todas as macro downloaders que foram detectados pela Sophos  em julho.

Felizmente, as variantes recentemente detectado utilizando estes modelos são muito semelhantes e pode ser facilmente neutralizada através da detecção heurística.

A ameaça representada por malware VBA não deve ser subestimado, como explicado no post os especialistas detectaram numerosas variantes de aplicação de técnicas criativas para infectar máquinas da vítima.

" nós vimos o código Visual Basic executar um script PowerShell codificada, para injetar código assembler para a memória "," variantes mais recentes têm ainda utilizada a linguagem de script AutoIt e tradicional Batchscript . "Ao adicionar novas camadas para o processo de infecção autores de malware estão provavelmente tentando "esconder suas verdadeiras intenções de detecção AV (envolvendo código malicioso dentro assembler PowerShell, dentro do Visual Basic, etc)", explicou Chantry. "Ofuscando a carga maliciosa pode ser pouco eficaz contra baseada em assinaturas estática detecção, mas o processo de obscurecimento si serve como uma excelente característica para detecção heurística. A única questão agora é o que línguas eles vão escolher o próximo? "

Pierluigi Paganini

( Segurança Negócios  - Sophos , VBA Malware )

terça-feira, 16 de setembro de 2014

Windows 9 mostra a sua cara

http://info.abril.com.br/noticias/tecnologia-pessoal/2014/09/microsoft-anuncia-evento-sobre-windows-em-30-setembro.shtml

EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...