Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Ume li M$ da napravi kursor?

[es] :: Advocacy :: Ume li M$ da napravi kursor?

Strane: << < .. 10 11 12 13 14 15 16 17 18

[ Pregleda: 38247 | Odgovora: 343 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

bojan_bozovic

Član broj: 29028
Poruke: 3292
*.dynamic.sbb.co.yu.

Sajt: angelstudio.org


+392 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:23 - pre 207 meseci
Ako je installer pisan za usermode instalaciju, moze, ali vecina danasnjih nije. Dakle ocekuju da izvrse update ili naprave DLL-ove u SYSTEM32 direktorijumu, mada isti mogu biti i u direktorijumu gde je sama aplikacija. Isto tako, modifikacija registry ne bi bila moguca u usermode instalaciji, npr. za asocijaciju za fajlovima. Instaler/package manager pod bilo kojim sistemom radi bazicno iste stvari - registracija instalacije (za brisanje), dekompresija programa i update dll/so fajlova ako je potrebna, i registracija u shellu/filemanageru (explorer/KDE/GNOME). Zadnje dve stvari nisu moguce u user-mode instalaciji, ev. je moguce promeniti ponasanje shella/filemanagera za jednog korisnika, ali je nemoguce izvrsiti update so/dll fajlova na sistemu, isti idu u direktorijum gde i program.
 
Odgovor na temu

degojs

Član broj: 4716
Poruke: 5096



+51 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:30 - pre 207 meseci
Bojane.. pa ona upravo priča o slučajevima kad nema takvih zahteva od strane instalera, koliko sam ja razumeo. I upravo zato kaže da je to moglo bolje da se uradi, da se UAC u tim slučajevima uopšte ne treba pojavljivati.
Commercial-Free !!!
 
Odgovor na temu

mulaz
Ljubljana

Član broj: 47602
Poruke: 2239
*.dial-up.dsl.siol.net.

Jabber: mulaz@elitesecurity.org
Sajt: www.mulaz.org


+184 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:39 - pre 207 meseci
u linuxu je moguce bez problema skompajlati program (i staticki) i drzati ga u ~/bin
video sam i par installera za to na internetu (automatski ./configure,...)
Bolje ispasti glup nego iz aviona
http://www.mulaz.org/
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7177 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:41 - pre 207 meseci
Citat:

Ako je installer pisan za usermode instalaciju, moze, ali vecina danasnjih nije. Dakle ocekuju da izvrse update ili naprave DLL-ove u SYSTEM32 direktorijumu, mada isti mogu biti i u direktorijumu gde je sama aplikacija. Isto tako, modifikacija registry ne bi bila moguca u usermode instalaciji, npr. za asocijaciju za fajlovima.


Probaj da instaliras Foobar2000 - eto, on potpuno lepo radi u user modu.

Citat:
mulaz
u linuxu je moguce bez problema skompajlati program (i staticki) i drzati ga u ~/bin
video sam i par installera za to na internetu (automatski ./configure,...)


Pa i u Windowsu je sasvim OK kompajlirati program u usermode okruzenju :)
DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

bojan_bozovic

Član broj: 29028
Poruke: 3292
*.dynamic.sbb.co.yu.

Sajt: angelstudio.org


+392 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:45 - pre 207 meseci
user mode instalacijom anuliras prednosti DLL, a to je da update-om dll svaki program koji dll koristi dobija poboljsanu biblioteku, i da se smanjuje potrosnja memorije jer vise programa u memoriji mogu koristiti isti dll (nit je update moguc, nit ce taj DLL u direktorijumu programa biti deljen). Pazi, dinamicko linkovanje moze da uspori startovanje programa, to gore su jedine prednosti DLL.

Dalje, ne zaboravi da je prilicno besmisleno prebaciti pola sistema (dakle instalacije programa) u home dir - tako prakticno pravis nov admin/root nalog, jer greska ili maliciozni program moze da osteti sistem i pod user accountom.
 
Odgovor na temu

Ivan Dimkovic

Administrator
Član broj: 13
Poruke: 16687
*.dip.t-dialin.net.



+7177 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:48 - pre 207 meseci
Citat:

user mode instalacijom anuliras prednosti DLL


Odakle ti ta ideja?

