<?xml version="1.0" encoding="windows-1251"?>

<rss version="2.0">
 <channel>
	<title>SecurityLab</title>
	<guid>http://www.securitylab.ru/blog/personal/tecklord/</guid>
	<link>http://www.securitylab.ru/blog/personal/tecklord/</link>
	<description></description>
	<language>ru</language>
	<docs>http://backend.userland.com/rss2</docs>
	<pubDate>Wed, 10 Mar 2010 21:48:37 +0300</pubDate>

    <item>
      <title>Зависание Spamassasin или с Новым 2010</title>
      <description><![CDATA[                         Казалось бы, что проблема с обработкой дат была исправлена еще 10 лет тому, когда все СМИ с ужасом описывали проблему 2000 года. Никто не мог даже представить, что 2010 год также может преподнести нам сюрприз. <br /><br />Как сообщается в <a href='https://issues.apache.org/SpamAssassin/show_bug.cgi?id=6269' target='_blank'>SA Bug 6269</a>, правило, существующее по умолчанию, FH_DATE_PAST_20XX соответствует каждому входящему письму. <br /><br />Ошибка уже устранена и должна быть доступна через sa-update.<br /><br />Также многие могут наблюдать на Unix системах до конца этой недели неожиданный вывод команды date '+%G', которая до понедельника будет сообщать нам, что сейчас 2009 год.<br /><br />Всех с Новым Годом <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="" /><br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/10885.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/10885.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/10885.php</guid>
      <pubDate>Sat, 02 Jan 2010 15:05:03 +0300</pubDate>
    </item>

    <item>
      <title>Новые комментарии на SecurityLab.ru</title>
      <description><![CDATA[                         Сегодня мы ввели новый интерфейс комментариев на SecurityLab.ru. Теперь каждый зарегистрированный пользователь сможет оценить комментарии других посетителей сайта. Также добавлены дополнительные опции по сокрытию комментариев. Зарегистрированные пользователи смогут скрыть комментарии с низким рейтингом и скрыть комментарии от анонимных пользователей.<br /><br />Также усиливаются методы автоматического блокирования комментариев для анонимных пользователей. Все эти методы не распространяются на зарегистрированных посетителей сайта.<br /><br />Мы надеемся, что новый интерфейс будет более удобным для посетителей сайта. Если у вас есть комментарии, пожелания или замечания, вы можете их изложить в этом блоге.<br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/10225.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/10225.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/10225.php</guid>
      <pubDate>Wed, 21 Oct 2009 17:01:34 +0400</pubDate>
    </item>

    <item>
      <title>Защита от 0-day в Microsoft DirectShow (обновлено v2)</title>
      <description><![CDATA[                         Вчера мы опубликовали уведомление, описывающее <a href='http://www.securitylab.ru/vulnerability/382197.php' target='_blank'>уязвимость в Microsoft DirectShow MPEG2TuneRequest ActiveX компоненте</a>. В настоящий момент уязвимость активно эксплуатируется хакерами. <br /><br /><b>Список доменов, используемых при эксплуатации уязвимости:</b><br /><br />====code====<br /><br />vip762.3322.org<br />3b3.org<br />www.27pay.com<br />www.hao-duo.com<br />dump.vicp.cc<br />64tianwang.com<br />webxue38.3322.org<br />556622.3322.org<br />jfg1.3322.org<br />df56y.3322.org<br />javazhu.3322.org<br />8dfgdsgh.3322.org<br />ceewe3w2.cn<br />js.tongji.linezing.com<br />h65uj.8866.org<br />45hrtt.8866.org<br />8oy4t.8866.org<br />www.mjbox.com<br />2wdqwdqw.cn<br />www.vbsjs.cn<br />cdew32dsw.cn<br />qvod.y2y2dfa.cn<br />kan31ni.cn<br />www.duiguide.us<br />gkiot.cn<br />www.carloon.cn<br />movie.wildmansai.com<br />www.7iai.cn<br />www.jazzhigh.com<br />www.netcode.com<br />6ik76.8866.org<br />76ith.8866.org<br />qd334t.8866.org<br />u5hjt.8866.org<br />vpsvip.com<br />x16ake8.6600.org<br />www.huimzhe.cn<br />www.hostts.cn<br />ucqh.6600.org<br />qitamove.kmip.net<br />news.85580000.com<br />guama.9966.org<br />dx123.9966.org<br />ds355.8866.org<br />dnf.17xj.cn<br />dasda11d.cn<br />d212dddw.cn<br />ckt5.cn<br />ccfsdee32.cn<br />aaa.6sys6.cn<br />9owe2211.cn<br />8man7.3322.org<br />6gerere3e.cn<br />66yttrre.cn<br />45hrtt.8866.org<br />tongji520.com<br />www.google-cdma.com<br />443ggr.8800.org<br />caonimabi.r154q.cn<br />ckt4.cn<br />fdg5.cn<br />guama.9966.org<br />home.xzx6.cn<br />q23r.cn<br />wf3gr.8800.org<br />www.ddlse.cn<br />www.gamezv.com<br />ads.v8dc.com<br />www.college360.cn<br />name81.8u60.8u.cn<br />wvg7.cn<br />ma.o524q.cn<br />laibuji.w528e.cn<br />girlfired.d821e.cn<br />www.haosecc1.com.cn<br />ok.swfover.info<br />4gameranking.com<br />blog20fc2.com<br />fwefr43.cn<br />bybyybyb.com<br />wr323e2e2.cn<br />www.tingcao.com<br />www.njpfw.com<br />qhjjyy.7766.org<br />www.google-cdn.com<br />www.fdsdffdfsf.cn<br />a444.dnf5.com<br />www.hi2i.cn<br />www.xsdg.cn<br />19743.yfyf.net<br />a22.7766.org<br />ad.sxserve.com<br />al0900.cn<br />allmuzz.ru<br />andrewkim.us<br />asfdasfasf.3322.org<br />assaaa.cn<br />b35.info<br />baidu.1cznn9.com.cn<br />bbs.ttrpg.net<br />bbssifu.cn<br />blog.foolmountain.com<br />blog20fc2.com<br />blogs.weedns.com<br />buffer-ad.qvodwf.com<br />buhsvarna.com<br />by.asnfhaksfhnasf15215.cn<br />caonimabi.r154q.cn<br />ce.ceceshishi888.cn<br />cgi35.plala.or.jp<br />code.5i28.com<br />compcycle.org<br />dex.blogsite.org<br />down.ezua.com<br />dshgfh43.9966.org<br />dubai.2ch.net<br />frumin.com<br />haatz.tistory.com<br />herhun2.cech.com.cn<br />hosts.dnfdf.com<br />hzone666.com<br />ihaveit777.info<br />jjgan.9966.org<br />jkjjkk.cn<br />kjkkkk.cn<br />li28.vicp.net<br />mmsifu.cn<br />nbl.com.tw<br />ngnggg.cn<br />nms.asjkghajkgh15.cn<br />nosternos.com<br />orerss.3322.org<br />qhmm.7766.org<br />qhwyt.8800.org<br />rfsb.xicp.net<br />rkrkrk.9966.org<br />secgov.xtycoon.org<br />serve.sxserve.com<br />shell.yfyf.net<br />sp5201314.w11.kj400.cn<br />srv.v-i-e-w.net<br />tag.gamersabc.com<br />theoschepens.nl<br />thewifihack.com<br />thtttt.cn<br />trughtsa.com<br />up.hmwz.net<br />usrvnu.ru<br />usrvzi.ru<br />ustrania.com<br />uuuyyy.3322.org<br />uyuuuu.cn<br />vip.ddoshacker.cn<br />vipguibin22.3322.org<br />ww.wytzt.cn<br />ww2.niupan.com<br />www.192idc.cn<br />www.78195.com<br />www.7hacker.com<br />www.92shaiya.cn<br />www.almasto.net<br />www.asialoverfinder.com<br />www.cvskr.com<br />www.debonairblog.com<br />www.dgcft.sems.gob.mx<br />www.dgfdffdfs.cn<br />www.dgzhangfeiyijue.com<br />www.dubro.com<br />www.dztv.cn<br />www.funoyun.com<br />www.geminicarsltd.com<br />www.glintsun.com<br />www.hanrss.com<br />www.info-yimg.com<br />www.iuwei.com<br />www.jy-hx.cn<br />www.l1il.cn<br />www.mflian.com.cn<br />www.mvilcd.net<br />www.mysnda.com<br />www.nicovedeo.com<br />www.normb.net<br />www.pasch.or.at<br />www.qinpengejia.cn<br />www.samkr.com<br />www.tech2tech.cn<br />www.usssakc.com<br />www.uygurie.com<br />www.veritech.co.kr<br />www.ws91.cn<br />www.xfgh.gov.cn<br />www.yahoo-mail.net.ru<br />www.yamaill.com<br />www.zbea.com<br />x166da.6600.org<br />xewyny.ru<br />ytvccc.cn<br />yuyyyu.cn<br />zxj.3video.cn<br />1ive.3322.org<br />3wjjyy.7766.org<br />5x.slyip.net<br />66aaaaaa.com<br />97wyqq.8866.org<br />17928.yfyf.net<br />99813.com<br />www.fireofliberty.org<br />tt99lov.cn<br />ee99zz.8866.org<br />syweb2.71w.org<br />ws234.cxhost.cn<br />6u6u8.cncsz.net<br /><br />===========<br /><br /><br /><b>Список второстепенных доменов, с которых скачиваются бинарники:</b><br /><br /><br />====code====<br /><br />www.73yi.cn<br />w1.7777ee.com<br />w2.7777ee.com<br />w3.7777ee.com<br />w8.7777ee.com<br />w9.7777ee.com<br />milllk.com<br />haha999b.com<br />babi2009.com<br />haha888l.com<br />xin765.com<br /><br />===========<br /><br /><br /><b>Список IP адресов (без доменного имени), используемых в атаке:</b><br /><br /><br />====code====<br /><br />110.165.41.103<br />85.17.162.100<br /><br />===========<br /><br /><br />Я рекомендую администраторам заблокировать доступ к этим доменам. Доступ к доменным именам можно запретить как с помощью МСЭ, так и с помощью DNS сервера.<br /><br /><b>Блокирование доступа к доменным именам с помощью DNS сервера</b><br /><br /><b>Настройка BIND</b><br /><br />Для блокирования доступа к доменным зонам создадим файл block-domains.dns следующего содержания:<br /><br /><br />====code====<br /><br />&nbsp;&nbsp;$TTL&nbsp;&nbsp;&nbsp;&nbsp;86400&nbsp;&nbsp; ; one day<br /><br />&nbsp;&nbsp;@&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; IN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;SOA&nbsp;&nbsp;&nbsp;&nbsp; ns0.test.ru.<br />&nbsp;&nbsp;hostmaster.test.ru. (<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2004061000&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; serial number YYMMDDNN<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;28800&nbsp;&nbsp; ; refresh&nbsp;&nbsp;8 hours<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;7200&nbsp;&nbsp;&nbsp;&nbsp;; retry&nbsp;&nbsp;&nbsp;&nbsp;2 hours<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;864000&nbsp;&nbsp;; expire&nbsp;&nbsp;10 days<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;86400 ) ; min ttl&nbsp;&nbsp;1 day<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;NS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ns0.test.ru.<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;NS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ns1.test.ru.<br /><br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 127.0.0.1<br /><br />&nbsp;&nbsp;*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; IN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 127.0.0.1<br /><br /><br />===========<br /><br /><br />Символ * в последней строке означает, что для всех поддоменов требуемой зоны будет выдан IP адрес 127.0.0.1<br /><br />Теперь в файл named.conf добавим записи интересующих нас доменных имен следующим образом:<br /><br /><br />====code====<br /><br />zone &quot;evil.com&quot; { type master;&nbsp;&nbsp;file &quot;/etc/namedb/block-domains.dns&quot;;};<br /><br />===========<br /><br /><br />Все записи в файле named.conf будут указывать на файл зоны block-domains.dns, который будет общим для всех блокируемых доменных зон.<br /><br /><b>Настройка Microsoft DNS</b><br /><br /><i>1.	Создание файла зоны</i><br /><br />Создайте в оснастке dnsmgmt.msc новую первичную DNS зону с именем, например, block-domains.com. <br /><br /><img src="http://www.securitylab.ru/upload/blog/d27/d27f0191be9a6264176819494ee9b722.png" width="511" height="276" title="" border="0" /><br /><br />В результате у нас будет создан файл block-domains.com.dns. Откройте созданную вами зону и добавьте запись хоста (тип A) с именем www и IP адресом 127.0.0.1.<br /><br /><img src="http://www.securitylab.ru/upload/blog/c0c/c0c5d9da4125b5db165b81c016290fca.png" width="679" height="240" title="" border="0" /><br /><br /><i>2.	Настройка DNS сервера на использование файлов зоны</i><br /><br />Для того, чтобы можно было проще управлять зоной, настроим DNS сервер на хранение данных в файлах вместо реестра. Выберите меню Properties для DNS сервера, перейдите на вкладку Advanced и установите тип загрузки зон при запуске (Load zone data on startup) в значение Из файла (From File).<br /><br /><img src="http://www.securitylab.ru/upload/blog/446/4465d74e7705f4cf24fc5355644d1ecb.png" width="404" height="464" title="" border="0" /><br /><br />По умолчанию на Windows 2003 файл DNS зон хранятся в %SYSTEM ROOT%/system32/dns<br /><br />Файл созданной нами DNS зоны будет выглядеть следующим образом:<br /><br /><br />====code====<br /><br />;<br />;&nbsp;&nbsp;Database file block-domains.com.dns for block-domains.com zone.<br />;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Zone version:&nbsp;&nbsp;2<br />;<br />@&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; IN&nbsp;&nbsp;SOA srv-sp1.&nbsp;&nbsp;hostmaster. (<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; serial number<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;900&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; refresh<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;600&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; retry<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;86400&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; expire<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;3600&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ) ; default TTL<br />;<br />;&nbsp;&nbsp;Zone NS records<br />;<br />@&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; NS&nbsp;&nbsp;&nbsp;srv-sp1.<br />;<br />;&nbsp;&nbsp;Zone records<br />;<br />www&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; A&nbsp;&nbsp;&nbsp;127.0.0.1<br /><br /><br />===========<br /><br /><br />Следует заменить в этом файле строку<br /><br /><br />====code====<br />&nbsp;&nbsp;&nbsp;www&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; A&nbsp;&nbsp;&nbsp;127.0.0.1<br />===========<br /><br /><br />на<br /><br /><br />====code====<br />&nbsp;&nbsp;&nbsp;*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;A&nbsp;&nbsp;&nbsp;127.0.0.1<br />===========<br /><br /><br /><i>3.	Использование файла зоны block-domains.com.dns для других зон</i><br /><br />Данные о загрузке зон находятся в файле boot в каталоге в %SYSTEM ROOT%/system32/dns. В настоящий момент у нас там находятся следующие записи:<br /><br /><br />====code====<br /><br />;<br />;&nbsp;&nbsp;Boot information written back by DNS server.<br />;<br />cache&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; cache.dns<br />primary&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;block-domains.com&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; block-domains.com.dns<br /><br />===========<br /><br /><br />Чтобы добавить блокировку нового доменного имени, следует просто добавить соотвествующую строку в этот файл:<br /><br /><br />====code====<br /><br />cache&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; cache.dns<br />primary&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;block-domains.com&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; block-domains.com.dns<br />primary&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;evil-domain.ru&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; block-domains.com.dns<br /><br /><br />===========<br /><br /><br />После внесения изменений, перезапустите службу DNS сервера.<br /><br /><b>Правила обнаружения попыток эксплуатации уязвимости</b><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&gt; $HOME_NET any (msg:&quot;Possible MSVIDCTL.dll exploit attempt&quot;; flow:to_client,established; content:&quot;|00 03 00 00 11 20 34|&quot;; content:&quot;|ff ff ff ff 0c 0c 0c 0c 00|&quot;; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:2;)<br /><br />===========<br /><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&gt; $HOME_NET any (msg:&quot;Possible MSVIDCTL.dll exploit attempt&quot;; flow:to_client,established; content:&quot;|00 03 00 00 11 20 34|&quot;; content:&quot;|ff ff ff ff 0c 0c 0c 0c 00|&quot;; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:2;)<br /><br />===========<br /><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&gt; $HOME_NET any (msg:&quot;Possible MSVIDCTL.dll exploit attempt&quot;; flow:to_client,established; content:&quot;|00 03 00 00 11 20 34|&quot;; content:&quot;|ff ff ff ff 0c 0c 0c 0c 00|&quot;; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:1;)<br /><br />===========<br /><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&gt; $HOME_NET any (msg:&quot;Possible MSVIDCTL.dll exploit attempt&quot;; flow:to_client,established; content:&quot;|00 03 00 00 11 20 34|&quot;; content:&quot;|ff ff ff ff 0c 0c 0c 0c 00|&quot;; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:1;)<br /><br />===========<br /><br /><br />Я буду обновлять эту публикацию при появлении новых данных.<br /><br /><span style="color:#FFCC00"><b>UPDATE 1</b></span><br />Обновлен список доменов<br /><br /><span style="color:#FFCC00"><b>UPDATE 2 (16.07.2009)</b></span><br />Обновлен список доменов                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/9228.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/9228.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/9228.php</guid>
      <pubDate>Tue, 07 Jul 2009 11:59:05 +0400</pubDate>
    </item>

    <item>
      <title>Среда без ребутов или черный день для вендоров (аналитика)</title>
      <description><![CDATA[                         Вот уже несколько лет подряд я с нетерпением ожидаю второй вторник месяца <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="" /> Именно в этот вторник секюрити-сообщество просматривает уведомления безопасности и анализирует свежеиспеченные патчи. Активная работа для специалистов по безопасности продолжается и в среду (по МСК). В этот день нас порадовал не только Microsoft, устранив 14 уязвимостей в PowerPoint, но и Adobe и Apple.<br /><br /><b>Итак, начнем с Microsoft.</b><br /><br />Мне почему-то захотелось посчитать количество времени, которое производители потратили на выпуск исправления. К сожалению, здесь цифры выглядят не так, как в рекламных баннерах и буклетах <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_sad.gif" border="0" alt="" /><br /><br /><img src="http://www.securitylab.ru/upload/blog/b94/b946c9d91c7cd64b38ddf24954dce254.png" width="450" height="221" title="" border="0" /><br />Итого, среднее время устранения уязвимостей в PowerPoint – 255,5 дней. <br /><br />Первая колонка – дата уведомления производителя о наличии уязвимости. Эта дата взята из уведомлений, выпущенных ZDI и iDefense. Давайте обратим внимание на уязвимость CVE-2009-0556 (красная заливка в таблице). Об этой уязвимости стало известно публике немного более месяца тому, когда была замечена ее эксплуатация в целевых атаках. Как видно из таблицы, ZDI сообщила об уязвимости Microsoft больше года тому, а само исправление вышло только через месяц после появления эксплоита в публичном доступе. Еще один камешек в огород Microsoft – отсутствует исправление для Microsoft Office for Mac. По этому поводу SANS даже <a href='https://isc.sans.org/poll.html' target='_blank'>организовало голосование</a>, и явно осудила действия производителя. Согласно <a href='https://isc.sans.org/poll.html?pollid=262&results=Y' target='_blank'>результатам</a>, 46,8% опрошенных считают этот шаг безответственным со стороны Microsoft. <br /><br /><b>Adobe</b><br /><br />Начало года сложно назвать удачным для этой компании в плане безопасности их продуктов. С начала года в Adobe Acrobat было устранено 8 уязвимостей, одна из которых – уязвимость нулевого дня, в Flash Player 10 было устранено 4 уязвимости.<br /><br />В 2009 году вредоносные PDF файлы стали самыми распространенными в целевых атаках. По данным F-Secure 48.8% целевых атак было осуществлено с использованием PDF файлов. <br /><br /><img src='http://www.f-secure.com/weblog/archives/targeted_attacks_filetypes_2009_ytd.jpg' border='0' /><br /><br />По сравнению с данными за 2008 год, первенство среди целевых атак занимал Microsoft Word (34.55%). <br /><br /><b>Apple</b><br /><br />Здесь ситуация весьма интересная. Производитель устранил 67 уязвимостей в компонентах Mac OS X. Из них 18 относятся непосредственно к продуктам Apple, остальные уязвимости - к ПО сторонних производителей. С начала года в Apple Mac OS X было обнаружено 118 уязвимостей. <br /><br />Для сравнения я приведу статистику по уязвимостям в ОС за 2008 год:<br /><br /><img src="http://www.securitylab.ru/upload/blog/c95/c95e49a94fbcf72488d7a1db5bf11930.png" width="677" height="581" title="" border="0" /><br /><br />Остается надеяться, что в четверг не произойдет сбой Skype «после того, как пользователи одновременно решат перезагрузить свои компьютеры после установки исправлений» и Интернет продолжит свои существование <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="" />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8745.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8745.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8745.php</guid>
      <pubDate>Thu, 14 May 2009 02:59:30 +0400</pubDate>
    </item>

    <item>
      <title>Microsoft внесла изменения в уведомления MS08-069, MS08-076 и MS09-012</title>
      <description><![CDATA[                         Вчера Microsoft внесла изменения в бюллетени безопасности MS08-069, MS08-076 и MS09-012. <br />MS08-069 – в список уязвимых приложений добавлены Microsoft XML Core Services 4.0 для Windows Vista SP2 и Windows Server 2008 SP2<br />MS08-076 – в список уязвимых приложений добавлено Windows Media Services 2008 для Windows Server 2008 SP2<br />MS09-012 – Добавлен Windows 2000 к списку уязвимых ОС, повторно выпущено исправление для Норвежской версии ОС.<br />Мы внесли соответствующие изменения в описание уязвимостей. Их можно просмотреть по адресам:<br /><a href='http://www.securitylab.ru/vulnerability/286357.php' target='_blank'>Множественные уязвимости в Microsoft XML Core Services</a><br /><a href='http://www.securitylab.ru/vulnerability/364509.php' target='_blank'>Несколько уязвимостей в компонентах Windows Media</a><br /><a href='http://www.securitylab.ru/vulnerability/351697.php' target='_blank'>Повышение привилегий в Microsoft Windows</a><br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8645.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8645.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8645.php</guid>
      <pubDate>Thu, 30 Apr 2009 19:51:43 +0400</pubDate>
    </item>

    <item>
      <title>IE8 стал обязательным обновлением</title>
