Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Microsoft sajtovi nedostupni?!?

[es] :: Zaštita :: Microsoft sajtovi nedostupni?!?

Strane: 1 2

[ Pregleda: 7842 | Odgovora: 34 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Nevena79
???

Član broj: 202308
Poruke: 335
*.adsl-a-2.sezampro.yu.

Sajt: www.tablic-klub.com


+1 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 09:42 - pre 179 meseci
To pitam posto se kod zaraze obicno sve resi jednim formatom sistemske particije a ne secam se da sam skoro videla na forumu da je neko morao formatirati bas ceo HDD
 
Odgovor na temu

valjan
Janko Valencik
Software Deployer
Schneider Electric
Novi Sad

Moderator
Član broj: 158605
Poruke: 3531
*.dynamic.sbb.rs.



+553 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 11:56 - pre 179 meseci
Pre par godina sam pisao seminarski rad na temu JPEG-a, pa evo ukratko kako se dobija JPEG, a vi sami zakljucite gde tu moze da se ugradi virus:

1. Izmena prostora boje - prevodimo RGB format u YCbCr, jer ljudsko oko opaza vise nijansi u intenzitetu osvetljenja nego u boji, pa za osveteljenje izdvajamo zaseban kanal
2. Redukcija palete boja - umanjimo kolicinu informacija koju nose Cb i Cr komponenta, i to najcesce za faktor 2, pri cemu stedimo od 33 do 50% na velicini krajnje datoteke
3. Deoba na blokove 8x8 piksela - u slucaju da ukupan broj piksela po bilo kojoj osi nije deljiv sa osam, primenjuje se jedna od tri metode za dopunjavanje nedostajucih piksela (popunjavanjem piksela na ivicama nekom unapred odredjenom bojom, ponavljanjem piksela na ivicama, popunjavanje piskelima cija je boja srednja vrednost preostalih piksela u bloku)
4. Diskretna kosinusna transformacija - upotrebom normalizovane dvodimenzionalne diskretne kosinusne transformacije tipa II prevodimo svaku komponentu YCbCr modela u svakom 8x8 bloku u domen frekvencija, pri cemu DKT nagomilava vece vrednosti u gornjem levom cosku matrice, dok se u donjem desnom nalaze manje vrednosti bliske nuli, i njih mozemo da odbacimo pri cemu dodatno stedimo na prostoru za skladistenje informacija
5. Kvantifikacija - podelimo sve komponente u frekventnom domenu nekom konstantom, i zatim dobijeni rezultat zaokruzimo na najblizu celobrojnu vrednost; kao rezultat ove operacije, vecina visokih frekvencija bice zaokruzena na nulu, a preostale vrednosti bice veoma mali pozitivni i negativni brojevi, za koje je potrebno mnogo manje bitova za skladistenje podataka
6. Entropijsko kodiranje - delovi slike se redjaju drugacijim redosledom prateci odredjenu cik-cak putanju, a zatim se upotrebom Huffmanovog algoritma odredjeni tipicni nizovi brojeva (npr. sve nule u donjem desnom cosku matrice) mogu zameniti odredjenim kodnim recima, cime se jos stedi na prostoru za cuvanje informacija

Da bi se JPEG prikazao, radi se obrnuti proces: entropijsko dekodiranje, zatim dekvantifikacija, pa inverzna diskretna kosinusna transformacija, i na kraju od dobijenih blokova 8x8 ponovo rekonstruisemo sliku.

Pa neka mi neko kaze koji normalan viewer, koji se pridrzava ovog recepta, moze od jpg fajla da generise bilo sta drugo osim gomile piksela. Znaci, morali bismo imati modifikovani viewer koji bi od jednog dela JPG fajla generisao i nesto drugo, a ne samo piksele, ali bi onda verovatno i svaki normalan viewer od tog dela JPG fajla generisao gomilu "djubreta" u slici, pa bi svakome bilo jasno da tu nesto nije u redu sa tim fajlom. jedino sto mi pada na pamet je da se iskoriste neki nestandardni markeri, koje bi normalni vieweri ignorisali, a modifikovani iskoristili da generisu neki novi fajl sa malicioznim instrukcijama.

Citat:
Kernel-1: Viraus ne napada particiju, vec fajlove, a fajl moze biti na bilo kojoj particiji,
(C, D, E...) pa naravno i na particijama removable uredjaja (USB Flash) - koji su zapravo
dosta cest nacin rasejavanja virusa (USB koji se usteka na zarazen racunar pa posle na neki drugi).


Tehnicki gledano, MBR nije fajl, ali sadrzi instrukcije u masinskom kodu za bootsrapovanje operativnog sistema, i te instrukcije mogu biti izmenjene i dopunjene da rade nesto drugo (i postoji i zasebna grupa virusa koje se naziva boot virusi i "zive" upravo u MBR). A kako se MBR nalazi u takozvanom nultom LBA sektoru svakog diska, onda mozemo reci da boot virus "napada particiju" (mada particija moze biti i logicka i extended, pa se tu malo menjaju pravila igre, ali da se ne rasplinjujemo previse).

Citat:
Nevena79: To pitam posto se kod zaraze obicno sve resi jednim formatom sistemske particije a ne secam se da sam skoro videla na forumu da je neko morao formatirati bas ceo HDD


Vecina korisnika racunara se drzi pravila igre i sve instalira u C:\Program Files, i drzi Windows folder na default lokaciji na C: disku, a posto je virusima potreban domacin, i uglavnom ih pronalaze medju aktivnim fajlovima, onda je veoma mala verovatnoca da ce se nesto sa drugih particija zaraziti, a i ako se zarazi nije stalno aktivno i ne predstavlja pretnju kao potencijalno novo izvoriste zaraze nakon ciscenja racunara. Zbog toga vecina korisnika posle zaraze formatira samo sistemsku particiju a ostale ostavlja netaknute.

[Ovu poruku je menjao valjan dana 09.08.2009. u 13:16 GMT+1]
 
Odgovor na temu

rajco

Član broj: 19348
Poruke: 1020

Sajt: rajco.me/blog


+45 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 12:50 - pre 179 meseci
Citat:

Jedina pozitivna stvar je što sam sada instalirao Vistu Ultimate SP2, a da je instalacija prihvatila OEM ključ njene originalne Viste Ultimate SP1 i da je aktivacija preko interneta uredno prošla.

A zašto si mislio da aktivacija neće proći?
rajco.me/blog

 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12851



+4784 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 13:02 - pre 179 meseci
Citat:
valjan: Pa neka mi neko kaze koji normalan viewer, koji se pridrzava ovog recepta, moze od jpg fajla da generise bilo sta drugo osim gomile piksela.

Recimo onaj kojem se dogodi da u slucaju nepravilnih podataka u slici dodje do buffer overflow-a pri cemu se programski de memorije popuni podacima i to podacima koji su ugradjeni na odgovarajuce mesto u slici (zavisno od bug-a). Pri tome su ti podaci zapravo identicni kodu (kod je takodje podatak, samo je markiran da se treba izvrsavati). Tada se izvrsi taj kod koji je zapravo bio ugradjen u sliku.

Ovakve stvari su jako retke ali moguce. Znam za jedan slucaj koji je postojao u GDI-u pa je isvaki program koji ga je koristio imao taj problem. Jedino nisam siguran da li je u pitanju bio jpg ili neki drugi format slike, ali princip je isti.
 
Odgovor na temu

Librabicboj

Član broj: 88931
Poruke: 409
79.101.182.*



+7 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 13:08 - pre 179 meseci
Ljudi, ovo je sve extra sto pisete, ali mora neko od moderatora do promeni naziv teme...
 
Odgovor na temu

kristi1

Član broj: 151211
Poruke: 2012
*.ptt.rs.

Sajt: www.mycity.rs/Ambulanta


+88 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 13:45 - pre 179 meseci
Citat:
To pitam posto se kod zaraze obicno sve resi jednim formatom sistemske particije a ne secam se da sam skoro videla na forumu da je neko morao formatirati bas ceo HDD


Upravo se ovaj virus Virut siri na sve particije, pa je preporucljivo posle formatiranja C particije prvo instalirati antivirus i skenirati kompletan racunar.
Sto se tice AVG antivirusa, po meni je to najobicnije djubre od programa i ne bih ga preporucio nikome.
 
Odgovor na temu

Catch 22

Član broj: 148083
Poruke: 6176
93.86.219.*



+21 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 15:10 - pre 179 meseci
Citat:
rajco: A zašto si mislio da aktivacija neće proći?

Nisam mislio da aktivacija neće proći, nego da OEM serijski broj neće proći kod same instalacije, pa da ću morati da instaliram standardno bez serijskog broja, naknadno ga unesem i aktiviram... Ali eto sve je prošlo glatko i bezbolno.
Drugu particiju na kojoj su dokumenta, ali i sistemski folderi Desktop, Favorites... sam skenirao sa Avastom i tamo je pronašao i utamanio dva zaražena fajla.

A sada evo ćerka i ja vežbamo kako se koristi SLAX Linux sa butabilnog USB, za surfovanje, pa i za slušanje muzike, gledanje filmova... ponešto da napiše...
Pitam se samo koji sam joj onda moj i kupovao originalnu Vistu Ultimate?!?
Bilo mi je žao da joj pored originalne Viste sad instaliram Windows 7, koji bi sigurno brže radio... možda kod sledećeg kraha.


PS
Da slažem se, moderator bi mogao da promeni naslov teme u adekvatniji!?
 
Odgovor na temu

valjan
Janko Valencik
Software Deployer
Schneider Electric
Novi Sad

Moderator
Član broj: 158605
Poruke: 3531
*.dynamic.sbb.rs.



+553 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 15:24 - pre 179 meseci
Citat:
Shadowed: Recimo onaj kojem se dogodi da u slucaju nepravilnih podataka u slici dodje do buffer overflow-a pri cemu se programski de memorije popuni podacima i to podacima koji su ugradjeni na odgovarajuce mesto u slici (zavisno od bug-a). Pri tome su ti podaci zapravo identicni kodu (kod je takodje podatak, samo je markiran da se treba izvrsavati). Tada se izvrsi taj kod koji je zapravo bio ugradjen u sliku.

Ovakve stvari su jako retke ali moguce. Znam za jedan slucaj koji je postojao u GDI-u pa je isvaki program koji ga je koristio imao taj problem. Jedino nisam siguran da li je u pitanju bio jpg ili neki drugi format slike, ali princip je isti.


E da, zaboravio sam na GDI+ vulnerability, jer sam mislio da se odnosila samo na EMF i WMF fajlove, ali sam sad malo procesljao MS security bulletine i nasao da je postojao i JPEG buffer overflow u ovom interfejsu - u JPEG je moguce dodavati komentare, sto se obelezava posebnim kodom, ali je nekoliko varijanti gdiplus.dll biblioteke imalo bug da nije radjena provera sadrzaja ovih komentara pre normalizacije, pa je kljucni bit tokom normalizacije bio promenjen i to je dovodilo do pucanja aplikacije i mogucnosti da se nakon toga izvrsi odgovarajuci kod. Medjutim, uglavnom su samo MS proizvodi koji prikazuju JPEG slike bili podlozni ovome, pa je svako sa odgovarajucom verzijom gdiplus.dll biblioteke i/ili odgovarajucom verzijom IE6, .NET-a, Office paketa ili specijalizovanih MS grafickih aplikacija bio ugrozen. Zato sam i rekao "normalan viewer" ;-)

Citat:
kristi1: Upravo se ovaj virus Virut siri na sve particije, pa je preporucljivo posle formatiranja C particije prvo instalirati antivirus i skenirati kompletan racunar.


Virut je uspesan zbog toga sto se utrpa u bukvalno svaki exe ili scr fajl koji je aktivan na racunaru, bez obzira da li je on vec zarazen drugim virusom ili ne. Ako neko zeli da sazna kakvu enkripciju koristi Virut i koliko autori Viruta verovatno zarade po racunaru na koji Virut downloaduje drugi malware, mogu da pogledaju sledeci link:
http://www.secureworks.com/res...ats/virut-encryption-analysis/
 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12851



+4784 Profil

icon Re: Microsoft sajtovi nedostupni?!?09.08.2009. u 20:29 - pre 179 meseci
Nije samo MS-ov, vec sav software koji koristi GDI (ili GDI+?).

Citat:
valjan: Zato sam i rekao "normalan viewer" ;-)

Onaj program koji nema nikakav bug (pa onda signo ni takav) nikako nije normalan :))
 
Odgovor na temu

valjan
Janko Valencik
Software Deployer
Schneider Electric
Novi Sad

Moderator
Član broj: 158605
Poruke: 3531
*.adsl.eunet.rs.



+553 Profil

icon Re: Microsoft sajtovi nedostupni?!?10.08.2009. u 07:57 - pre 179 meseci
GDI i GDI+ su API-ji, bas kao i DirectX i OpenGL i slicni. Od proizvodjaca softvera zavisi da li ce ga iskoristiti ili ce razviti svoje funkcije. Sad sam na brzinu procesljao moj racunar, i izgleda da ga ACDSee ne koristi (a negde sam procitao na netu da je isti slucaj sa IrfanView-om), a koriste ga recimo Adobe Bridge, Nero Slide Show i Autodesk Design Review.
 
Odgovor na temu

pl4stik
Senior .NET programmer/Consultant
oDesk
NI na nebu NI na zemlji

Član broj: 173596
Poruke: 715
93.86.5.*

Sajt: xx-auth.com.azhar.arvixe...


+31 Profil

icon Re: Microsoft sajtovi nedostupni?!?11.08.2009. u 19:22 - pre 179 meseci
E ovo se nisam nadao, covek ladno posalje Nortona u penziju i koristi Avira, AVG Free Antivirus, Avast !?! Elem, 300 din. je KAV mesecno, ljudi sto se patite ...
To sto nekoliko miliona ljudi tvrdi da nisi u pravu ne znaci da stvarno nisi - Frank Zappa

https://youtu.be/DLe358DPGXU
 
Odgovor na temu

Take 5

Član broj: 200551
Poruke: 1423
93.86.191.*



+12 Profil

icon Re: Microsoft sajtovi nedostupni?!?11.08.2009. u 19:48 - pre 179 meseci
A ti misliš da si sa Kasperskim potpuno imun, zato što platiš 3600,00 za jednogodišnju licencu?


"Take Five" is the famous jazz piece written by Paul Desmond and performed by The Dave Brubeck Quartet. It is famous for its distinctive saxophone line and use of the unusual quintuple (5/4) time, from which its name is derived.

Take Five (1966)

Take Five by Al Jarreau 1976
 
Odgovor na temu

pl4stik
Senior .NET programmer/Consultant
oDesk
NI na nebu NI na zemlji

Član broj: 173596
Poruke: 715
*.exe-net.net.

Sajt: xx-auth.com.azhar.arvixe...


+31 Profil

icon Re: Microsoft sajtovi nedostupni?!?11.08.2009. u 21:12 - pre 179 meseci
Sto tebi nesto proslo ?


To sto nekoliko miliona ljudi tvrdi da nisi u pravu ne znaci da stvarno nisi - Frank Zappa

https://youtu.be/DLe358DPGXU
 
Odgovor na temu

Catch 22

Član broj: 148083
Poruke: 6176
93.86.191.*



+21 Profil

icon Re: Microsoft sajtovi nedostupni?!?11.08.2009. u 21:41 - pre 179 meseci
^ Kada bi postojao "100% bullet-proof" AV program, svi bi koristili samo njega a drugi ne bi ni postojali na tržištu! (as simple as that)

 
Odgovor na temu

pl4stik
Senior .NET programmer/Consultant
oDesk
NI na nebu NI na zemlji

Član broj: 173596
Poruke: 715
*.exe-net.net.

Sajt: xx-auth.com.azhar.arvixe...


+31 Profil

icon Re: Microsoft sajtovi nedostupni?!?11.08.2009. u 23:00 - pre 179 meseci
Hmmm, ma ima svasta
To sto nekoliko miliona ljudi tvrdi da nisi u pravu ne znaci da stvarno nisi - Frank Zappa

https://youtu.be/DLe358DPGXU
 
Odgovor na temu

[es] :: Zaštita :: Microsoft sajtovi nedostupni?!?

Strane: 1 2

[ Pregleda: 7842 | Odgovora: 34 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.