Ako si ti Kompanija XYZ - i imas svoje shared biblioteke, a zelis da sve radi u User Modu nista, ama bas nista, te ne sprecava da sve stavis u foldere gde user ima pravo pristupa.

DigiCortex (ex. SpikeFun) - Cortical Neural Network Simulator:
http://www.digicortex.net/node/1 Videos: http://www.digicortex.net/node/17 Gallery: http://www.digicortex.net/node/25
PowerMonkey - Redyce CPU Power Waste and gain performance! - https://github.com/psyq321/PowerMonkey
 
Odgovor na temu

bojan_bozovic

Član broj: 29028
Poruke: 3292
*.dynamic.sbb.co.yu.

Sajt: angelstudio.org


+392 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 19:49 - pre 207 meseci
Druge aplikacije nece moci da koriste te DLL-ove, i ako ijedna vec postoji na sistemu, nece moci da koriste noviju verziju. Bolje je staticko linkovanje onda, jer ce program brze da se startuje.
 
Odgovor na temu

xtraya
Vladanko Vladanovic
Belgrado

Član broj: 323
Poruke: 1011
*.adsl.beotel.net.

ICQ: 6072593


+49 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 21:15 - pre 207 meseci
Citat:
@xtraja:
daj čoveče ajd idi na neki drugi forum.. ono, zlo je više i čitati kakve besmislice pišeš. Koji đavo si uopšte i došao ovamo? Da nam pričaš svi znamo koje priče o BSODu, Russinovichu za koga si čuo verovatno ovih dana i slično.. ne mi nismo znali za Russinovicha i NT.. jooooj. Dosadan si, da bar umeš da nasmeješ.. nego ni to. Koga interesuju tvoji mobilni telefoni..


degejs, hajde pogledaj molim te pod kojim si brojem registrovan na ES pa ce ti se sve samo kazati...
Hmmm , na VIP-u 3G preko iphone-a 2,6 Mbps DL i 1,4 UP ...
 
Odgovor na temu

xtraya
Vladanko Vladanovic
Belgrado

Član broj: 323
Poruke: 1011
*.adsl.beotel.net.

ICQ: 6072593


+49 Profil

icon Re: Ume li M$ da napravi kursor?03.04.2007. u 23:25 - pre 207 meseci
hehe, e degejs , provalio sam onu win glupost koja se tiche browsinga,kada strahovito lose radi browsing ili ne radi uopste (vidi samo sebe)
necu ti reci detaljno o cemu se radi, dok ne vidim na visti kako se ponasha....
Hmmm , na VIP-u 3G preko iphone-a 2,6 Mbps DL i 1,4 UP ...
 
Odgovor na temu

japan

Član broj: 34328
Poruke: 480
*.BVCOM.NET.



+13 Profil

icon Re: Ume li M$ da napravi kursor?04.04.2007. u 09:36 - pre 207 meseci
a kakvi su vam fontovi na windowsu?

jesu muljavi?
 
Odgovor na temu

ubuntulider

Član broj: 140615
Poruke: 20
62.108.108.*



Profil

icon Re: Ume li M$ da napravi kursor?04.04.2007. u 13:36 - pre 207 meseci
Evo upravo smo pustili Update za fontove, valjda ti sada nece biti muljavi.

 
Odgovor na temu

fearless

Član broj: 74584
Poruke: 156
212.62.59.*

Sajt: www.phearless.org


Profil

icon Re: Ume li M$ da napravi kursor?04.04.2007. u 17:55 - pre 207 meseci
Ne znam da li je već postovano ali ajde:

http://www.determina.com/security.research/flash/ani.html
Phearless - Serbian/Croatian Security Magazine: www.phearless.org
 
Odgovor na temu

EArthquake

Član broj: 20684
Poruke: 884
77.46.249.*



+67 Profil

icon Re: Ume li M$ da napravi kursor?04.04.2007. u 23:30 - pre 207 meseci
Citat:
cynque:1. Još se nije pojavio nijedan pouzdani exploit koji radi na x64 Visti. Svi mnogo nešto seru kao je teoretski moguće (teoretski je moguće i karati Angelinu Jolie), ali nitko da sjedne i napiše jedan koji zaobilazi NX+ASLR. Vrlo je izvjesno da se i neće, jer nijedan već objavljen ne zaobilazi ni obični hardverski XP DEP (prolistajte malo komentare na mailing listama). Već sam napomenuo jedno 100 puta, ali nikako izgleda da dopre do pingvinskih ušesa - svrha proaktivnih zaštita jest da učine eksploataciju dovoljno nemogućim pothvatom, ako one uopće postoje, ne da ih eliminira.

Šteta je što /GS nije aktivan na stack-allocated struct-ove, već samo obične nizove. Mnijem da će se to nakon ovog gafa (u Vista SP1 ili nešto) vrlo hitno ispraviti ;) Da je /GS bio aktivan, od ove cijele farse ne bi bilo ništa :/

ASLR je dostupan i za obične smrtnike na win2k/XP:

http://www.wehnus.com/products.pl

Štoviše, Wehntrust je nešto agresivniji i od Vistinog ASLR-a, i ima drukčiji algoritam randomizacije, pa ste sa njim možda čak i sigurniji nego na x32 Visti.

2. Ako mislite da ne postoje sigurnosni propusti ovakve kategorije na svetim kravama linuxu/solarisu/Mac etc., onda zaista selektivno percepirate stvarnost. Koga boli q za npr. libpng vuln exploitabilan iz Firefoxa kad je alternativa OS sa > 90% tržišta? U konačnici, po broju otkrivenih vulnova, Vista će i dalje biti nekoliko puta ispred RHEL/Mac OS, to uopće nije upitno.

3. Već je spomenuto, ali postoji već nekolicina neslužbenih patcheva, izgleda da je to novi trend otkad je Guilfanov objavio onaj svoj za WMF flaw:

http://research.eeye.com/html/alerts/zeroday/20070328.html

http://zert.isotf.org/advisories/zert-2007-01.htm

Zapakirano u MSI, trivijalno deployable preko group policya. Cijeli je patch dovoljno trivijalan da baš nikakvih problema ne bi ni u teoriji mogao učiniti (in-memory patchiranje, traženje nekoliko signatura..).

4. Cijela je ova situacija jako slična WMF ranjivosti (oba su 0day, exploitabilna tek posjetom na stranicu/otvaranjem e-maila, oba zatekla MS nespremna). Aftermath za in-the-wild WMF exploite je bio otprilike sljedeći:

http://news.com.com/Antivirus+...F+bug/2100-1002_3-6018696.html

Svi AV-ovi prve klase (dakle ne g**** kao što su AVG ili ClamAV) su detektirali sve od uhvaćenih 200-ak varijanti WMF exploita. Što to znači? Znači da sa instaliranim jednim od takvih AV-ova (BitDefender, Computer Associates eTrust-VET, F-Secure, Kaspersky Lab, McAfee, Eset Nod32, Microsoft OneCare, Sophos, Symantec) je za korisnika vulgaris (to je onaj što ni ne zna što je to exploit, već samo instalira AV i nada se najboljemu) ranjivost nije ni postojala. Bio je siguran u MladenIsakovic smislu.

Ova pojava je jednostavno posljedica činjenice da je sigurnost MS-ove platforme previše važna da bi se pustila samo MS-u na kontrolu.

5. Većina HIPS-eva već ima generičke definicije koje onemogućuju eksploataciju ANI ranjivosti. Neki od njih su čak i besplatni, npr.

http://www.eeye.com/html/produ...k/neighborhoodwatch/index.html

Također postoje i trivijalne definicije za Snort i sl. alate (sve što treba jest provjeriti duljinu jednog polja u headeru).



Što to sve znači summa summarum?

Za one koji žele i jedino priznaju patch koji 100% radi bez popratnih pojava kao jedini siguran način otklanjanja propusta - imaju izbor.

Za one koje ne zanima security i sve što žele jest instalirati neki AV/HIPS i ovaj i sve buduće ovakve strke prepustiti nekom trećem na razmišljanje - imaju izbor.

Za one žele security kao prebuilt feature u OS-u, bez 3rd party dodataka, a usto su spremni platiti za dovoljno napredan hardver (x64 Vista) - imaju izbor.

Sve u svemu, kako bi rekao čika Shakespeare, mnogo vike nizašto ;)

Ugodan dan pingvini!


izvinjavam se zbog moguce loseg citata (tj lose prenesenog) htteo sam da odgovorim konkretno na cynqueov post koji je bio par stranica unazad ...


nebih da otpocinjem polemiku , ali postoji nacin zaobilazenja ASLR+NX zastita bez brute force-a , pouzdano znam , jer imam exploit koji upravo to i radi , ali ce na objavljivanje ove tehnike morati da se saceka neko vreme , sve zavisi od autora
naravno , opet kazem , situacije u kojima je moguce uspesno exploitati bug si mnogostruko umanjene ovim zastitama, a sto se tice hardvskog DEPa , mislim da exploit u gornjem postu upravo ti i radi , i to radi i u firefox-u zaobilazeci IEov protected mode

a i sada vec postoje i javni exploiti koji rade i na visti
http://www.milw0rm.com/exploits/3651

nisam licno proverio , proverio sam na mom xp sp2 ,

i jos jedna stvar , danas mi je u mailboxu osvanula vest da MS-ov ani patch stvara neke probleme s nekim aplikacijama , ...
http://rss.slashdot.org/~r/Sla...ashdot/~3/106597547/article.pl
nista preterano opasno, ali ...

(neke stvari u mom postu mogu da se protumace kao rekla/kazala , zato nemojte da se ljutite :)) )
 
Odgovor na temu

degojs

Član broj: 4716
Poruke: 5096



+51 Profil

icon Re: Ume li M$ da napravi kursor?05.04.2007. u 00:09 - pre 207 meseci
Citat:
i to radi i u firefox-u zaobilazeci IEov protected mode


:))))))))

Ovo treba napisati.
Commercial-Free !!!
 
Odgovor na temu

cynique
Ivan Štambuk
Zagreb@Croatia

Član broj: 93690
Poruke: 155
193.198.17.*

ICQ: 106979934
Sajt: istambuk.blogspot.com


Profil

icon Re: Ume li M$ da napravi kursor?05.04.2007. u 08:12 - pre 207 meseci
Propust će se manifestirati u bilo kojem browseru koji poziva ranjivi GDI kod...FF nije nikakva iznimka :)

Nijedan od milw0rm exploita ne radi sa uključenim hardverskim DEP-om (tj. NX bitom) (bar koliko vidim od izvješća na mailing listama, sam nisam testirao jerbo nemam gdje). Loše je što je DEP uopće po defaultu isključen za IE i ostale naknadno instalirane browsere. Dobra je stvar što se na x64 Visti, koliko je meni poznato, NX/XD ne može isključiti nijednim dosad poznatim trikom. Možeš pokušati dobiti izvršavanje koda ulančavanjem povratnih adresa na stogu na već dostupne snippetiće inst...instr...ret u izvodivoj memoriji, ali tu bi ASLR trebao doći u igru.

Iskakanje iz IE protected modea je također moguće samo kombiniranjem sa nekim drugim kernel bugićem (kojih ima :), no iskreno sumnjam da će se takav exploit pojaviti u public :)

I još kažeš bez brutforsanja...sumnjivo mi to jako puno :)

PS: WOVB je bila prvoaprilska šala:

https://www.securinfos.info/en...ek-of-vista-bugs-the-truth.php

I to jako dobra :))
 
Odgovor na temu

EArthquake

Član broj: 20684
Poruke: 884
77.46.225.*



+67 Profil

icon Re: Ume li M$ da napravi kursor?07.04.2007. u 18:34 - pre 207 meseci
da ne otvaram novu temu
http://www.alex-ionescu.com/?p=35
 
Odgovor na temu

cynique
Ivan Štambuk
Zagreb@Croatia

Član broj: 93690
Poruke: 155
*.cmu.carnet.hr.

ICQ: 106979934
Sajt: istambuk.blogspot.com


Profil

icon Re: Ume li M$ da napravi kursor?07.04.2007. u 19:13 - pre 207 meseci
Nemam disasm pri ruci, ali ovako odokativno izgleda kao neki magični flag za NtSetSystemInformation ;)

Zaštićeni procesi su samo swska simulacija, budući da Vista nema puni hwski NGSCB (Palladium). Njega ne možeš zaobići preko ovakvih "trikova" jer ni sam kernel OS-a nema pristup Nexusu i adresnim prostorima njegovih "agenata".

