Windows Vista en 7 op afstand te crashen - UPDATE

Vista

Gepubliceerd: Dinsdag 8 september 2009

Een dag voor Patch Tuesday is er weer een lek in Windows bekendgemaakt. Een aanvaller kan een pc met Windows Vista of 7 op afstand laten crashen.

Toon volledig artikel

Peter1 op Dinsdag 8 September 2009 15:24

image

File Sharing uitzetten en een Firewall gebruiken die poorten 139 en 445 dichtgooien. Dan ben je van het probleem af.

Anonymous Coward op Dinsdag 8 September 2009 15:45

image

Nee, dan heb je een workaround verzonnen. Het probleem blijft gewoon bestaan, je hebt het alleen omzeild.

Kaiser Söze op Dinsdag 8 September 2009 21:01

image

Nee, dan heb je een workaround verzonnen.

Bij mij staan alle poorten dicht die ik niet specifiek van buiten nodig heb. Ik dacht dat dit zo'n beetje best practise was, ongeacht de (on)veiligheid van je eigen netwerkje erachter.

vinylat45 op Donderdag 10 September 2009 10:44

image

Je internet gateway inderdaad afsluiten en alle inbound communicatie laten lopen via een VPN tunnel. Dat is IMHO ook het beste.

Zeker nu bekend geworden is, dat ook malicious code kan worden gestart:

Redmond has promised to patch a vuln that gives hackers complete control of PCs running the Windows 7 RTM, Vista, and 2008.
bron: TheRegister

elmo2you op Dinsdag 8 September 2009 16:10

image

Je kunt ook je netwerk uitschakelen of de voedingskabel verwijderen. Werkt gegarandeerd!

Waar je aan voorbij gaat is dat SMB nu eenmaal op veel locaties een vereiste is. Denk bijvoorbeeld aan de meeste kleine tot middelgrote bedrijfsnetwerken. SMB uitzetten of de poorten blokeren is gewoonweg niet een werkbare optie.

Wat mij keer op keer weer blijft verbazen is dat ze daar bij Microsoft nog steeds niet geleerd lijken te hebben om hun code met met betere input validatie uit te rusten. Je zou toch met alle gedonder met buffer overflows verwachten dat ze inmiddels geleerd zouden hebben beter te programmeren.

Het is leuk dat ze keer op keer beweren dat ze hun code "verbeterd" hebben, maar als dit soort problemen op blijven duiken in nieuwe code, dan geeft dat alleen maar blijk van het feit dat een bijscholingscursus voor hun programmeurs een noodzaak is.

RobSanders op Dinsdag 8 September 2009 17:43

image

Maar als je SMB door je firewall van buitenaf bereikbaar laat zijn, dan ben je de kwalificatie beheerder niet waard. Het is dus vooral een probleem vanuit het interne netwerk, maar als een hacker daar kan komen, dan heb je serieus grotere problemen dan een lek in SMB.

globetrotter op Dinsdag 8 September 2009 17:51

image

Dat is een FUD opmerking, want andere OSjes hebben ook bugs.

Verder is het natuurlijk wel een ernstige bug.

krak op Woensdag 9 September 2009 02:58

image

Ooit in een grijs verleden, toen MS net begon met netwerken (MSNET). wilden ze even snel worden als die anderen. Lees Novel.
Wat deed MS? Die sloopte alle protocol violation detectie uit hun protocol stacks. En dat ging goed omdat de hardware steeds beter werd. Crackers bestonden nog niet. Iedereen wild het laten werken.
En zie, lieve kindertjes zo veroverde Microsoft de wereld met een wrakke protocol stack.
En reken maar niet dat Microsoft het ooit goed gaat doen, want iedereen is aan snelheid verslaaft. Af en toe een paar patches
is alles wat je krijgt.
Zorg zelf voor een goede router/firewall, dan word de meeste rottigheid wel tegen gehouden. En interne hakkers krijgen natuurlijk op staande voet ontslag.

CrazyJack op Woensdag 9 September 2009 12:06

image

Ik associeer MS nou niet meteen met snelheid. ;-)

Fly op Dinsdag 8 September 2009 23:15

image

Leuk, SMB porten dicht zetten. zeg microsoft.
hoe moet ik dan bij me fileserver komen ?

linus4ever op Woensdag 9 September 2009 10:03

image

En van je domain controller.....

SevenPRX op Dinsdag 8 September 2009 15:49

image

Windows Firewall blockt standaard port 139, 445, e.a. Dus dit probleem zou je in de praktijk nooit moeten tegenkomen. Tenzij je geen enkele firewall gebruikt. Maar nog steeds een erg lelijke bug.