      <description><![CDATA[                         С сегодняшнего дня Internet Explorer 8 является обязательным обновлением на сайте Windows Update и относится к высокоприоритетным установкам, как все исправления безопасности. <br /><br />Пришло время IE8, и наверное это хорошо. На данный момент в IE8 не обнаружено ни одной уязвимости и это самый безопасный браузера на сегодня.<br /><br />Согласно статистике SecurityLab, 9.4% посетителей все еще используют IE6, 14.3% - IE7. Судя по всему, эти цифры скоро поменяются в пользу IE8.<br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8627.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8627.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8627.php</guid>
      <pubDate>Wed, 29 Apr 2009 11:15:10 +0400</pubDate>
    </item>

    <item>
      <title>Подозрительные события в Event Log: lQPxf2ISQgEV1bGK</title>
      <description><![CDATA[                         В боге SANS опубликован интересный пост, сообщающий о необычной активности от удаленной системы с именем lQPxf2ISQgEV1bGK. События в журналах на различных системах сообщают об удачных и неудачных попытках аутентификации. Как правило, в случае удачной попытки, системе с именем lQPxf2ISQgEV1bGK предоставляются привилегии гостевой учетной записи. <br /><br />Событие из event log на Windows 2003:<br /><br />====quote====<br />security: failure - 2009/04/16 10:32:10 - Security (529) - NT AUTHORITY_SYSTEM  &quot;Logon Failure: Reason: Unknown user name or bad password User Name: Domain: WORKGROUP  Logon Type: 3 Logon Process: NtLmSsp Authentication Package: NTLM Workstation  Name: lQPxf2ISQgEV1bGK Caller User Name: - Caller Domain: - Caller Logon ID:  - Caller Process ID: - Transited Services: - Source Network Address: 192.168.163.101  Source Port: 0&quot;<br />===========<br /><br /><br />Событие с windows 2008<br /><br />====quote====<br />security: failure - 2009/04/16 10:31:44 - Microsoft-Windows-Security-Auditing (4625) - n/a  &quot;The description for Event ID ( 4625 ) in Source ( Microsoft-Windows-Security-Auditing  ) cannot be found. The local computer may not have the necessary registry  information or message DLL files to display messages from a remote computer. You  may be able to use the /AUXSOURCE= flag to retrieve this description_ see Help  and Support for details.<br />===========<br /><br /><br />Источником события могу быть как системы, подключенные к локальной сети, так и системы из Интернет. С первого взгляда причиной подобных событий является вредоносное ПО, и скорее всего это какой-то вариант червя Conficker. Если у кто-то наблюдал подобные события в своих журналах или знает их причину - не стесняйтесь отписать, буду весьма признателен <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="" />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8523.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8523.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8523.php</guid>
      <pubDate>Fri, 17 Apr 2009 04:15:06 +0400</pubDate>
    </item>

    <item>
      <title>Новые данные по Win32/Conficker</title>
      <description><![CDATA[                         Jimmy Kuo, <a href='http://blogs.technet.com/mmpc/archive/2009/04/09/win32-conficker-variants-update.aspx' target='_blank'>MMPC</a><br />Перевод SecurityLab.ru<br /><br />За прошедшие несколько дней были осуществлены некоторые изменения на арене Conficker. Мы бы хотели сообщить всем, кому это интересно, что MMPC работает над тем, чтобы во первых, у вас были все данные, которые необходимы для защиты от любой угрозы, во вторых чтобы вы хорошо понимали саму угрозу.<br /><br />Нам стало известно о двух новых бинарных файлах. Мы бы хотели сообщить, что продукты Microsoft, такие как Windows Live OneCare, Windows Live OneCare и семейство Forefront смогли определить оба новых файла по существующим сигнатурам. Обновления для Worm:Win32/Conficker.gen!B и Worm:Win32/Conficker.gen!A не требуются. Определенные словари были добавлены для новых вариантов Worm:Win32/Conficker.D и Worm:Win32/Conficker.E. <br /><br />Первый экземпляр (MD5: EB0787C5B388C685B406ED46AE077536/SHA1:4887AB470FF4E49BB5F7D0<WBR>1331F3DF16B2BB507B) содержал минимальные изменения к существующему варианту .D. Существующие сигнатуры определили его как Worm:Win32/Conficker.gen!B. Отличия между этими версиями состоят в следующем:<br />Дополнения к списку приложений, которые не могут быть запущены на зараженной системе. Это относится к программам, содержащим строки:<br /><ul><br /><li>bd_rem <br /><li>cfremo <br /><li>kill <br /><li>stinger <br /></ul><br /><br />Также блокируются домены содержащие строки:<br /><ul><br /><li>activescan <br /><li>adware <br /><li>av-sc <br /><li>bdtools <br /><li>mitre. <br /><li>ms-mvp <br /><li>precisesecurity <br /></ul><br /><br />Стоит отметить, что некоторые утилиты безопасности и сайты, которые были замечены до 1 апреля, более недоступны пользователям, зараженным новой версией червя. <br /><br />Повторим еще раз, что обновления не требуются для пользователей, которые используют утилиты Microsoft.<br />Второй обнаруженный файл, о котором пишут многие СМИ, известен как вариант .E (MD5: 677daa8bf951ecce8eae7d7ee0301780/SHA1: 879e553b472242f3ec5a7f9698bb44cad472ff3b). Сейчас этот вариант исследуется в нашей malware research lab. Существующие сигнатуры определили его как Worm:Win32/Conficker.gen!A.<br /><br />С первого взгляда, этот вариант похож на вариант .A. И к счастью, продукты Microsoft смогли определить его без каких-либо исправлений. Более глубокий анализ показал следующие результаты (напоминаем, мы все еще исследуем его, но техотличий, которые были обнаружены, стало достаточно, чтобы назвать этот новый вариант Conficker.E):<br /><ul><br /><li>Эксплуатирует уязвимость MS08-067 <br /><li>Содержит код для распространения через сетевые папки <br /><li>Помещает драйвер, как и в предыдущих версиях, используя механизм Conficker.B. <br /><li>Открывает процесс для прослушивания web на псевдо случайном порту от 1024 до 9999, основанном на серийном номере тома системного диска. <br /><li>Отправляет себе поток случайно сгенерированных данных перед началом работы. <br /><li>Содержит фильтрацию по IP, используемую в Conficker.D.<br /><li>Периодически подключается к следующим адресам для проверки подключения к Интернет: <br /><a href='http://www.aol.com/' target='_blank'>http://www.aol.com/</a> <br /><a href='http://www.cnn.com/' target='_blank'>http://www.cnn.com/</a> <br /><a href='http://www.ebay.com/' target='_blank'>http://www.ebay.com/</a> <br /><a href='http://www.msn.com/' target='_blank'>http://www.msn.com/</a> <br /><a href='http://www.myspace.com/' target='_blank'>http://www.myspace.com/</a> <br /><li>Периодически подключается к следующим сайтам для определения своего внешнего IP адреса: <br /><a href='http://checkip.dyndns.org' target='_blank'>http://checkip.dyndns.org</a> <br /><a href='http://checkip.dyndns.com' target='_blank'>http://checkip.dyndns.com</a> <br /><a href='http://www.myipaddress.com' target='_blank'>http://www.myipaddress.com</a> <br /><a href='http://www.findmyipaddress.com' target='_blank'>http://www.findmyipaddress.com</a> <br /><a href='http://www.ipaddressworld.com' target='_blank'>http://www.ipaddressworld.com</a> <br /><a href='http://www.findmyip.com' target='_blank'>http://www.findmyip.com</a> <br /><a href='http://www.ipdragon.com' target='_blank'>http://www.ipdragon.com</a> <br /><a href='http://www.whatsmyipaddress.com' target='_blank'>http://www.whatsmyipaddress.com</a> <br /><li>Удаляет себя 3 мая 2009 года и после этой даты<br /><li>Использует SSDP для обнаружения интернет шлюзов (маршрутизаторов) и отправляем устройству SOAP команду для открытия внешнего TCP порта и перенаправления трафика на внутренний IP:порт. <br /><li>Размещает на системе .dll с p2p функционалом.<br /></ul><br /><br />Помимо вех отличий, важно упомянуть о ключевой разнице между вариантом .E и предыдущими вариантами A-D. Вариант .E выполняется одновременно с существующим Conficker.D на инфицированной машине. Например, отсутствие кода для проверки ссылок для обновлений не является важной задачей, т.к. это выполняет Conficker.D. <br /><br />Следить за развитием Conficker можно по адресу <a href='http://www.microsoft.com/conficker' target='_blank'>http://www.microsoft.com/conficker</a>. После того, как мы опубликуем подробности по варианту .E, они будут доступны по адресу <a href='http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm:Win32/Conficker.E' target='_blank'>http://www.microsoft.com/security/por...onficker.E</a>. Если будут какие-либо важные данные относительно червя, мы их опубликуем в своем блоге. <br /><br />СМИ наполнены предположениями и теориями, кто и что связанно с этой активностью. Существует много уровней, которые остаются нераскрытыми. Мы бы хотели собрать все доказательства перед тем, как комментировать эти теории. <br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8464.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8464.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8464.php</guid>
      <pubDate>Fri, 10 Apr 2009 12:37:57 +0400</pubDate>
    </item>

    <item>
      <title>Доступны видеоматериалы конференции HITBSecConf2008 - Malaysia</title>
      <description><![CDATA[                         Все желающие могут скачать и посмотреть видеоматериалы конференции HITBSecConf2008, которая проходила в Малайзии.<br /><br />День первый:<br /><br /><a href='http://thepiratebay.org/torrent/4654588/HITBSecConf2008_-_Malaysia_Videos___Day_1' target='_blank'>http://thepiratebay.org/torrent/46545...os___Day_1</a><br /><br />Ключевые выступления:<br /><b>The Art of Click-Jacking - Jeremiah Grossman</b><br /><b>Cyberwar is Bullshit - Marcus Ranum</b><br /><br />Презентации:<br /><br />- Delivering Identity Management 2.0 by Leveraging OPSS<br />- Bluepilling the Xen Hypervisor<br />- Pass the Hash Toolkit for Windows<br />- Internet Explorer 8 - Trustworthy Engineering and Browsing<br />- Full Process Reconsitution from Memory<br />- Hacking Internet Kiosks<br />- Analysis and Visualization of Common Packers<br />- A Fox in the Hen House - UPnP IGD<br />- MoocherHunting<br />- Browser Exploits: A New Model for Browser Security<br />- Time for a Free Hardware Foundation?<br />- Mac OS Xploitation<br />- Hacking a Bird in The Sky 2.0<br />- How the Leopard Hides His Spots - OS X Anti-Forensics Techniques<br /><br />День второй:<br /><br /><a href='http://thepiratebay.org/torrent/4654974/HITBSecConf2008_-_Malaysia_Videos___Day_2' target='_blank'>http://thepiratebay.org/torrent/46549...os___Day_2</a><br /><br />Ключевая презентация: <b>Dissolving an Industry as a Hobby - THE PIRATE BAY</b><br /><br />Презентации:<br />- Pushing the Camel Through the Eye of a Needle<br />- An Effective Methodology to Enable Security Evaluation at RTL Level<br />- Remote Code Execution Through Intel CPU Bugs<br />- Next Generation Reverse Shell<br />- Build Your Own Password Cracker with a Disassembler and VM Magic<br />- Decompilers and Beyond<br />- Cracking into Embedded Devices and Beyond!<br />- Client-side Security<br />- Top 10 Web 2.0 Attacks<br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/7625.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/7625.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/7625.php</guid>
      <pubDate>Wed, 21 Jan 2009 13:42:05 +0300</pubDate>
    </item>

    <item>
      <title>Вышла новая версия Inguma 0.1.0 R1</title>
      <description><![CDATA[                         Inguma – это бесплатный набор инструментов для проведения испытаний на проникновение и обнаружения уязвимостей. Написан полностью на python. Включает в себя модули для обнаружения хостов, сбора данных, инструменты для фаззинга, брутфорса по именам пользователей и паролям, некоторые эксплоиты и дизассемблер. <br /><br /><img src="http://www.securitylab.ru/upload/blog/a42/a42fb39f689e79f7c19425d54f443c8f.png" width="600" height="449" title="" border="0" /><br /><br />В новой версии представлены следующие нововведения:<br /><br /><i>OpenDis Binary Navigator</i> – навигатор по исполняемым файлам<br /><i>PCAP Fuzzer</i> – утилита для сбора данных в PCAP формате и автоматического фаззинга токенов соединения.<br /><br />Также добавлены модуль db2discover для обнаружения серверов IBM DB2, фаззер протокола Informix SQLEXEC, библиотека libinformix, модули tcpproxy и hexdump и многое другое. <br /><br />Скачать Inguma можно по адресу: <a href='https://sourceforge.net/project/showfiles.php?group_id=188246&package_id=220086&release_id=650077' target='_blank'>https://sourceforge.net/project/showfi..._id=650077</a><br /><br />Блог проекта: <a href='http://ingumadev.blogspot.com/' target='_blank'>http://ingumadev.blogspot.com/</a><br /><br />                         <br /><a href="http://www.securitylab.ru/blog/personal/tecklord/7489.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/7489.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/7489.php</guid>
      <pubDate>Tue, 30 Dec 2008 00:03:15 +0300</pubDate>
    </item>

  </channel>
</rss>