Ionescu dosta FUDa na svom blogu, preuveličavajući ovakve tričarije (missim, kao da AV-ovi ionako ne mogu iz kernel-mode skenirati bilo koji adresni prostor...).

Vistin nasljednik ("Vienna") ne bi pak trebao imati takvih problema ;)
 
Odgovor na temu

cynique
Ivan Štambuk
Zagreb@Croatia

Član broj: 93690
Poruke: 155
*.cmu.carnet.hr.

ICQ: 106979934
Sajt: istambuk.blogspot.com


Profil

icon Re: Ume li M$ da napravi kursor?07.04.2007. u 20:05 - pre 207 meseci
Dumpa pri pokretanju driver koji je embeddan u .exe i onda ga poziva sa NtLoadDriver....LOL, lame ;) Ovo će naravno raditi SAMO u 32b Visti, dok će x64 Vista lagano prijaviti pokušaj loadanja unsigned drivera ;)

Strašno....mislim koja farsa, u 32b Visti ionako možeš loadati (kao admin, dakako, ovaj tool neće raditi bez SeLoadDriverPrivilege) driver i tako zaobilaziti sve sigurnosne mehanizme OS-a...loadati rootkite, popatchati kernel...sve.

Vidim da je ovo slashdotano, po običaju ;)

I još Ionescu s*** o tome kako će ovo trivijalno zaobići protected path execution...missim, neka samo sanja. Jedino što sam vidio da ga zaobilazi jest onaj rootkit onih dvaju indijaca koji tek treba bit predstavljen na BHu, a koji se u biti diže sa CD-a i hookira BIOS prekide prije nego se Vistin kernel loada i onda ga runtime popatchira na jedno milijardu mjesta (navodno su trebali tjedni mukotrpnog analiziranja). A i to zahtijeva restart OS-a + mogućnost bootanja sa eksternog medija (dakle ljudski pristup).

FUD, i to teški.
 
Odgovor na temu

unleaded

Član broj: 114756
Poruke: 74
81.94.12.*



Profil

icon Re: Ume li M$ da napravi kursor?08.04.2007. u 18:07 - pre 207 meseci
E, ovo je dobro. Patchovali, pa zaboravili :).
Citat:
Researchers at eEye Digital Security found a .ANI flaw in Microsoft's Windows back in 2004 and reported it to the company, said Andre Protas, a director at eEye, in an interview. Microsoft released a patch for it on Jan. 11, 2005.

Security Researchers Say Windows .ANI Problem Surfaced Two Years Ago
Citat:
"If they had simply looked for other references for the same piece of code when they originally dealt with it a few years ago, they would have found this and patched it in 2005," said Craig Schmugar, a threat researcher with McAfee. "It would have saved a whole lot of people a lot of time, money, and effort."


Profesionalno, nema sta :).

Osim toga, tri zacepljene, devet novih.
Vista Security: 3 Holes Patched, 9 Holes Revealed

Pitam se tucaju li stogod ovih dana ( ili su ove nove proaktivno-samozacepljavajuce :)?

Programmer is an organism that turns coffee into software.
 
Odgovor na temu

cynique
Ivan Štambuk
Zagreb@Croatia

Član broj: 93690
Poruke: 155
*.cmu.carnet.hr.

ICQ: 106979934
Sajt: istambuk.blogspot.com


Profil

icon Re: Ume li M$ da napravi kursor?09.04.2007. u 01:01 - pre 207 meseci
To za ANI jest blamaža, onaj tko je auditao taj kod će dobiti po prstima ;)

A i smiješno je koliko se stvari potrefilo....buffer je struktura (ne niz) alociran na stogu tako da /GS ne radi + SEH handler restarta u slučaju iznimke tako da ako loše brutforsaš adresu možeš beskonačno opetovati napad. Jako rijetko se ovako nešto posere. I svejedno nemaš (public) pouzdanog exploita za x64 Vistu :)

Ovi Symantecovi bugovi još trebaju isplivati detalji, ima li tu neki remote code execution ili je sve nešto bezveze. Vidjet ćemo.
 
Odgovor na temu

[es] :: Advocacy :: Ume li M$ da napravi kursor?

Strane: << < .. 10 11 12 13 14 15 16 17 18

[ Pregleda: 38247 | Odgovora: 343 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.