Anonymous Coward op Dinsdag 8 September 2009 18:03

image

interne gebruikers kunnen heel erg zijn!
voor sommigen is er niets leukers dan de desktop van de baas laten crashen. Dat was in de ping of death tijd al

Simon B. op Dinsdag 8 September 2009 22:50

image

voor sommigen is er niets leukers dan de desktop van de baas laten crashen
Dan zullen ze het ook wel om te gillen vinden als dat uitkomt en ze ervoor op staande voet worden ontslagen.

vinylat45 op Dinsdag 8 September 2009 16:14

image

Hier een diff met deze code, zodat je het ip vanaf de commandline kunt meegeven.

# diff Smb-Bsod.py Smb-Bsod_v0.1.py

4a5
> from optparse import OptionParser
6c7,12
< host = "IP_ADDR", 445
---
> use = "Usage: %prog ipaddress"
> parser = OptionParser(usage = use)
> options, args = parser.parse_args()
> address = args[0]
>
> host = address, 445

Lennart op Dinsdag 8 September 2009 16:42

image zomerhack badge 3

SMB is toch altijd al zo lek als een mandje geweest. Ik herinner me een enorme stortvloed aan wormen en virussen die via deze service naar binnen wandelden. Ongelooflijk dat het ze nog steeds niet lukt een veilige implementatie te verzinnen.

Anonymous Coward op Dinsdag 8 September 2009 16:44

image

Samba is redelijk bruikbaar..

linus4ever op Woensdag 9 September 2009 10:10

image

Redelijk???????!!!!!!!!

Samba-Runs-Rings-Around-Windows-2003

Wij hebben net een Windows SBS 2003 -> Samba migratie uitgevoerd bij een klant. Het is gewoon onvoorstelbaar met welke problemen Windows gebruikers door het platform zijn opgescheept.

Blieb op Woensdag 9 September 2009 13:46

image zomerhack badge 2

Voor elke test van de ene partij is er een test van een andere partij die het omgekeerde bewijst:
MS server 2003 verplettert Samba
http://www.aspserveur.com/Documents/MSvsSamba.pdf

Anonymous Coward op Dinsdag 8 September 2009 18:05

image

Je bedoelt de windows implementatie?
Je kan zowiezo beter de samba implementatie gebruiken (sneller en veiliger)

queenfan op Dinsdag 8 September 2009 20:42

image

En nu hoor je SED niet.....

vinylat45 op Dinsdag 8 September 2009 21:46

image

SED's legendarische woorden zijn hier wel toepasselijk:

Dus kritische gaten 3 jaar open laten staan, oude versies meeleveren met bekende gaten, en updates lopen structureel achter. De prijs van succes vrees ik. Daar zullen MS fans aan moeten leren wennen.
(heb tijdschaal flink moeten oprekken om hier toepasbaar te laten zijn)

nola op Woensdag 9 September 2009 08:38

image

Daar zullen MS fans aan moeten leren wennen.

Dit is natuurlijk al decennialang de alledaagse praktijk binnen de MS-planeconomie, dus ik neem aan dat de meeste MS fans hier al wel gewend aan zullen zijn.

Lady Gaga op Woensdag 9 September 2009 08:38

image

;-)))

U4iA op Woensdag 9 September 2009 08:52

image

Geef maar toe, je mist hem gewoon nu. Je ziet dat de discussie een stuk minder leuk is geworden... :)

vinylat45 op Woensdag 9 September 2009 09:05

image

Je hebt gelijk.

<Pinkt traantje weg>

anonymous_118315 op Woensdag 9 September 2009 11:03

image

Het missen is inderdaad vergelijkbaar met het gevoel van het net missen van de trein... Maar dan wel de variant van het net missen op een spoorwegovergang als de trein achter je langs raast met 140 km per uur. :)

U4iA op Donderdag 10 September 2009 10:16

image

Dus je krijgt een kick van hem?!? BAH! ;)

U4iA op Dinsdag 8 September 2009 22:16

image

Wat moet hij zeggen dan? Het lek is een feit en een probleem in netwerkomgevingen. Thuisgebruikers zullen er weinig last van hebben. De gemiddelde router laat geen verkeer naar binnen op de genoemde poorten en onderling de boel laten crashen zal de gemiddelde thuisgebruiker ook niet doen, net als File Sharing. Binnen een bedrijf is dit wel een probleem, zeker gezien Windows 2008 Server er ook vatbaar voor schijnt te zijn. Maar eigenlijk is toch alles al gezegd?!? Tijd voor wederom een snelle update van Microsoft dus...

bekhof op Woensdag 9 September 2009 02:42

image

Wat moet hij zeggen dan?Nou, als dit weer een topic was met 'Apple', 'Mac' of 'iPhone' in de kop, stond SED voorop om alles zo ongenuanceerd als mogelijk te veroordelen. Dus ik vind de stelling niet heel vreemd.

