Microsoft stopt patch die XP kan crashen

Blue Screen

Gepubliceerd: Vrijdag 12 februari 2010

Microsoft heeft de patch gevonden die op Windows XP voor vastlopers zorgt. Het verspreidt die patch voor een kernellek nu niet meer via Windows Update.

Toon volledig artikel

Lady Gaga op Vrijdag 12 Februari 2010 13:04

image

Amateurs zijn het bij MS ;-)

Voor de ZOVEELSTE keer dat het 1-tonig wordt.

Is het niet SEDje? ;-))))

hermanb op Vrijdag 12 Februari 2010 14:05

image

de hermafrodiet van webwereld heeft weer gesproken :D

pokko35 op Vrijdag 12 Februari 2010 13:27

image

Gelukkig is het allemaal rozegeur en maneschijn bij onze vrienden van apple.

Daar crashed je pc letterlijk in elkaar.

Design amateurs daar bij apple

Lady Gaga op Vrijdag 12 Februari 2010 16:58

image

Geef mss eens bron voor je compleet loze bewering???

Ik moet echt geen moeite doen om de zoveelste MS-stommiteit aan te halen.

De naakte waarheid kwetst nog altijd duidelijk.

Feiten mogen zelfs niet meer aangehaald worden.

De wereld duidelijk op zijn kop dus ;-)

pokko35 op Vrijdag 12 Februari 2010 17:12

image

Ik had het over de brakke bouw van de laatste Imac

Das nie echt een succes te noemen.


Lady Gaga op Vrijdag 12 Februari 2010 17:41

image

Apple kan de laatste iMac niet rap genoeg aanslepen.
Wat jij dan geen succes noemt. Vreemde manier van FUDden dus...

Anonymous Coward op Vrijdag 12 Februari 2010 18:01

image

Dus het is nog erger zeg je?.. ze verkopen producten waarvan ze weten dat ze niet goed zijn.. Brrr..
De meest recente firmware schijnt het probleem ook al niet overal op te lossen, stumpers daar ;)

Lady Gaga op Vrijdag 12 Februari 2010 18:49

image

Begrijpend lezen lukt je nog altijd niet? ;-)

pokko35 op Vrijdag 12 Februari 2010 18:29

image

Kom op zeg, die dingen worden allemaal van de markt gehaald.

"De 27-inch Apple iMac blijft een zorgenkindje voor Apple. Defecte schermen, niet bootende systemen, grafische weergavefouten en gele schermen(ysod) zorgen ervoor dat de levertijd van het 27-inch bakbeest steeds verder verlengd wordt. Inmiddels is de levertijd omhoog gekropen tot drie weken."

http://www.computeridee.nl/nieuws.jsp?id=2527752


Nogal logisch dat ze niet zijn aan te slepen.
Gillende klanten die een werkende computer willen.


Lady Gaga op Vrijdag 12 Februari 2010 18:54

image

De 27-inch iMac is een klapper voor Apple, want in het vierde kwartaal voerde het systeem alle verkooplijsten aan.

Uit jou artikel BTW... ;-)

Er kunnen wel enkele kinderziektes zijn die zeker heel binnenkort verholpen zullen worden - Zo een dingen gebeuren nu 1x -maar zo'n tragische vaart als bij de Xbox360 zal het ZEKER wel niet lopen??? ;-)

hermanb op Vrijdag 12 Februari 2010 19:49

image

Het is niet altijd goud wat er blinkt zo te lezen :D
Maar je zou maar de pech hebben, baal je toch flink :S
---------------------------------------------------------

Ik was drie weken geleden in elk geval heel blij toen ik deze reus zonder flikkerend scherm en met slechts een niet al te storende gele waas mocht ontvangen. Maar deze persoonlijke uitpakparty blijkt nu toch geen feestje meer te zijn. Ik heb dan wel geen flikkerend scherm maar opeens heb ik allerlei grauwe ‘vlekken' rechts in beeld en die zitten niet op het glas maar in het lcd-scherm. Mijn eerste generatie Intel iMac kreeg na het verlopen van de garantie ook soortgelijke vlekken.

Ik vrees dat mijn nieuwe iMac 27 inch ook terug moet, maar het heeft geen zin dat nu al te doen. Ik wil hem niet inruilen voordat Apple de kinderziektes heeft opgelost.

Het stikt namelijk van de mensen die soms al meer dan drie keer een nieuwe iMac 27 inch hebben gekregen en steeds weer hetzelfde probleem ondervinden.


Via Gizmodo is er een intern Apple-document uitgelekt waarin staat hoe de klantenservice moet omgaan met de hardwareproblemen. Het maakt maar al te duidelijk dat er daadwerkelijk een ‘verzwegen' hardwareprobleem is. De twee firmware updates die Apple voor het oplossen van de flikkerende schermen uitbracht, hebben veelal niet geholpen. ik hoop dan ook dat het gerucht waar is dat Apple met de productie stopt om voor eens en altijd de problemen op te kunnen lossen. Want eerlijk gezegd is deze 27 inch iMac de fijnste Mac die ik ooit heb gehad, maar ik wil hem wel zonder vlekken, wazen en flikkerende schermen.

anonymous_118315 op Zaterdag 13 Februari 2010 10:16

image

www.bright.nl/a...-inch-imac-stil

Weer vergeten je bron te vermelden! Vrij onfatsoenlijke gewoonte, want daardoor kan je het beeld behoorlijk vertekenen. Het blijkt namelijk bat je hoofdzakelijk wat geruchten quote, meer niet.

hermanb op Zaterdag 13 Februari 2010 13:28

image

of jij zo fatsoenlijk bent :S

anonymous_118315 op Zaterdag 13 Februari 2010 15:06

image

Ik heb je meerdere malen aangegeven hoe je kon quoten en dat een bronvermelding netjes zou zijn. Steevast reageer je daarop met dat je weer wat geleerd hebt, maar je doet er vervolgens niets mee.

Zeg dat gewoon dat de netetiquette je niet interesseert.

Anonymous Coward op Vrijdag 12 Februari 2010 20:00

image

Er kunnen wel enkele kinderziektes zijn die zeker heel binnenkort verholpen zullen worden ROTFL..
je bent een aanwinst voor Apple.
Lief dat je zo voor ze opkomt, aandoenlijk vooral ;)

In dit tempo kun je dat nog maanden volhouden want het probleem is nog steeds niet opgelost en duurt al heel lang.. pijnlijk, sorry daarvoor.

Schrijf een briefje naar St Steve,, dat helpt soms wel eens schijnt.


Lady Gaga op Vrijdag 12 Februari 2010 21:14

image

Koorts zeker? Eigenlijk ging het over het zoveelste en schandalige XP debacle...

Operatie "aandacht afleiden van het echte probleem" geslaagd dus. ;-)

tikdat op Zaterdag 13 Februari 2010 09:12

image

saint steve, hij is leuk.

Anonymous Coward op Maandag 15 Februari 2010 10:00

image

Het probleem is wel opgelost.
Maar goed dat zal jij nooit snappen met je gebrekkige kennis van zaken.

Anonymous Coward op Maandag 15 Februari 2010 09:59

image

Ik ben in bezit van de 27" en heb er helemaal geen problemen mee of mee gehad.
Ten tweede zijn hier firmware updates voor uitgebracht.

Apple kan niks aan jou onkunde doen.
Ze werken namelijk prima.

Anonymous Coward op Maandag 15 Februari 2010 09:57

image

Crasht letterlijk uit elkaar? Je bedoeld dat je geen verstand van computers hebt en beetje de n00b uithangt?

U4iA op Vrijdag 12 Februari 2010 13:29

image

Het stelt dat de oorzaak van het optredende 'blue screen of death' (bsod) kan liggen aan de patch zelf of aan de interactie ervan met andere onderdelen van Windows of zelfs met software van derden.Ik zeg, succes met het zoeken naar een oplossing, want om welke software van derden kan het allemaal wel niet gaan? D'r gaan een hoop techies is Redmond de aankomende dagen overwerken.

anonymous_118315 op Vrijdag 12 Februari 2010 14:03

image

Ik denk dat dat wel kan meevallen. Crashdumps bevatten voor een kenner toch redelijk wat info denk ik. Maar ik wens ze idd ook veel succes. Hoe sneller ze de oplossing vinden hoe beter.

Al kan je ook weer stellen, een dag meer of minder met een lek wat al 17 jaar niet opvalt, dat kan er ook nog wel bij. Beter een goede oplossing denk ik.

Blieb op Vrijdag 12 Februari 2010 14:06

image zomerhack badge 2

want om welke software van derden kan het allemaal wel niet gaan?

Rootkit malware lijkt al een aangetoond oorzaak.
Zie hier:
https://patrick...idespread-bsod/
isc.sans.org/di...l?storyid=8209

Handig voor mensen die niet wisten dat ze geinfecteerd waren met een rootkit.

U4iA op Vrijdag 12 Februari 2010 15:48

image

I have found that the root cause is an infection of %System32\drivers\atapi.sys, and that replacing this file with a clean version will get the system booting normally.
Als het idd blijkt te gaan om een rootkit/malware dan zou dat opzich "goed nieuws" zijn voor Microsoft, want dan zou het dus niet aan de patch zelf liggen. Time will tell... :)

Anonymous Coward op Vrijdag 12 Februari 2010 16:08

image

Even een naief vraagje uit onwetendheid van mijn kant.. maar is atapi.sys geen systeemfile, en had Windows daar niet al jaren een beschermingsmechanisme voor? Er zijn maar weinig OS'en die zoiets echt solide hebben staan (onder UNIX heb ik er zelf scripts voor moeten bouwen), maar het leek me nou net een pluspunt van Windows.

Blieb op Vrijdag 12 Februari 2010 17:35

image zomerhack badge 2

atapi.sys is de IDE harddisk driver.
Als die geinfecteerd is dan kan die aan Windows valse informatie door geven over wat er op de IDE harddisks staat.
Daarom populair vooral in XP gerichte malware die zich probeert te verbergen voor Windows zoals in rootkits.
Dat soort type malware komt bijvoorbeeld voor in illegale download slipstream versies van XP.

Anonymous Coward op Vrijdag 12 Februari 2010 17:53

image

Ik begrijp wat het doet. Wat ik alleen niet begrijp, is hoe atapi.sys overschreven/gewijzigd/geinfecteerd kan worden zonder dat Windows dat merkt. Daar was system file protection toch juist voor?

Blieb op Vrijdag 12 Februari 2010 18:08

image zomerhack badge 2

Meestal gebeurt dat dus als een trojan/rootkit.
De gebruiker installeert de software zelf bijvoorbeeld in een slipstreamed Windows versie of in een geinfecteerde applicatie waarbij de user adminstator rechten gebruikt en eventuele waarschuwingen negeert/overruled.
Als de atapi.sys eenmaal is overgenomen kan Windows de protected files niet meer beschermen omdat de informatie over de files op de harddisk vervalst kan zijn. Ook kan dan andere malware op de schijf worden verborgen. Virusscanners worden door de rootkit in standaard scans omzeild (hoewel die soms speciale rootkit detectiemiddelen hebben).

Anonymous Coward op Vrijdag 12 Februari 2010 18:11

image

Duidelijk.. bedankt!

Svenny24 op Vrijdag 12 Februari 2010 18:02

image

Het is sowieso niet de patch zelf want dan heeft IEDEREEN het probleem!

linus4ever op Zaterdag 13 Februari 2010 01:29

image

Ik zeg, succes met het zoeken naar een oplossing

Dat succes zullen ze nodig hebben!

Het probleem kan dus overal zitten, over alle Windows versies heen. Dit, samen met de onzekerheid over de manier waarop het probleem zich openbaart, doet bewijst voor mij dat het geen code probleem is maar een structureel probleem. Zo structureel dat het in de haarvaten zit.

Ik ben bang dat de patient, Microsoft Windows alle versies vanaf NT, is veel zieker dan wij, inclusief mijzelf, allen denken.

Verder kampen de ontwikkelaars van Microsoft ook met een gebrekkige patch voor Windows 7. Die update is eind vorige maand uitgekomen, dus niet in de maandelijkse patchronde, en moest de stabiliteit van het besturingssysteem verbeteren. In plaats daarvan heeft het op veel pc's gezorgd voor instabiliteit.

Het lijkt erop dat ook het "nieuwe" Windows 7 in dezelfde traditie is behept met al die overbekende slepende problemen die zo kenmerkend zijn voor Microsoft Windows.

Windows 7 is alles behalve fundamenteel anders dan alle voor gaande versies vanaf NT. Er zijn misschien wat gaten gedicht, maar Windows 7 is even kwetsbaar als al die ander Windows versies voor al die nieuwe fouten die voortkomen uit die ene zelfde oude achterhaalde architectuur.

Blieb op Vrijdag 12 Februari 2010 13:59

image zomerhack badge 2

Microsoft heeft de patch gevonden die op Windows XP voor vastlopers zorgt

Dat is wel een heel slordige vertaling Webwereld.
In de security blog tekst waaraan jullie refereren staat juist niet bevestigd dat het die patch is die voor de vastlopers zorgt.

Our initial analysis suggests that the issue occurs after installing MS10-015 (KB977165). However, we have not confirmed that the issue is specific to MS10-015 or if it is an interoperability problem with another component or third-party software.

anonymous_118315 op Vrijdag 12 Februari 2010 14:05

image

De softwareproducent houdt nog een slag om de arm. Het stelt dat de oorzaak van het optredende 'blue screen of death' (bsod) kan liggen aan de patch zelf of aan de interactie ervan met andere onderdelen van Windows of zelfs met software van derden.Pfff.

Blieb op Vrijdag 12 Februari 2010 14:08

image zomerhack badge 2

I have found that the root cause is an infection of %System32\drivers\atapi.sysBron

Pffff.

zwart-wit op Vrijdag 12 Februari 2010 16:38

image

pfffffff

anonymous_118315 op Vrijdag 12 Februari 2010 18:24

image

Ja en? Je eerste quote is zo goed als 1 op 1 vertaald, en dan nog ga je zeuren. Ik hoop dat je ban op Wikipedia niet lang meer duurt.

ArjenB op Zaterdag 13 Februari 2010 09:25

image

Artikel is inmiddels bijgewerkt, hopelijk volgt meer nieuws.
UPDATE:
An atapi.sys infection may not be the only cause of this blue screen. While it does seem to be the most common cause, other infected drivers or drivers that make incorrect references to the updated kernel bits may also cause blue screens after this update is applied. Make sure you scan any computer with up-to-date antivirus software that can detect rootkits and check for updated drivers for your computer before applying this update.

anonymous_118315 op Zaterdag 13 Februari 2010 10:04

image

Ik vind het eigenlijk bijna wel wereldnieuws dat door het herstellen van dit lek schijnbaar zoveel malware boven water komt. Beweerde Microsoft niet eerder dat dit lek *niet* misbruikt werd? Als, zoals Blieb beweert, vooral malware het probleem veroorzaakt, dan lijkt mij dat Microsofts bewering nogal op losse schroeven te zetten.

ArjenB op Zaterdag 13 Februari 2010 10:27

image

De code is zo complex geworden dat de onderhoudbaarheid er onder lijdt?
De API-documentatie is aan herziening toe?

Ik ben heel benieuwd wat er nog boven water komt.

Blieb op Zaterdag 13 Februari 2010 13:16

image zomerhack badge 2

Het is onduidelijk wat je hier claimt. Als malware het systeem heeft beschadigd is het logisch dat het niet meer correct functioneert.

ArjenB op Zaterdag 13 Februari 2010 14:55

image

Ik claim niks. Ik constateer dat een patch leidt tot problemen. Of die problemen door een gebrekkige patch, door fouten in drivers of door malware worden veroorzaakt is nog niet helemaal duidelijk.

Als er sprake is van ondeugdelijke drivers kan dat veroorzaakt worden door foute interpretatie van API-documentatie, slecht programmeren, slecht testen of door gebrekkige API-documentatie.

Als er sprake is van een gebrekkige patch kan dat zijn oorsprong vinden in overcomplexe code, gebrekkige documentatie of slecht testen.

Als er sprake is van malware is het OS kwetsbaar.

Ik ben nog steeds benieuwd naar wat er misgaat/mis is gegaan.

Blieb op Zaterdag 13 Februari 2010 13:09

image zomerhack badge 2

Beweerde Microsoft niet eerder dat dit lek *niet* misbruikt werd?De teruggetrokken patch houdt totaal geen verband met de problemen veroorzakende malware. De betreffende patch is een kernel patch en vervangt onder andere een aantal kernel modules die communiceren met IDE harddisk driver atapi.sys. Als er malware deze IDE harddisk driver heeft geinfecteerd onstaat er een conflict tussen de kernel en driver en kan dat leiden tot crashes.

Als vooral malware het probleem veroorzaakt,Malware is een aangetoonde oorzaak. Er is momenteel geen enkele andere oorzaak bekend. Zekere personen die erg stellig claimden dat de Microsoft patch zelf de oorzaak zou zijn zitten mis.

ArjenB op Zaterdag 13 Februari 2010 15:06

image

Patrick Barnes is iets minder stellig dan jij.
Klik.

U4iA op Zaterdag 13 Februari 2010 15:32

image

Rootkit oorzaak Windows XP Blue Screen of Death

Windows XP systemen die na het installeren van de laatste Microsoft beveiligingsupdates crashen, zijn geïnfecteerd met een beruchte rootkit, dat vertelt Erik Loman van Surfright tegenover Security.nl. Volgens de softwaregigant zou bij een beperkt aantal klanten de systemen na patchdinsdag niet meer werken. Uit voorzorg besloot Microsoft daarom de vermoedelijke boosdoener, update MS10-015, terug te trekken. Patrick Barnes kwam als eerste met de suggestie dat een besmette driver waarschijnlijk de oorzaak van de crashende systemen is. "De rootkit in kwestie is de TDL3 rootkit", aldus Loman. Het Nederlandse beveiligingsbedrijf, bekend van Hitman Pro, waarschuwde al eerder voor de malware. Een eigenschap van de TDL3 rootkit is dat het de hard disk driver infecteert, vaak atapi.sys. Ook Barnes kwam tot deze conclusie en ontdekte dat het vervangen van dit bestand door een schoon exemplaar, de problemen wat betreft het crashen van het systeem oplost.

Verspreiding
"Het feit dat zoveel mensen last hebben van de patch-of-death zegt duidelijk iets over de verspreiding van deze TDL3 rootkit", zegt Loman. Sinds december vorig jaar trof Hitman Pro de rootkit al op 16.000 computers aan. Daarvan gebruikte 74,8% een volledig bijgewerkte virusscanner. "Geen enkele virusscanner is momenteel in staat de infectie te ontdekken wanneer de rootkit actief is op het systeem, de volledige stealth van de rootkit is dan in werking", gaat de beveiligingsexpert verder. De reden dat virusscanners de rootkit niet ontdekken, is omdat die het schone driver bestand aan Windows aanbiedt. "De meeste anti-virus software is hiermee om de tuin te leiden."

Ook is volgens Loman de zogenaamde dropper lastig te herkennen, omdat deze telkens wijzigt en anti-virusbedrijven hier hun definities op moeten aanpassen. Naast detectie is ook het verwijderen een groot probleem. "Geen enkele virusscanner is hiertoe in staat", aldus Loman. Hij merkt op dat er zeer weinig over deze rootkit bij de verschillende anti-virusbedrijven is te vinden. "Puur omdat ze het niet zien."

Verwijdertool
Sommige anti-virusbedrijven zoals PrevX zouden wel over een verwijdertool beschikken om de rootkit te verwijderen. Het bedrijf houdt die voor zichzelf, omdat men bang is dat de auteurs van de TDL3 rootkit achter de verwijderingstactieken komen en deze in een update van de rootkit kunnen tegengaan. Naast atapi.sys zag Surfright de infectie ook in meer dan dertig andere .sys bestanden. Volgens Loman kan het programma Combofix de infectie verwijderen, maar werkt dat alleen als gebruikers over de atapi.sys driver beschikken. "Heb je een Intel, Nvidia, AMD of andere hard disk driver, dan werkt Combofix niet."

Herkenning
Hoewel de meeste mensen niet weten dat ze besmet zijn met de rootkit, zijn er wel signalen om een infectie te herkennen. Zo past de rootkit DNS resultaten aan, waardoor gebruikers naar andere, vaak gevaarlijke, websites worden doorgestuurd. Ook installeert de rootkit regelmatig een nep-virusscanner. Is dit het geval, dan kunnen gebruikers Hitman Pro gebruiken, dat gratis malware scant en de eerste 30 dagen die ook verwijdert. "Doordat we de hard disk veel dieper lezen en meerdere virusscanners combineren, wordt de TDL3 infectie wel herkend. De virusscanners zelf kunnen de TDL3 niet ontdekken vanwege de stealth mode die de rootkit gebruikt. Iets waar Hitman Pro tot nog toe geen moeite mee heeft."

Bron.

ArjenB op Zaterdag 13 Februari 2010 15:34

image

Dank. Plusje.

U4iA op Zaterdag 13 Februari 2010 15:39

image

Lees net ook dat Microsft het kent als Alureon.A.

anonymous_118315 op Zaterdag 13 Februari 2010 19:17

image

De rootkit in kwestie is de TDL3 rootkitIrritante krengen zijn dat. Bedankt voor dit nieuwtje.

Ik hoop er ooit nog achter te komen waarom het bij deze specifieke patch ineens zo faliekant mis ging, maar het is goed dat de reden nu bekend is. Mede ook omdat daaruit blijkt dat ik in elk geval geen last heb van die TDL3 rootkit. ;)

CyberData op Zondag 14 Februari 2010 10:17

image

Ik hoop er ooit nog achter te komen waarom het bij deze specifieke patch ineens zo faliekant mis ging, maar het is goed dat de reden nu bekend is

Ga je het zelf helemaal uitzoeken dan? of bedoel je:

Ik hoop dat ze er ooit nog achter komen waarom het bij deze specifieke patch ineens zo faliekant mis ging.

anonymous_118315 op Zondag 14 Februari 2010 11:21

image

of bedoel je:Nee, dat bedoel ik niet. Dat 'ze' er bij Microsoft achter komen, daar ben ik wel van overtuigd. Ik hoop alleen dat iemand die info dan ook gaat delen met de rest van de wereld. Dat laatste ben ik nog niet zo zeker van.

CyberData op Zondag 14 Februari 2010 13:34

image

zoals ik het las leek het net alsof je het zelf helemaal ging ontrafelen. lol...

anonymous_118315 op Maandag 15 Februari 2010 11:42

image

Zo slim ben ik nog net niet. ;)

Gregorius op Zaterdag 13 Februari 2010 20:48

image

De reden dat virusscanners de rootkit niet ontdekken, is omdat die het schone driver bestand aan Windows aanbiedt. "De meeste anti-virus software is hiermee om de tuin te leiden."

Ook is volgens Loman de zogenaamde dropper lastig te herkennen, omdat deze telkens wijzigt en anti-virusbedrijven hier hun definities op moeten aanpassen. Naast detectie is ook het verwijderen een groot probleem. "Geen enkele virusscanner is hiertoe in staat",


Kortom, een windows-pc kun je maar beter niet aan het internet knopen als je belang hecht aan security en privacy.

anonymous_118315 op Zaterdag 13 Februari 2010 23:09

image

Dat geldt helaas voor elk os met een rootkit. Zo'n rootkit neemt de io op een heel laag niveau over, waardoor het bijna onvindbaar wordt.

De term rootkit komt oorspronkelijk trouwens vanuit Unix, vandaar ook de naam.

Gregorius op Zondag 14 Februari 2010 10:47

image

Dat geldt helaas voor elk os met een rootkit.

Niets is perfect maar met windows heb je tienduizend, zoniet honderduizend maal zoveel kans om een virus/trojan/rootkit/whatever op te lopen dan met andere OS'en. Hoe dat komt laat ik nu maar even in het midden.

Ook dit bewijst maar weer eens dat je met een ge-update virusscanner niet veilig bent met een windows-pc.

En aangezien we geen volksverhuizing van windows naar Mac/Linux/BSD/whatever hoeven te verwachten, zal dat voorlopig zo blijven.

Windows fungeert als een perfekte bliksemafleider. Gebruikers met een niet-windows systeem blijven zo goed als buiten schot. Mooi toch?

anonymous_118315 op Zondag 14 Februari 2010 11:19

image

Dat ben ik wel met je eens. Niets is perfect, maar Microsofts architectuur maakt het wel tot het meest aantrekkelijke doelwit.

anonymous_118315 op Zaterdag 13 Februari 2010 15:24

image

Uit het bericht:
De boosdoener is MS10-015, die deze week is uitgebracht in de maandelijkse patchronde van Microsoft. De patch dicht een gat in de kernel van Windows, dat daar al 17 jaar blijkt te zitten en is ontdekt door Google.
Uit een eerder bericht op Webwereld:
Een security-onderzoeker van Google heeft een lek in Windows gevonden dat daar al zo'n 17 jaar zit. Alle versies zijn kwetsbaar.

...

Microsoft onderzoekt de beweringen van Ormandy, maar zegt dat er nog geen gebruik wordt gemaakt van het lek.

En nu volgens jouw zelf:
Malware bevestigd als oorzaak BSOD's
Sorry dat ik niet zoals jij de hele knowledgebase uit mijn hoofd ken, maar als een patch opeens zorgt dat malware het systeem laat crashen, dan betekent het toch dat het zeer wel mogelijk is dat die malware iets deed met de code die gepatched is?

Dat is naar mij idee nogal strijdig met de eerdere bewering van Microsoft.

Maar misschien kan jij het me uitleggen?

Blieb op Zaterdag 13 Februari 2010 17:03

image zomerhack badge 2

dan betekent het toch dat het zeer wel mogelijk is dat die malware iets deed met de code die gepatched is?
Nee, rootkit malware zoals gevonden op de getroffen systemen veranderd low level drivers zoals atapi.sys. De patch bevatte kernel modules (MS publiceerd alle modules die in patches zitten). Die gepatchte kernel modules praten met de aanwezige drivers zoals atapi.sys maar een door malware geinfecteerde atapi.sys kan dus niet met alle nieuwe kernel modules praten zoals een originele driver dat zou doen en veroorzaakt daardoor een bsod.

anonymous_118315 op Zaterdag 13 Februari 2010 17:32

image

...maar een door malware geinfecteerde atapi.sys kan dus niet met alle nieuwe kernel modules praten zoals een originele driver dat zou doen en veroorzaakt daardoor een bsod.Dat begrijp ik, maar waarom probeert die malware nu (rechtstreeks of via-via) exact zo te praten met die NTVDM module waardoor het nu crashed? Waarom ben je er zo heilig van overtuigd dat die manier niet gericht is op exact het lek?

Blieb op Zaterdag 13 Februari 2010 19:25

image zomerhack badge 2

als een systeem geinfecteerd is met een rootkit dat is er geen lek meer nodig

anonymous_118315 op Zaterdag 13 Februari 2010 19:30

image

Daar heb je wel een punt. Toch blijf ik het apart vinden dat deze patch ineens zo'n impact lijkt te hebben.

Blieb op Maandag 15 Februari 2010 00:10

image zomerhack badge 2

Dat komt omdat de betreffende patch een kernel patch was. Die kernel modules zijn juist de modules die met de geinfecteerdde harddisk driver praten.

anonymous_118315 op Maandag 15 Februari 2010 11:45

image

Ik volg je niet, maar dat zal in dit geval wel aan mij liggen. Ik wacht wel op een mooi redactioneel stuk, dat het kwartje aan het rollen brengt. Bedankt in elk geval dat je het geprobeerd hebt.

migrations op Vrijdag 12 Februari 2010 14:03

image

Het stelt kwaadwillenden met lokale inlogrechten op een pc in staat beheerdersrechten te verkrijgen

Hmm, vroeger was er nog zo'n leuk trucje om via een linuxboot cd het administrator password te resetten. Vrees dat dat ook niet meer gaat werken straks, en dan ben je wel echt de lul als je je administrator password kwijt bent (wat ik al meerdere keren bij klanten heb gehad).

Acarya op Vrijdag 12 Februari 2010 15:42

image

Dat trucje heet chntpw, en het werkt nog steeds, hoor.

Anonymous Coward op Vrijdag 12 Februari 2010 15:47

image

Als je Linux-CD in staat is NTFS te lezen, dan kun je in ieder geval nog wel alle bestanden redden. Zelf heb ik zoiets wel ooit aan de hand gehad bij een bedrijfje waar de systeembeheerder letterlijk met de noorderzon vertrokken was, en alles op slot zat in een Win2k3-server die was uitgezet. Het adminpassword is niet meer te achterhalen, maar er zijn wel trucs om het te resetten naar een nieuwe waarde. Truc in kwestie vond ik zo lomp dat ik bang was de installatie permanent beschadigd te hebben, dus ik heb wel een schone herinstallatie gedaan maar voorlopig konden we overal weer bij.

6581 op Vrijdag 12 Februari 2010 16:26

image

Truc in kwestie vond ik zo lomp dat ik bang was de installatie permanent beschadigd te hebben

Daarom probeer ik het eerst met tools die de hashes in de SAM database kunnen brute forcen, zoals Ophcrack. Helaas zie je steeds meer full disk encryptie, waardoor dit soort trucs niet meer werken.

Sir Limpsalot op Vrijdag 12 Februari 2010 20:47

image

Hmm, vroeger was er nog zo'n leuk trucje om via een linuxboot cd het administrator password te resetten.

Tegenwoordig kan je ook gewoon in windows safemode opstarten en dan het ww aanpassen.

globetrotter op Vrijdag 12 Februari 2010 22:24

image

Andere mogelijkheden zijn met BartPE of Windows PE.

Anonymous Coward op Zaterdag 13 Februari 2010 22:21

image

Ouch.. echt!?

anonymous_118315 op Zaterdag 13 Februari 2010 23:14

image

Op veel Nixen is het niet veel moeilijker als Grub of Lilo niet password protected zijn. Je hebt misschien geen mooie UI, maar het is wel even effectief.

CyberData op Vrijdag 12 Februari 2010 14:29

image

Het heeft er niks mee te maken maar is wel een leuk artikel....


Bill Gates over de IPAD

U4iA op Vrijdag 12 Februari 2010 15:52

image

Er is niks waarvan ik denk; dit had Microsoft ook moeten doenDat heeft ie wel meer gezegd en de plank volledig mis geslagen, maar in dit geval moet ik hem wel gelijk geven. De iPad is gewoon een grote iPod Touch (wat overigens wel een leuk ding is).

6581 op Vrijdag 12 Februari 2010 16:08

image

De iPad is gewoon een grote iPod Touch (wat overigens wel een leuk ding is)

Dat maakt dat een grotere iPod Touch, vernieuwend of niet, NOG leuker is. Kan niet wachten!

Anonymous Coward op Vrijdag 12 Februari 2010 16:51

image

Apple komt straks met een 27" tablet voor onderweg.
een echte iFan gaat dan nu al sparen.

Lady Gaga op Vrijdag 12 Februari 2010 17:02

image

Wat een zure afgunst weerom...

Blijf jij maar verder sukkelen met je MS-troep met je 37 lagen patches en nog niet echt veilig te noemen...

Sterkte! Je zal het weer nodig hebben ;-)))

pokko35 op Vrijdag 12 Februari 2010 17:18

image

Een nieuwe update voor Mac OS X dicht niet minder dan 45 lekken in het besturingssysteem. Aan de vooravond van een presentatie op een hackersconferentie over een lek http://pcmagazine.zdnet.be/techzone/71113/maar-liefst-45-patches-voor-mac-os-x/

het is al een oude, maar het zijn er maar 37 voor ms en 45 voor osx.

fijne dame, je apple is net zo heerlijk brak als mijn linux/windows :-)

dat schept een band...kusje?

6581 op Vrijdag 12 Februari 2010 17:40

image

Hmm, nu ben ik redelijk thuis in exploits die 'in the wild' ook daadwerkelijk worden gebruikt. Jij niet. Wat blijkt? OSX lekken blijven eigenlijk altijd in het vage stadium van Proof of Concept, terwijl Windows exploits vrijwel direct in bijvoorbeeld in het Metasploit Framework beschikbaar zijn, en door elke scriptkiddie kunnen worden gebruikt. Rara, hoe kan dat?

Ik kom veel op congressen zoals Blackhat en Defcon, en eigenlijk altijd als er OSX lekken worden gepresenteerd, gaat het om bugs, die onder zeer onwaarschijnlijke omstandigheden wellicht exploitable zijn. In de praktijk gebeurt dit echter niet.

Zo, dat was mijn bijdrage aan weer een 100+ comments OS-bashing onderwerp. :-)

Lady Gaga op Vrijdag 12 Februari 2010 17:46

image

De MS-slaves proberen hun onmogelijke cause qua Windows security telkens op te zetten aan de hand van voorgekauwde en leugenachtige stats. Hun laatste strohalm in een wereld waar iedereen duidelijk binnenwandelt in hun favoriet maar lek-als-een-zeef systeem.

De praktijk bewijst keer op keer hun ongelijk.

Als je honderd keer tegen diezelfde muur loopt, ligt het waarschijnlijk niet meer aan die muur, maar aan jou ;-)

Stockholm-syndroom ten voeten uit dus!

pokko35 op Vrijdag 12 Februari 2010 17:48

image

112, gaat niet goed hier

Lady Gaga op Vrijdag 12 Februari 2010 18:55

image

Je haalt het duidelijk weeral niet, zeker niet met argumenten ;-)

pokko35 op Vrijdag 12 Februari 2010 19:53

image

jij moet getrouwd zijn met linus4ever

helemaal op het randje gewoon.

Lady Gaga op Vrijdag 12 Februari 2010 21:16

image

Duidelijk gebrek aan argumenten...

XP patch suckt gewoon voor de zoveelste keer.... Auw!

Blieb op Vrijdag 12 Februari 2010 21:29

image zomerhack badge 2

Nitwit die nog niet gelezen heeft dat niet de MS patches maar malware/rootkits de oorzaak zijn van de BSOD's

edjez op Vrijdag 12 Februari 2010 21:48

image

In zijn optiek is het dan toch nog steeds de schuld van XP omdat die malware er staat...

globetrotter op Vrijdag 12 Februari 2010 22:26

image

Laat die Lady Gaga alstublief met rust, die heeft te veel Coke gehad (volgens de roddelbladen).

Lady Gaga op Zaterdag 13 Februari 2010 08:43

image

Met of zonder coke, de overduidelijke waarheid mag hier duidelijk niet gezegd worden...typisch voor het Stockholm-syndroom....

nola op Zaterdag 13 Februari 2010 19:40

image

In zijn optiek is het dan toch nog steeds de schuld van XP omdat die malware er staat.

Je zult toch moeten toegeven dat het tamelijk lachwekend is dat Microsoft een update (voorlopig) heeft teruggetrokken omdat er een compatibiliteits probleem is met een rootkit?

Microsoft heeft deze update nu stopgezet. Wat gaan ze doen? Wachten tot de maker van deze rootkit een patch uitbrengt die het mogelijk maakt voor Microsoft om veilig deze update uit te rollen?

edjez op Zaterdag 13 Februari 2010 22:47

image

Wat gaan ze doen?
Geen idee. We moeten maar afwachten. In ieder geval heb ik die rootkit blijkbaar niet. Wel een harde manier om daarop te testen...

Lady Gaga op Zaterdag 13 Februari 2010 13:03

image

En hoe komt die klassieke malware-troep dan op je mooi MS-Windowssysteem dan ???

Eerst altijd eens nadenken en dan praten mss? ;-)

globetrotter op Zaterdag 13 Februari 2010 18:35

image

Lieve Lady Gaga,
Waarom heeft de Mac eigenlijk een malwarescanner?
Dat zou toch niet nodig moeten zijn?

anonymous_118315 op Zaterdag 13 Februari 2010 19:32

image

Dat zou toch niet nodig moeten zijn?Waarom niet? Ook Apple heeft gebruikers, dus voor trojans en dergelijke heeft het altijd nog toegevoegde waarde.

Lady Gaga op Zondag 14 Februari 2010 10:01

image

Maar hoe zou die troep toch op die Windows PC's komen NIETTEGENSTAANDE die malware/virusscanners die continu moeten draaien en cpu-cycles vreten???

Dat is de vraag! ;-)

Ik denk eerst en dan spreek ik ;-)

U4iA op Zondag 14 Februari 2010 10:34

image

In 90% van de gevallen als volgt: "Hee, ik heb geen godmode op mijn PC, snel wijzigen...kijk nou, tieten! Ow, kijk nou wat handig ze zeggen dat ik geinfecteerd ben / een codec nodig heb / een popup die om Yes vraagt" of "Ik wil niet voor mijn software betalen, install P2P, click crack.exe...ach hede, het werkt niet, dan maar een nieuwe downloaden" of "Kijk, een geslipstreamde versie met SP3 incl. serienummer. Downloaden en installeren!". Kortom, het meeste is gewoon menselijk handelen. Lees de fora er maar eens op na met mensen die W7 hebben en dan perse UAC willen uitschakelen en waarom eigenlijk...vanwege een melding? Dat zijn dezelfde mensen die altijd op OK of Ja klikken zonder te lezen. Voor dat soort mensen helpt (bijna) geen enkele beveiliging die van rechters door Microsoft mag worden toegepast.

nola op Zaterdag 13 Februari 2010 19:42

image

Nitwit die nog niet gelezen heeft dat niet de MS patches maar malware/rootkits de oorzaak zijn van de BSOD's

Inderdaad, wat een nitwit zeg. Een beetje Microsoft te schuld geven terwijl de schuld duidelijk ligt bij de makers van al die rootkits die altijd op Windows geïnstalleerd staan. Tsk tsk tsk...

nola op Zaterdag 13 Februari 2010 19:53

image

Inderdaad, wat een nitwit zeg. Een beetje Microsoft te schuld geven terwijl de schuld duidelijk ligt bij de makers van al die rootkits die altijd op Windows geïnstalleerd staan. Tsk tsk tsk...

Als we Microsoft nu ook al verantwoordelijk gaan houden voor alle rootkits op Windows... Really, what's next?

Jarige op Zondag 14 Februari 2010 21:20

image

In principe vind ik het slecht dat er geen cd'tjes bij een nieuwe computer worden geleverd met Windows er op, desnoods een recovery cd. Ik denk waarlijk dat dit de helft van de problemen al zou oplossen. Want wie weet er nou dat je bij Asus op F9 moet drukken, bij HP op F11, en bij Acer op F10? (ik zeg maar wat). Nou weet ik niet zeker hoor, maar volgens mij ligt de reden waarom er geen OEM cd'tjes wordne gedistributeerd nog steeds bij MS en hun licentiemodel.

Anonymous Coward op Maandag 15 Februari 2010 10:05

image

Ze kunnen toch windows zo maken dat rootkits onmogelijk worden?
Het is altijd bijzonder dat Microsoft dat niet voor elkaar kan krijgen terwijl de concurrentie het wel lukt.

Blieb op Maandag 15 Februari 2010 11:16

image zomerhack badge 2

Ze kunnen toch windows zo maken dat rootkits onmogelijk worden?
Nee. Dat kan met geen enkel OS.
Er is altijd een communicatielaag tussen de hardware en de operatingsoftware. Deze laag is altijd kwetsbaar voor rootkit achtige producten op elke operating system.



anonymous_118315 op Maandag 15 Februari 2010 11:38

image

Daar kan je inderdaad kort over zijn. Volgens mij is geen os zo te maken dat rootkits onmogelijk zijn. Tenzij je het os puur in een rom geheugen zou kunnen draaien misschien, maar dat zie ik niet snel gebeuren.

Anonymous Coward op Maandag 15 Februari 2010 12:15

image

Daarom valt er wel wat op te verzinnen.
Niet willen en niet kunnen zijn 2 verschillende dingen.

anonymous_118315 op Maandag 15 Februari 2010 17:43

image

@Endure: Misschien moet je eerst eens een goed boek lezen over rootkits. Ze bestaan al zo'n 20 jaar en op diverse platforms. Zo eenvoudig is het niet. Het is geen Delphi.

Anonymous Coward op Maandag 15 Februari 2010 19:27

image

En in 20 jaar hebben ze nog steeds geen oplossing?
Kortom ze prutsen maar wat aan ....

Dat idee heb ik er dus bij ... het kan wel maar ze willen niet.

Gregorius op Zaterdag 13 Februari 2010 10:28

image

fijne dame, je apple is net zo heerlijk brak als mijn linux/windows :-)

In de praktijk is een Mac duizenden malen veiliger dan een windows-pc.
Aleen al vanwege het feit dat er op het internet honderduizenden virussen/trojans/malware rondwaren voor windows. En virusscanners helpen nauwelijks omdat geen enkele scanner alle malware herkent en al zeker niet de nieuwste. Virusscanners lopen altijd achter de feiten aan te rennen. Tussen het ontdekken van nieuwe malware en het updaten van alle scanners zit al gauw een dag. In de tussentijd zijn er dan al tienduizenden windows-pc's besmet.

Als je er even bij stil staat, is het waarlijk verbazingwekkend dat zoveel mensen hun windows-pc aan het internet durven te knopen.
En dan ook nog gaan internetbankieren of creditcard transacties uitvoeren...

Lady Gaga op Zaterdag 13 Februari 2010 13:00

image

En dan nog de feiten weigeren onder ogen te zien...!

Typische een tragisch gevalletje "De kleren van de keizer".

MS-Windows is an-sich maar een heel pover en zwak OS dat de markt veroverde, zeker niet door zijn technologische superioriteit, maar door handige en vuile strategische marketingstreken. Voorbeelden en veroordelingen genoeg...

Face-it, de 2 geldkoeien van MS, Windows en Office zijn gebaseerd op technologie van meer dan 2 decennia geleden en zullen duidelijk niet eeuwig meegaan. Alleen zie ik niet in hoe MS met een waardige vervanger op de proppen gaat komen. Ze vernieuwen daar al jaren niet meer en lopen gewoon de concurrentie achterna cfr. Ford, GM, etc... Blijft niet duren!

Anonymous Coward op Maandag 15 Februari 2010 12:18

image

Je vergeet de virussen, trojans, keyloggers en noem maar op mee te tellen.

Caesar Tjalbo op Vrijdag 12 Februari 2010 16:19

image

Microsoft heeft de patch gevonden die op Windows XP voor vastlopers zorgt. ... De patch dicht een gat in de kernel van Windows ... Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart Je kan in ieder geval niet zeggen dat de patch een eventuele exploit niet verhelpt.

pieterdokkum op Vrijdag 12 Februari 2010 17:36

image

Voor mijn mini laptop is het al te laat, XP doet NIKS meer.

edjez op Vrijdag 12 Februari 2010 20:29

image

Dan hoop ik voor je dat Blieb op Vrijdag 12 Februari 2010 14:06 geen gelijk had.

Sir Limpsalot op Vrijdag 12 Februari 2010 18:56

image

Het nieuws anders verwoord:

"Microsoft stopt patch die XP kan crashen" (heldhaftig!)

Las ik als:

"17 jaar oude piromaan pist eigen brand uit"...

Sir Limpsalot op Vrijdag 12 Februari 2010 20:38

image

Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart, treedt alleen op bij XP. Bij het opduiken van het probleem werd al snel een tussentijdse oplossing gevonden: de patches deïnstalleren. Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart, treedt alleen op bij XP. Bij het opduiken van het probleem werd al snel een tussentijdse oplossing gevonden: de patches deïnstalleren. Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart, treedt alleen op bij XP. Bij het opduiken van het probleem werd al snel een tussentijdse oplossing gevonden: de patches deïnstalleren. Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart, treedt alleen op bij XP. Bij het opduiken van het probleem werd al snel een tussentijdse oplossing gevonden: de patches deïnstalleren. Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart, treedt alleen op bij XP. Bij het opduiken van het probleem werd al snel een tussentijdse oplossing gevonden: de patches deïnstalleren. Het probleem van de vastlopers, waarna het besturingssysteem ook niet meer herstart, treedt alleen op bij XP. Bij het opduiken van het probleem werd al snel een tussentijdse oplossing gevonden: de patches deïnstalleren.

Endless loop...

edjez op Vrijdag 12 Februari 2010 20:54

image

1. Boot from your Windows XP CD or DVD and start the recovery console
2. Type this command: CHDIR $NtUninstallKB977165$\spuninst
3. Type this command: BATCH spuninst.txt
4. Type this command: systemroot
5. When complete, type this command: exit

globetrotter op Vrijdag 12 Februari 2010 22:27

image

Toch nog gemind door iemand? Dat is pas zielig.

Anonymous Coward op Vrijdag 12 Februari 2010 23:14

image

Ik krijg ook minnetjes als ik terminalcommando's geef om iemand probleem onder een *nix op te lossen. Dat wordt dan als primitief en gebruiksonvriendelijk gezien etc. Dat edjez minnetjes krijgt, verbaast mij dus weinig.

ArjenB op Zaterdag 13 Februari 2010 09:20

image

Ik vermoed een fobie voor de commandoregel bij de minners. Hun probleem.

edjez op Zaterdag 13 Februari 2010 22:50

image

Dat is een Pavlov-reactie van Amsterdammers op de uitspraak van de laatste letter van m'n nick.

Spreek uit: edjeSED

Paf: minnetje.

Sir Limpsalot op Vrijdag 12 Februari 2010 20:58

image

Mensen, er zijn toch wel meerdere lezers die deze zin opvallen:

De kwetsbaarheid is aanwezig in Windows sinds versie NT 3.1

élke nieuwe windows versie was toch 'nieuw' en beter dan de voorganger met nieuwe technologie? Blijkt gewoon dat zelfs dat geprezen windows 7 op dezelfde, maar dan geëvolueerde, kernel als windows NT 3.1 draait. Microsoft heeft dus écht maar 2 soorten kernels uitgebracht: windows for workgroups 3.1 (waar 95, 98 en ME op draaiden) en windows NT 3.1 waar de huidige systemen massaal (met de nodige evaluatie weliswaar) op draaien.

Dan is het écht waar dat Windows 7 eigenlijk toch Vista is met een minder softe interface.

Anonymous Coward op Vrijdag 12 Februari 2010 21:19

image

Windows 7 is NT 6.1, niets meer en niets minder..

globetrotter op Vrijdag 12 Februari 2010 22:29

image

Je hebt niet helemaal opgelet: het gaat om de dos mode (waar die bug dus 17 jaar in zit).

Blieb op Vrijdag 12 Februari 2010 21:32

image zomerhack badge 2

Malware bevestigd als oorzaak BSOD's
blogs.technet.c...g-ms10-015.aspx

edjez op Vrijdag 12 Februari 2010 21:50

image

Hou je paarden nog even tegen:
We are not yet ruling out other potential causes at this time and are still investigating

6581 op Zaterdag 13 Februari 2010 00:00

image

Wat een onzin. Dat bevestigen ze helemaal niet!. Ze suggereren eea, om hun stoepje een beetje schoon te vegen.

Blieb op Maandag 15 Februari 2010 17:19

image zomerhack badge 2

Webwereld: Rootkit blijkt oorzaak vastloper

edjez op Maandag 15 Februari 2010 21:08

image

<rapport Davids-mode>
Als we het met de kennis van nu hadden kunnen beoordelen, dan hadden we het toen anders gedaan.
</rapport Davids-mode>

Toen jij je reactie op 12/2 schreef was er een sterk vermoeden, geen zekerheid.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws