<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; MS08-067</title>
	<atom:link href="http://sbin.cn/blog/tag/ms08-067/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 17 Feb 2012 06:43:02 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>[Chinese]2008年安全圈的那些事</title>
		<link>http://sbin.cn/blog/2009/04/03/security-2008/</link>
		<comments>http://sbin.cn/blog/2009/04/03/security-2008/#comments</comments>
		<pubDate>Fri, 03 Apr 2009 14:10:53 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2008]]></category>
		<category><![CDATA[2009]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[架构师]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1158</guid>
		<description><![CDATA[【写在前面的话】其实2008年已经过去3个月了，其实这篇博客是一个“续貂”之作，源于皓月的2008盘点。我只是取了一个巧，悄悄增添了一些陋见和博客广告，狗尾貂皮大家不得不混而读之，呵呵。 本文旨在于对2008信息安全业界及安全技术的演进趋势加以整理，方便大家各位能够较为清晰的加以回顾。为确保适合于不同读者阅读，本期盘点以时间顺序并分事件篇与工具篇加以阐述。不详之处，还望多指点批评。 2008年1月 事件 本月最值得关注的安全漏洞集中于一个微软Excel 0Day漏洞，黑客可利垃圾邮件对该漏洞进行攻击，如若成功，则会成功获得与当前用户相同的权限，而其影响范围几乎波及当前所有主流Office版本。这是进入2008年后对对Office出现的第一个漏洞，而这距离微软上一次发布Office升级补丁尚不足两个月时间。由此可见，这场残酷的攻防战中的时间差已经缩短到以以月、甚至以周为计算单位。 除此之外，美国计算机应急响应处理中心US-Cert发布警告由于网络设备中UPnP支持功能中存在漏洞，黑客可以狗仔特定的Flash文件，成功实现对路由器、网络摄像机、打印机、移动电话等所有支持UPnP的网络设备进行重新配置或进行控制。这一攻击手法最直接的威胁就是对用户路由器主DNS服务器地址的修改，从而劫持用户的数据流，并发起钓鱼/欺诈等类似攻击。 当然，针对硬件进行的攻击还不限于此；联想到历史上出现过的被恶意代码感染的iPod、驻有rootkit的Sony CD-R等以及著名的电脑制造商Asus生产的Eee Box电脑在2008年的10月2日在日本发售当天即发现被恶意代码感染，可见恶意代码的感染对象远不仅仅局限于人们所熟知的操作系统或常见设备，而这一势头正呈现出愈演愈烈之势。 有数据为证：芬兰的反恶意代码厂商F-Secure也在本月发布了恶意代码的数量统计报告，其声称统计数量已经超过50万条；Mcafee也发布声明其查杀的恶意代码数量达到了36万个；来自国内的反恶意代码厂商安天实验室的数据表明，截至08年1月26日，其捕获的恶意代码数量也已达到2522241个。 工具 本月有更新或发布的安全工具有： Metasploit Framework v3.1 简介：一款功能强大的开源自动化渗透测试工具，截至到笔者成稿之日，已发布到3.2版本 http://www.metasploit.com/ BackTrack Live Hacking CD BETA 3 简介：一款安全人员与黑客必备的攻击工具包，可直接由光盘引导启动，集成数百种安全工具， www.remote-exploit.org/backtrack.htm 2008年2月 事件 本月微软发布了超过11个补丁，一时间风声鹤唳；但这还不是最可怕的，来自Mcafee的研究发现一个攻击Adobe PDF Reader漏洞的利用程序，可利用精心构造的恶意PDF触发reader中的javascript漏洞，从而下载攻击Payload，由此可见随着微软补丁与安全方面的投入增强，攻击者已经越来越多的将目光转向用户系统上常见的第三方软件，这意味着攻击开始产生转变，从“以系统为目标”转向“以应用为目标”。 本月在美国华盛顿召开的著名黑客大会Blachhat上，来自各国的攻击人员再次公开了更多新颖的攻击手法。例如针对RFID进行的攻击已经简化到利用一段可从互联网上公开下载的攻击程序以及一台最普通的读卡器（不到1000人民币）就可以成功的读取各种卡片上的隐私信息，并进行复制及修改等活动，尤其是非加密信息更是轻而易举，不过，更为安全技术人员所津津乐道的，则是著名的“冰冻内存入侵Vista”攻击手法，莫非以后的黑客还需要随身携带液氮以迅速制冷？ 工具 本月有更新或发布的安全工具有： Russix &#8211; LiveCD Linux Distro for Wireless Penetration Testing &#38; WEP Cracking 简介：用于无线渗透测试及WEP破解的LiveCD安全工具包 http://www.russix.com/ PHPIDS 简介：用于对基于PHP开发的Web应用进行入侵检测的安全中间件，简单易用。 