Los van dat maak ik er me niet zo druk om, net zo min als ik me heel druk om maak als er wél 'Apple' o.i.d. in de kop had gestaan.

En nee, mijn reactie is niet off-topic, maar een volledig duidelijke mening op een vraag...

Anonymous Coward op Woensdag 9 September 2009 09:49

image

lees de nieuwe Apple problemen ( en linux) en zie dat tenminste MS er iets aan poogt te doen.
Waar blijft Apple met de patch?
( er is hooguit een slecht werkende en beperkte workaround)

Meer als antwoord op Queerfan.
Ik heb hier weinig aan toe te voegen.. het is een probleem dat men met spoed op moet lossen maar daar waren de meesten serieuze deelnemers het al over eens. Zie voor een goede samenvatting: U4iA op Dinsdag 8 September 2009 22:16



vinylat45 op Woensdag 9 September 2009 10:01

image

De Windows 7 disks worden as we speak gedrukt, dus die fout blijft erin.

Ik denk dat ik mijn collega ga plagen als hij Win7 gaat uitproberen eind oktober.

anonymous_118315 op Woensdag 9 September 2009 10:49

image

Na de install van Windows 7 zal ongetwijfeld een Update via Internet gedraaid worden, als Microsoft het tegen die tijd heeft opgelost is er weinig aan de hand.

Ook bij Microsoft ga ik een freeze voor de RTM geen 'brodelwerk' noemen.

Anonymous Coward op Donderdag 10 September 2009 10:10

image

in tegenstelling tot wat Apple fanboys hier eerder betoogden is de W7 versie reeds vanaf 6 augustus gewoon uit en beschikbaar voor grote klanten. ( ik heb hem hier liggen icl definitieve key voor zowel MAK als KMS )
De later PR actie heeft vooral met de OEM distributie te maken.

anonymous_118315 op Woensdag 9 September 2009 10:57

image

lees de nieuwe Apple problemen (en linux)Ik gok dat je je verder in een mysterieus stilzwijgen gaat hullen of een oud nieuwtje gaat oprakelen?

Ik heb net even mijn Linux feeds doorgenomen, maar ik heb daar geen schokkend nieuws aangetroffen. Ik kan natuurlijk wat over het hoofd zijn, dus ik zou zeggen: Enlighten me.

Lady Gaga op Woensdag 9 September 2009 13:24

image

Maar het gaat hem hier echter over het Windows-SMB-probleem mijn beste die o.a. in Vista en W7 na jaren gekend te zijn in Windows OPNIEUW opduikt!

Bij het onderwerp blijven dus!

;-)))

linus4ever op Woensdag 9 September 2009 10:13

image

Tijd voor wederom een snelle update van Microsoft dus...

Precies een Samba migratie dus. Snel goedkoop en effctief, je bent in een dag voorgoed van alle ellende af.

queenfan op Woensdag 9 September 2009 12:50

image

Zodra hij zich kan gedragen als een trol als het over Apple gaat is hij als de kippen bij MAAAAAARRRRRR gebeurd dit bij Windows dan is de ubertrol nergens te bekennen.

uranis op Dinsdag 8 September 2009 22:02

image

had niet verwacht dat het programma Nuke nog eens een nieuw leven in geblazen zou worden. heb al nieuwe versie's gezien..

vinylat45 op Dinsdag 8 September 2009 23:41

image

On the bright side:

Microsoft, Cisco Finally Patch TCP DoS Flaw

The Microsoft Patch Tuesday release included the fix for the TCP flaw, which affects Windows Server 2003 and 2008, as well as Windows Vista, both the 32-bit and 64-bit editions, and Windows 2000 SP4, for which no fix is coming. The TCP flaws were identified several years ago and were made public last year by two researchers at Outpost24, developed a tool called Sockstress that tested for the flaw and was able to maintain extremely long-term TCP connections with remote machines using very little bandwidth.

globetrotter op Woensdag 9 September 2009 13:37

image

Je vergeet nu iets te zeggen over Linux en Apple....

vinylat45 op Woensdag 9 September 2009 13:58

image

Want to bsod any win7? There is an app for that!

Only on the iPhone.


Zoiets?

Sir Limpsalot op Dinsdag 8 September 2009 23:53

image

Het afsluiten van poorten 139 en 445 is effectief tegen deze aanval.

Het uitzetten van je fileserver is ook een heel effectief middel... ^_^

HanZie op Woensdag 9 September 2009 02:09

image

Wat zijn ze dan aan het doen?
Dit mischien?

tikdat op Woensdag 9 September 2009 08:29

image

hij is leuk

Blieb op Woensdag 9 September 2009 11:02

image zomerhack badge 2

Dit artikel is onjuist.
De denial of service werkt niet tegen Windows 7.
news.cnet.com/8...0347289-56.html
De exploit werkte mogelijk wel op een eerdere test versie van Windows 7 maar niet op de huidige final.

Dit is wel een remote issue maar alleen als je file en of printer sharing aan hebt staan. Dat is bij Vista op het internet standaard niet het geval.

Dit issue zal dus vooral een rol spelen in local area networks.
Leuk voor scriptkiddies die hun schoolcomputers willen platleggen misschien.

Anonymous Coward op Woensdag 9 September 2009 11:19

image

Wat je vergeet is dat het ding ook gewoon op localhost uitgevoerd kan worden. Dus naast een remote exploit kan het spul dus ook als local exploit gebruikt worden. Iemand een executable laten openen is niet zo moeilijk.

Blieb op Woensdag 9 September 2009 13:20

image zomerhack badge 2

Als je iemand een executable voor je kan laten openen zul je ook wel op andere manieren de PC kunnen laten crashen of zodanig blokkeren dat een reboot noodzakelijk is (zelfs zonder exploit).

Anonymous Coward op Woensdag 9 September 2009 15:11

image

als echte local host kun je zelfs op de reset knop drukken ;)
Is een stuk sneller en effectiever..
En zoals gezegd ( lees ook update) het werkt niet op W7!

vinylat45 op Donderdag 10 September 2009 00:29

image

Met local bedoelt hij softwarematig op dezelfde computer, niet fysiek als in dezelfde werkplek.

Snap je dit niet of ben je aan het trollen?

Anonymous Coward op Donderdag 10 September 2009 10:05

image

Snap je dit niet of ben je aan het trollen? yeah right.. en dat van onze local supertroll ;)
Ga toch spelen joh.

Dezelfde flauwe reactie geef je op humor waar je absoluut geen gevoel voor hebt ( zie de vele erg flauwe filmpjes die je telkens linkt) Er is niks zo erg als geleende grappen die je vervolgens niet begrijpt. Daar ben je een prachtig voorbeeld van.

Anonymous Coward op Woensdag 9 September 2009 11:17

image

Leuk, net even geprobeerd en windows 7 gaat mooi dood.
Doet me denken aan een exploit van een paar jaar geleden waardoor je met een simpel C programmaatje met NULL logins op SMB de meeste windows versies kon laten crashen.

Natuurlijk kan het voorkomen dat er een bugje zit in een service en dat deze crasht.

Wat ik echt NIET snap is dat het complete OS meegaat als er een service overlijdt. Als SMB doodgaat moet de mogelijkheid tot herstarten van de service komen, maar het OS moet gewoon doordraaien.

HtHoope op Woensdag 9 September 2009 13:55

image

Wat ik echt NIET snap is dat het complete OS meegaat als er een service overlijdt. Als SMB doodgaat moet de mogelijkheid tot herstarten van de service komen, maar het OS moet gewoon doordraaien. Dat is omdat Microsoft nog steeds niet doorheeft dat applicaties geen onderdeel horen te zijn van de Kernel.

Zelfs niet om rechtszaken over monopoly misbruik te voorkomen.

vinylat45 op Donderdag 10 September 2009 02:17

image

Update on the update:

Critical bug infests newer versions of Microsoft Windows

The bug, which fails to adequately parse network negotiation requests, was previously believed only to generate a debilitating blue screen of death, but on Tuesday, Microsoft confirmed in some cases it could also be used to remotely execute malicious code on vulnerable machines.

...

Still, the advisory means that at present there are at least two zero-day vulnerabilities in Microsoft products that are relied on by large business customers.

(link is naar TheRegister)

Anonymous Coward op Donderdag 10 September 2009 10:03

image

on vulnerable machines lezen blijft lastig voor je.. W7 en 2008R2 zijn niet kwetsbaar. Bepaalde oudere systemen wel, de support daarvoor loopt gewoon nog dus een patch komt.

Wist je dat windows 95 ook niet helemaal stabiel was (desgewenst helemaal niet).. met wat zoekwerk is daar vast een linkje naar te vinden ;)

vinylat45 op Donderdag 10 September 2009 10:32

image

Volgens mij post je verkeerd, want ik quote slechts.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws