Страница 1 из 1

[вантуз][кактус][кушать] новый червь

Добавлено: 2009-01-16 10:14:40
hizel
(с) http://bishop3000.livejournal.com/10542 ... style=mine

пару цитат
Upd от 15 января - за вчера был заражен еще минимум 1 млн. компьютеров!
В этот раз вирус как-то нереально хитро и со знанием дела прячется от антивирусов - антивирусные компании в спешке выпускают патчи и апдейты к своим продуктам, чтобы с ним бороться, но как-то пока это не очень хорошо у них получается. Из-за NDA я не имею права рассказывать, как мы в F-Secure с этим сейчас боремся, но масштабы усилий сильно впечатляют.
Краткое описание уязвимости

Уязвимость существует из-за ошибки в библиотеке netapi32.dll при обработке RPC запросов в службе Server. Удаленный пользователь может с помощью специально сформированного RPC запроса вызвать переполнение буфера в стеке и вызвать отказ в обслуживании системы или выполнить произвольный код на целевой системе с привилегиями учетной записи SYSTEM.
Технические подробности уязвимости

Уязвимость существует в библиотеке netapi32.dll из-за ошибки в механизме подсчета аргументов функции wcscpy_s(dest, len, source), расширяемой макрос
_tcscpy_s(previousLastSlash, pBufferEnd - previousLastSlash, ptr + 2);
который в цикле while() обрабатывает большое количество постоянно обновляемых аргументов.

Re: [вантуз][кактус][кушать] новый червь

Добавлено: 2009-01-16 16:59:17
Alex Keda
боян =)
мне аж на учёбу звонили =)))

Re: [вантуз][кактус][кушать] новый червь

Добавлено: 2009-01-21 12:00:01
schizoid
и че делать то?

Re: [вантуз][кактус][кушать] новый червь

Добавлено: 2009-01-21 21:50:10
vintovkin
schizoid писал(а):и че делать то?
фрю заливать

Re: [вантуз][кактус][кушать] новый червь

Добавлено: 2009-01-22 11:49:37
princeps
В моих конторах где стояла фря на шлюзе - все ок, где была винда - у всех этот друг.
schizoid писал(а):и че делать то?
На сайте у каспера качать софтинку и проверять ею все windows-серверы

Re: [вантуз][кактус][кушать] новый червь

Добавлено: 2009-01-22 11:51:48
princeps
Самое противное, что он закрывает доступ к сайтам по безопасности :) Мне, для того, чтобы почитать про него, пришлось удаленно коннектиться к удаленному рабочему столу в контору, где фря на шлюзе, и оттуда его мочить.