http://php-ids.org/ 2008年3月 事件 本月一家独立的反病毒软件评测机构AV-test.org发布的最新评测报告表明：包括Symantec、Sophos、Mcafee等在内的30款反病毒软件在检测和清除Rootkit类恶意软件方面的能力仍然较弱。专业用户在碰到此类rootkit时，往往还需要借助第三方Gmer、Sysinternals等类似工具结合专业知识方可有效清除。 除了Rootkit攻击之外，本月出现了2008年第一次针对互联网上站点进行的大规模攻击浪潮，此次共波及超过20万的页面（Mcafee统计数据），其感染速度之快，影响范围之广，显然多少有点出乎业界的预料。黑客很显然利用了搜索引擎以及蠕虫机制来自动扫描特定页面，并攻击存在漏洞的页面然后植入恶意代码，整个过程完全自动化，几乎无需人工干预。这给了反病毒厂商很大的压力，矛与盾之间出现了严重的不对称。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/04/03/security-2008/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>F-Secure report new worms through MS08-067</title>
		<link>http://sbin.cn/blog/2008/11/05/f-secure-report-new-worms-through-ms08-067/</link>
		<comments>http://sbin.cn/blog/2008/11/05/f-secure-report-new-worms-through-ms08-067/#comments</comments>
		<pubDate>Wed, 05 Nov 2008 05:41:43 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[F-Secure]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Worm]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=560</guid>
		<description><![CDATA[F-Secure is now reporting on a worm which exploits the critical vulnerability addressed in Microsoft&#8217;s MS08-067 bulletin which target English versions of Windows XP (SP2 and SP3) and Windows 2003 SP2. The exploit payload downloads a dropper that they detect as Trojan-Dropper.Win32.Agent.yhi. The worm component is detected as Exploit.Win32.MS08-067.g and the kernel component as Rootkit.Win32.KernelBot.dg. [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/11/05/f-secure-report-new-worms-through-ms08-067/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]Dynamics of Insecurity</title>
		<link>http://sbin.cn/blog/2008/10/29/dynamics-of-insecurity/</link>
		<comments>http://sbin.cn/blog/2008/10/29/dynamics-of-insecurity/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 15:36:52 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[MS08-067]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=550</guid>
		<description><![CDATA[以下内容来自于&#60;Stefan Frei&#62;的演讲材料Dynamics of Insecurity &#8211; 关于不安全的动力学。原文可以在下面的链接下载到：http://www.techzoom.net/risk Risk exposure 􀂃 Black Risk (exogenous) 􀂃 Time from discovery to disclosure 􀂃 Only a closed group is aware of the vulnerability. This group could be anyone from hackers, organized crime or responsible security researchers/vendors 在黑色风险区，只有发现者周围的很小的圈子了解这个漏洞和可能的利用方法，它的破坏力很难估测，这段时间，作为一般性的组织和企业来说，很难了解，就更不用说管理了。 􀂃 Gray Risk (exogenous) 􀂃 Time from disclosure to patch 􀂃 User waits [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/29/dynamics-of-insecurity/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>[Chinese]MS08-067 &#8211; Microsoft &#8211; Symantec -单点故障SPOF</title>
		<link>http://sbin.cn/blog/2008/10/29/ms08-067-microsoft-symantec-spof/</link>
		<comments>http://sbin.cn/blog/2008/10/29/ms08-067-microsoft-symantec-spof/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 14:55:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[MS06-040]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[SDL]]></category>
		<category><![CDATA[SPOF]]></category>
		<category><![CDATA[Symantec]]></category>
		<category><![CDATA[架构师]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=545</guid>
		<description><![CDATA[NetworkAsia上有一篇Gregg Keizer的文章讲这次MS08-067与两年前，也就是2006年8月份的RPC漏洞MS06-040不是同一个原因。这句话援引的是微软公司的一个专家Michael Howard所述。这句话的下文是：所以大家并不应该对微软公司没有一起发现这个新的漏洞MS08-067感到惊讶。Howard最后还表示了他对于微软软件安全生命周期SDL(Security Development Lifecycle)的满意。坦白说，我对这位老兄的话还是也没有什么特别意见，软件吗，流程吗，测试吗，不可能完美，出个漏洞也不是什么新鲜事。 可是，这次MS08-067捅出的的篓子可不是一般漏洞可比。有一句话很准确地描述了其影响： 基本上指哪打哪！更为不幸的是，现在我们的桌面已经被Windows独占了，非关键应用也基本上跑在Windows服务器上，稍大型的企业都会有数百上千台Windows服务器。此类漏洞一出，基本上企业的IT基础设施都是“不设防”城市了。 从这次补丁的发布和蠕虫出现的时间序列看，这个漏洞在野肯定有段时间了，有篇报道也证实了这一点。蓄意者很容易利用这样的漏洞建立起数百万、数千万的僵尸网或者其它类型的利用方式，或者控制搞定、敲诈、窃取一个企业的关键基础设施或应用、数据等等，anything. 今天在大潘的博客上读到“中国计算机学会关于微软公司“黑屏事件”的声明”，看到很多专家对微软公司“黑屏”的反应，我也颇有同感，虽然我没有考虑到国家那么高的程度。我考虑的是企业在供应商上的风险和基础设施的单点故障SPOF(Single Point of Failure)。 到联想后的这两年多时间了，经历的较为重大的安全事件(Event)大概有三次： 其一是2007的518事件，即发生在5月18日的Symantec误杀Windows系统文件的事件，那次安全团队和Helpdesk、Deskside紧急动员，所幸反应迅速，最后中招的终端大概在数百台左右。 其二是今年的奥运季，基本上是我们自己的准备和训练drill，我们动员了市场部门、Web应用部门、电信运营商和自己的安全团队，后来还算顺利 其三就是这个MS08-067了。如前文所述，我们动员了所有的服务器团队，安全团队和相关领导。现在正处于关键时刻，虽然大家已经竭尽全力，但是能否顺利完成，还属未定之数。 IT基础设施在企业数据中心、呼叫中心等关键路径上必须避免单点故障，这是常识 &#8211; 基本上大家都会采取相当的高可用性和冗余设计，否则很容易被业界、咨询和审计顾问、甚至管理层挑战。可是，事实上，现在Windows桌面服务器、反病毒系统已经给了我很强烈的单点故障的痛楚。有个影子杀手可以“一招制敌”，我们的稳定和安全依赖于微软公司和Symantec的漏洞补丁和病毒代码上 &#8211; 日复一日，年复一年。 当白老师问到我关于黑屏事件的看法时，我干脆地说：微软可以左右大部分企业的IT系统的稳定、可用性、安全，进而公司的竞争力，微软Windows已经像单点故障。桌面OS应该多样化。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/29/ms08-067-microsoft-symantec-spof/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]针对MS08-067,你准备好了吗？</title>
		<link>http://sbin.cn/blog/2008/10/27/ms08-067-are-you-ready/</link>
		<comments>http://sbin.cn/blog/2008/10/27/ms08-067-are-you-ready/#comments</comments>
		<pubDate>Mon, 27 Oct 2008 01:18:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[SVM]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=540</guid>
		<description><![CDATA[针对这次紧急的MS08-067, 我们在周五一早，就开始向管理层汇报，并动员了所有的安全团队和服务器、应用运行团队的服务器管理员： 1 在周末对Windows服务器打MS08-067补丁 2 另外，紧急更新了全球所有的病毒服务器代码，保证可以查杀相关蠕虫 3 加入了新的LANDesk对客户端的补丁auto-fix分发 4 重新检测全球所有的防火墙系统，内网隔离系统，确保封锁135/139/445端口 5 启动紧急响应流程，要求SOC保证监视和通知，相关人员保持24小时可联系。 至今，非常感谢各个团队的理解和辛苦工作，艰苦努力，进展良好。接下来的一周非常关键，我们还需努力。也祝各位同行同仁都能顺利过关。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/27/ms08-067-are-you-ready/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>[Chinese]紧急！微软发布安全公告MS08-067(KB958644)</title>
		<link>http://sbin.cn/blog/2008/10/24/ms08-067-kb958644/</link>
		<comments>http://sbin.cn/blog/2008/10/24/ms08-067-kb958644/#comments</comments>
		<pubDate>Fri, 24 Oct 2008 04:56:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[蠕虫]]></category>
		<category><![CDATA[KB958644]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Worm]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=532</guid>
		<description><![CDATA[2008年10月24日, 微软发补丁修危急漏洞 影响所有Windows版本。微软在MS08-067号安全公告（“KB958644”）中警告称，这一缺陷存在于Server服务中，黑客可以利用一个经过特别设计的远程过程调用请求执行任意代码。 建议大家迅速行动，在Windows服务器、各个版本桌面机的补丁系统、反病毒、防火墙和IPS系统等做好紧急处理。 在微软施行每月一次安全升级制度以来，这还是第二次打破惯例——上次是2007年4月的ANI动态光标漏洞事件。 根据微软安全公报，KB958644涉及了一个Level 200中等级别的安全问题，最高安全等级为关键级，影响Windows 2000/XP/Server 2003/Vista/Server 2008等所有桌面操作系统的各个版本，甚至包括还在预览测试阶段的Windows 7 Pre-Beta，只有Windows Server 2008 Core是个例外。 微软一名安全计划经理克里斯托弗·巴德在一篇博客文章中写道，这一补丁软件修正了Server服务中的一个缺陷，该缺陷影响当前所有得到支持的 Windows版本。在Windows XP及以前版本的Windows中，该缺陷的危险等级为“危急”；在Windows Vista及以后的版本中，该缺陷的危险等级为“重要”。由于该缺陷会使旧版本Windows上“蠕虫横行”，微软建议用户应当尽快测试和部署这款补丁软件。 如果连接到局域网或互联网的受影响系统收到一个特制的远程RPC请求，则可能会允许远程代码执行，在部分系统上无需认证就能执行任意代码，因此强烈推荐用户立即更新。 巴德表示，利用该缺陷发动攻击的恶意代码名为“TrojanSpy:Win32/Gimmiv.A”和“TrojanSpy:Win32/Gimmiv.A.dll”。他说，微软已经通过“微软恶意件保护中心”发布了相应的恶意件特征代码。 补丁软件管理厂商Shavlik Technologies的一名安全经理詹森·米勒（Jason Miller）说，“这一缺陷相当严重，它影响所有版本的Windows操作系统，黑客甚至无需诱惑用户采取什么措施就能够发动攻击。”他最大的担心是，黑客可能开发一款蠕虫病毒，控制大量被感染的计算机。对于希望建立庞大僵尸网络的黑客而言，这简直就是一座金矿。 以下是人民网报道。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/24/ms08-067-kb958644/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

