<?xml version="1.0" encoding="windows-1251"?>

<rss version="2.0">
 <channel>
	<title>SecurityLab</title>
	<guid>http://www.securitylab.ru/blog/personal/tecklord/</guid>
	<link>http://www.securitylab.ru/blog/personal/tecklord/</link>
	<description></description>
	<language>ru</language>
	<docs>http://backend.userland.com/rss2</docs>
	<pubDate>Fri, 03 Sep 2010 12:32:16 +0400</pubDate>

    <item>
      <title>Как найти XSS уязвимости на сайте nasa.gov</title>
      <description><![CDATA[<div id="bx_flv_player_5912_div" style="display:none">
<object
	classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000"
	codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0"
	width="640"
	height="480"
	id="bx_flv_player_5912">
	<param name="movie" value="/bitrix/components/bitrix/player/mediaplayer/player.swf">
	<param name="quality" value="high">
	<param name="wmode" value="transparent">
	<param name="flashvars" value="file=/upload/nasa-xss.mp4&logo.hide=true&skin=/bitrix/components/bitrix/player/mediaplayer/skins/bitrix.swf&repeat=N&bufferlength=10&dock=true&abouttext=1С-Битрикс: Медиа-плеер&aboutlink=http://www.1c-bitrix.ru/products/cms/features/mediaplayer.php">
	<param name="allowscriptaccess" value="always">
	<param name="allowfullscreen" value="true">
	<embed
		id="bx_flv_player_5912_embed"
		name="bx_flv_player_5912_embed"
		src="/bitrix/components/bitrix/player/mediaplayer/player.swf"
		type="application/x-shockwave-flash"
		width="640"
		height="480"
		allowscriptaccess="always"
		allowfullscreen="true"
		menu="true"
		wmode="transparent"
		flashvars="file=/upload/nasa-xss.mp4&logo.hide=true&skin=/bitrix/components/bitrix/player/mediaplayer/skins/bitrix.swf&repeat=N&bufferlength=10&dock=true&abouttext=1С-Битрикс: Медиа-плеер&aboutlink=http://www.1c-bitrix.ru/products/cms/features/mediaplayer.php"
	/>
</object>
</div>
<script>
BX.loadScript('/bitrix/components/bitrix/player/mediaplayer/flvscript.js', function(){setTimeout(function(){
	if (window.showFLVPlayer)
		window.showFLVPlayer("bx_flv_player_5912", "Для того чтобы просмотреть ролик необходимо установить <a href='http://www.adobe.com/go/getflashplayer' title='Get Flash player'>флеш-плеер</a> версии 9 или выше");
}, 100);});
</script><noscript>В вашем браузере отключен JavaScript</noscript><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/12739.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/12739.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/12739.php</guid>
      <pubDate>Tue, 20 Jul 2010 19:00:43 +0400</pubDate>
    </item>

    <item>
      <title>Еще один 0-day в Microsoft Windows или Stuxnet атакует (Update 2)</title>
      <description><![CDATA[Несмотря на вектор распространения, новый червь, эксплуатирующий уязвимость при обработке ярлыков, становится очень популярным. Казалось бы, что подобному вектору распространения вредоносного ПО давно должен был прийти конец. Ведь черви подобным образом распространяются еще со времен Elk Cloner (1982 год). И теперь, 28 лет спустя, мы видим тот же вектор атаки, только скорость и масштабы заражения гораздо выше.<br /><br /><b>Хронология событий:</b><br /><i>10.07.2010</i><br />Белорусская антивирусная компания VirusBlokAda (VBA) сообщает о появлении новой вредоносной программы.<br />US-CERT получает уведомление об атаке с использованием 0-day уязвимости в Microsoft Windows.<br /><i>15.07.2010</i><br />Данные об уязвимости попадают в публичный доступ<br /><i>16.07.2010</i><br />Microsoft выпускает уведомление безопасности, в котором подтверждает наличие уязвимости<br /><i>19.07.2010</i><br />В публичном доступе появляется эксплоит<br /><br /><b>Уязвимые системы:</b><br />Microsoft Windows XP SP2/SP3<br />Microsoft Windows 2003 SP2<br />Microsoft Windows Vista SP1/SP2<br />Microsoft Windows 2008 SP0/SP2<br />Microsoft Windows 7<br />Windows Server 2008 R2 for x64-based Systems<br /><br />В настоящий момент антивирусы распознают червя следующим образом:<br />Symantec: W32.Temphid <br />Kaspersky: Rootkit.Win32.Stuxnet.a <br />TrendMicro: RTKT_STUXNET.A <br />F-Secure: Rootkit.Stuxnet.A <br />Sophos: W32/Stuxnet-B <br />Bitdefender: Rootkit.Stuxnet.A <br />Avast: Win32:Stuxnet-B <br />Microsoft: Trojan:WinNT/Stuxnet.A <br />AVG: Rootkit-Pakes.AG <br />PCTools: Rootkit.Stuxnet <br />Eset: Win32/Stuxnet.A <br />GData: Rootkit.Stuxnet.A <br />AhnLab: Backdoor/Win32.Stuxnet <br />DrWeb: Trojan.Stuxnet.1 <br />Fortinet: W32/Stuxnet.A!tr.rkit <br />Ikarus: Rootkit.Win32.Stuxnet <br />Norman: W32/Stuxnet.D <br /><br />Скорость распространения червя: 1000 хостов/день<br />Основной метод распространения – USB носители. <br />Масштабы заражения хорошо иллюстрирует  график с сайта MMPC<br /><img src="/upload/blog/939/93938c80558eed79543df7de8bc50c7c.png" title="" alt="" width="550" height="288" /><br /><br /><b>Как происходит заражение</b><br /><br />Уязвимость заключается в ошибке при обработке ярлыков (.lnk и .pif файлов). Червь распространяется через инфицированные USB устройства. Заражение происходит, когда пользователь открывает диск автоматически с помощью функционала автозапуска, либо при открытии диска непосредственно в Windows Explorer или аналогичном менеджере файлов. Специально сформированный ярлык заставляет Windows Shell подгрузить внешнюю динамическую библиотеку, которая выполняет произвольный код с привилегиями пользователя, запустившего Windows Explorer.<br /><br />Текущий вариант червя осуществляет следующие действия на системе:<br /><br />1. Червь копирует себя в файлы:<br /><ul><br /><li>%System%\drivers\mrxcls.sys<br /><li>%System%\drivers\mrxnet.sys<br /></ul><br />Некоторые образцы имеют цифровую подпись Realtek Semiconductor Corporation. <br /><br />2. Регистрирует себя (mrxcls.sys) в качестве службы под названим MRXCLS.<br /><br />3. Создает ключ в реестре <br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MRxCls\<WBR/>&shy;"ImagePath" = "%System%\drivers\mrxcls.sys"<br /><br />4. Регистрирует файл mrxnet.sys в качестве службы под названием MRXNET<br /><br />5. Создает ключ в реестре<br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MRxNet\<WBR/>&shy;"ImagePath" = "%System%\drivers\mrxnet.sys"<br /><br />6. Скрывает файлы под. именами:<br />%DriveLetter%\~WTR[FOUR NUMBERS].tmp<br /><br />Путем перезаписи следующих API:<br />FindFirstFileW <br />FindNextFileW <br />FindFirstFileExW <br />NtQueryDirectoryFile <br />ZwQueryDirectoryFile<br /><br />После успешного запуска червь завершает работу служб, содержащих следующие имена:<br />vp.exe <br />Mcshield.exe <br />avguard.exe <br />bdagent.exe <br />UmxCfg.exe <br />fsdfwd.exe, <br />rtvscan.exe <br />ccSvcHst.exe <br />ekrn.exe <br />tmpproxy.exe<br /><br />Червь собирает информацию о сетевых настройках и серверах в локальной сети. Может подключаться к следующим адресам:<br /><br />ww.windowsupdate.com <br />www.msn.com <br />www.mypremierfutbol.com <br />www.todaysfutbol.com<br /><br />Червь распространяется путем создания файлов:<br />%DriveLetter%\~WTR4132.tmp <br />%DriveLetter%\~WTR4141.tmp <br />%DriveLetter%\Copy of Shortcut to.lnk <br />%DriveLetter%\Copy of Copy of Shortcut to.lnk <br />%DriveLetter%\Copy of Copy of Copy of Shortcut to.lnk <br />%DriveLetter%\Copy of Copy of Copy of Copy of Shortcut to.lnk<br /><br />С вчерашнего дня в публичном доступе находится PoC код. Как видно на рисунках 1 и 2, в качестве отладочной информации выводится строка, которая позволяет удостовериться в выполнении кода.<br /><br /><img src="/upload/blog/130/130686281f8899d8da138ed248ed3309.jpg" title="" alt="" width="600" height="105" /><br />Рис. 1<br /><br /><img src="/upload/blog/919/919629c8a0ea986fa4f455b8c2e66160.jpg" title="" alt="" width="372" height="216" /><br />Рис. 2<br /><br />Ниже опубликовано небольшое видео, которое демонстрирует эксплуатацию уязвимости:<br /><br />
<div id="bx_flv_player_21909_div" style="display:none">
<object
	classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000"
	codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0"
	width="640"
	height="400"
	id="bx_flv_player_21909">
	<param name="movie" value="/bitrix/components/bitrix/player/mediaplayer/player.swf">
	<param name="quality" value="high">
	<param name="wmode" value="transparent">
	<param name="flashvars" value="file=/upload/cve-2010-2568.mp4&logo.hide=true&skin=/bitrix/components/bitrix/player/mediaplayer/skins/bitrix.swf&repeat=N&bufferlength=10&dock=true&abouttext=1С-Битрикс: Медиа-плеер&aboutlink=http://www.1c-bitrix.ru/products/cms/features/mediaplayer.php">
	<param name="allowscriptaccess" value="always">
	<param name="allowfullscreen" value="true">
	<embed
		id="bx_flv_player_21909_embed"
		name="bx_flv_player_21909_embed"
		src="/bitrix/components/bitrix/player/mediaplayer/player.swf"
		type="application/x-shockwave-flash"
		width="640"
		height="400"
		allowscriptaccess="always"
		allowfullscreen="true"
		menu="true"
		wmode="transparent"
		flashvars="file=/upload/cve-2010-2568.mp4&logo.hide=true&skin=/bitrix/components/bitrix/player/mediaplayer/skins/bitrix.swf&repeat=N&bufferlength=10&dock=true&abouttext=1С-Битрикс: Медиа-плеер&aboutlink=http://www.1c-bitrix.ru/products/cms/features/mediaplayer.php"
	/>
</object>
</div>
<script>
BX.loadScript('/bitrix/components/bitrix/player/mediaplayer/flvscript.js', function(){setTimeout(function(){
	if (window.showFLVPlayer)
		window.showFLVPlayer("bx_flv_player_21909", "Для того чтобы просмотреть ролик необходимо установить <a href='http://www.adobe.com/go/getflashplayer' title='Get Flash player'>флеш-плеер</a> версии 9 или выше");
}, 100);});
</script><noscript>В вашем браузере отключен JavaScript</noscript>
<br /><br /><b>Защита от уязвимости</b><br /><br />Пока Microsoft готовит к выпуску исправления, давайте рассмотрим следующие временные решения. <br /><br /><b>1. Запрет отображения иконок для ярлыков</b><br />Описанные ниже действия приведут к тому, что иконки не будут больше отображаться для арлыков. Отключение возможности отображать ярлыки предотвращает возможность эксплуатации уязвимости на системе.<br /><br />Запустить редактор реестра (Пуск-&gt;выполнить-&gt;regedit)<br />Перейти к ключу<br />HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler<br />Удалить данные для значения (Default)<br /><img src="/upload/blog/435/4355cb5b5562e7a84bbb3c596b74be97.jpg" title="" alt="" width="600" height="366" /><br />Перезапустить Windows Explorer.<br /><br /><b>2. Отключение службы WebClient</b><br />Отключение этой службы позволит устранить вектор атаки путем блокирования наиболее вероятного источника атаки через службу Web Distributed Authoring and Versioning (WebDAV). <br />Пуск-&gt;выполнить-&gt;cmd<br />sc stop WebClient<br />sc config WebClient start= disabled<br /><br />Отключение этой службы приведет к недоступности WebDav ресурсов. <br /><br /><b>3. Заблокируйте загрузку .lnk и .pif файлов на Интернет шлюзах.</b><br /><br /><b>4. Fix it</b><br />В качестве временного решения можно воспользоваться также утилитой <a href='http://support.microsoft.com/kb/2286198' target='_blank'>Fix it</a> от компании Microsoft.<br /><br />Дополнение от 21.07.2010: <br /><br />Microsoft изменила ранее опубликованное уведомление безопасности, добавив два новых вектора эксплуатации уязвимости:<br /><ul><br /><li>Internet Explorer. Злоумышленник может с помощью специально сформированного Web сайта заставить браузер пользователя загрузить иконку для ярлыка и выполнить вредоносный код на целевой системе.<br /><li>Документы Office. Злоумышленник может встроить специально сформированный ярлык в документ Microsoft Office (или другого офисного пакета, поддерживающего работу со встроенными ярлыками) и скомпрометировать целевую систему.<br /></ul><br />Это говорит о том, что в скором времени можно ожидать распространение эксплоита через вложенные файлы в email сообщениях.<br /><br /><br /><br /><b>Источники:</b><br /><br /><a href='http://www.securitylab.ru/vulnerability/395902.php' target='_blank'>http://www.securitylab.ru/vulnerability/395902.php</a><br /><a href='http://www.securitylab.ru/poc/395903.php' target='_blank'>http://www.securitylab.ru/poc/395903.php</a><br /><a href='http://www.microsoft.com/technet/security/advisory/2286198.mspx' target='_blank'>http://www.microsoft.com/technet/secu...86198.mspx</a><br /><a href='http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx' target='_blank'>http://blogs.technet.com/b/mmpc/archi...sting.aspx</a><br /><a href='http://www.symantec.com/security_response/writeup.jsp?docid=2010-071400-3123-99&tabid=2' target='_blank'>http://www.symantec.com/security_resp...99&tabid=2</a><br /><a href='http://anti-virus.by/press/viruses/3948.html' target='_blank'>http://anti-virus.by/press/viruses/3948.html</a><br /><a href='ftp://anti-virus.by/pub/docs/russian/Rootkit.TmpHider.pdf' target='_blank'>ftp://anti-virus.by/pub/docs/russian...pHider.pdf</a><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/12729.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/12729.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/12729.php</guid>
      <pubDate>Tue, 20 Jul 2010 05:09:27 +0400</pubDate>
    </item>

    <item>
      <title>Вышло исправление к уязвимости в Microsoft Producer 2003 (MS10-016)</title>
      <description><![CDATA[Сегодня Microsoft обновила бюллетень безопасности MS10-016, включив в него исправление для Microsoft Producer 2003 (CVE-2010-0265). <br /><br />Патч доступен по адресу:<br /><a href='http://www.microsoft.com/downloads/details.aspx?familyid=1b3c76d5-fc75-4f99-94bc-784919468e73' target='_blank'>http://www.microsoft.com/downloads/de...4919468e73</a><br /><br />Подробное описание уязвимости:<br /><a href='http://www.securitylab.ru/vulnerability/391519.php' target='_blank'>http://www.securitylab.ru/vulnerability/391519.php</a><br /><br />Окно уязвимости – 56 дней<br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/11970.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/11970.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/11970.php</guid>
      <pubDate>Tue, 04 May 2010 01:14:16 +0400</pubDate>
    </item>

    <item>
      <title>Вышел новый Snort 2.8.6!</title>
      <description><![CDATA[Вот и наступил праздник для всех поклонников Snort, наконец-то вышел официальный релиз популярной IDS.<br /><br /><b>Что нового?</b><br /><br /><i>HTTP Inspect теперь разделяет запросы на 5 компонентов:</i><br /><br /><ul><br /><li>Method<br /><li>URI<br /><li>Header (non-cookie)<br /><li>Cookies<br /><li>Body<br /></ul><br /><br />Теперь контекстные и PCRE опции правила могут применяться к каждому из этих буферов.<br /><br />Добавлены HTTP конфигурации для нормализации HTTP заголовка и файлов куки.<br /><br />Добавлена поддержка gzip для различных пакетов<br /><br /><i>Добавлен препроцессор Sensitive Data</i><br /><br />Препроцессор осуществляет обнаружение личных данных (Personally Identifiable Information (PII)).  Добавлена новая опция для определения PII.<br /><br /><i>Добавлены новые шаблоны, оптимизирован обработчик шаблонов. </i><br /><br />Удачного всем тест драйва!<br /><br /><a href='http://www.snort.org' target='_blank'>www.snort.org</a><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/11916.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/11916.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/11916.php</guid>
      <pubDate>Tue, 27 Apr 2010 01:31:46 +0400</pubDate>
    </item>

    <item>
      <title>Зависание Spamassasin или с Новым 2010</title>
      <description><![CDATA[Казалось бы, что проблема с обработкой дат была исправлена еще 10 лет тому, когда все СМИ с ужасом описывали проблему 2000 года. Никто не мог даже представить, что 2010 год также может преподнести нам сюрприз. <br /><br />Как сообщается в <a href='https://issues.apache.org/SpamAssassin/show_bug.cgi?id=6269' target='_blank'>SA Bug 6269</a>, правило, существующее по умолчанию, FH_DATE_PAST_20XX соответствует каждому входящему письму. <br /><br />Ошибка уже устранена и должна быть доступна через sa-update.<br /><br />Также многие могут наблюдать на Unix системах до конца этой недели неожиданный вывод команды date '+%G', которая до понедельника будет сообщать нам, что сейчас 2009 год.<br /><br />Всех с Новым Годом <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="smile:)" title="" /><br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/10885.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/10885.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/10885.php</guid>
      <pubDate>Sat, 02 Jan 2010 15:05:03 +0300</pubDate>
    </item>

    <item>
      <title>Новые комментарии на SecurityLab.ru</title>
      <description><![CDATA[Сегодня мы ввели новый интерфейс комментариев на SecurityLab.ru. Теперь каждый зарегистрированный пользователь сможет оценить комментарии других посетителей сайта. Также добавлены дополнительные опции по сокрытию комментариев. Зарегистрированные пользователи смогут скрыть комментарии с низким рейтингом и скрыть комментарии от анонимных пользователей.<br /><br />Также усиливаются методы автоматического блокирования комментариев для анонимных пользователей. Все эти методы не распространяются на зарегистрированных посетителей сайта.<br /><br />Мы надеемся, что новый интерфейс будет более удобным для посетителей сайта. Если у вас есть комментарии, пожелания или замечания, вы можете их изложить в этом блоге.<br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/10225.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/10225.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/10225.php</guid>
      <pubDate>Wed, 21 Oct 2009 17:01:34 +0400</pubDate>
    </item>

    <item>
      <title>Защита от 0-day в Microsoft DirectShow (обновлено v2)</title>
      <description><![CDATA[Вчера мы опубликовали уведомление, описывающее <a href='http://www.securitylab.ru/vulnerability/382197.php' target='_blank'>уязвимость в Microsoft DirectShow MPEG2TuneRequest ActiveX компоненте</a>. В настоящий момент уязвимость активно эксплуатируется хакерами. <br /><br /><b>Список доменов, используемых при эксплуатации уязвимости:</b><br /><br />====code====<br /><br />vip762.3322.org<br />3b3.org<br />www.27pay.com<br />www.hao-duo.com<br />dump.vicp.cc<br />64tianwang.com<br />webxue38.3322.org<br />556622.3322.org<br />jfg1.3322.org<br />df56y.3322.org<br />javazhu.3322.org<br />8dfgdsgh.3322.org<br />ceewe3w2.cn<br />js.tongji.linezing.com<br />h65uj.8866.org<br />45hrtt.8866.org<br />8oy4t.8866.org<br />www.mjbox.com<br />2wdqwdqw.cn<br />www.vbsjs.cn<br />cdew32dsw.cn<br />qvod.y2y2dfa.cn<br />kan31ni.cn<br />www.duiguide.us<br />gkiot.cn<br />www.carloon.cn<br />movie.wildmansai.com<br />www.7iai.cn<br />www.jazzhigh.com<br />www.netcode.com<br />6ik76.8866.org<br />76ith.8866.org<br />qd334t.8866.org<br />u5hjt.8866.org<br />vpsvip.com<br />x16ake8.6600.org<br />www.huimzhe.cn<br />www.hostts.cn<br />ucqh.6600.org<br />qitamove.kmip.net<br />news.85580000.com<br />guama.9966.org<br />dx123.9966.org<br />ds355.8866.org<br />dnf.17xj.cn<br />dasda11d.cn<br />d212dddw.cn<br />ckt5.cn<br />ccfsdee32.cn<br />aaa.6sys6.cn<br />9owe2211.cn<br />8man7.3322.org<br />6gerere3e.cn<br />66yttrre.cn<br />45hrtt.8866.org<br />tongji520.com<br />www.google-cdma.com<br />443ggr.8800.org<br />caonimabi.r154q.cn<br />ckt4.cn<br />fdg5.cn<br />guama.9966.org<br />home.xzx6.cn<br />q23r.cn<br />wf3gr.8800.org<br />www.ddlse.cn<br />www.gamezv.com<br />ads.v8dc.com<br />www.college360.cn<br />name81.8u60.8u.cn<br />wvg7.cn<br />ma.o524q.cn<br />laibuji.w528e.cn<br />girlfired.d821e.cn<br />www.haosecc1.com.cn<br />ok.swfover.info<br />4gameranking.com<br />blog20fc2.com<br />fwefr43.cn<br />bybyybyb.com<br />wr323e2e2.cn<br />www.tingcao.com<br />www.njpfw.com<br />qhjjyy.7766.org<br />www.google-cdn.com<br />www.fdsdffdfsf.cn<br />a444.dnf5.com<br />www.hi2i.cn<br />www.xsdg.cn<br />19743.yfyf.net<br />a22.7766.org<br />ad.sxserve.com<br />al0900.cn<br />allmuzz.ru<br />andrewkim.us<br />asfdasfasf.3322.org<br />assaaa.cn<br />b35.info<br />baidu.1cznn9.com.cn<br />bbs.ttrpg.net<br />bbssifu.cn<br />blog.foolmountain.com<br />blog20fc2.com<br />blogs.weedns.com<br />buffer-ad.qvodwf.com<br />buhsvarna.com<br />by.asnfhaksfhnasf15215.cn<br />caonimabi.r154q.cn<br />ce.ceceshishi888.cn<br />cgi35.plala.or.jp<br />code.5i28.com<br />compcycle.org<br />dex.blogsite.org<br />down.ezua.com<br />dshgfh43.9966.org<br />dubai.2ch.net<br />frumin.com<br />haatz.tistory.com<br />herhun2.cech.com.cn<br />hosts.dnfdf.com<br />hzone666.com<br />ihaveit777.info<br />jjgan.9966.org<br />jkjjkk.cn<br />kjkkkk.cn<br />li28.vicp.net<br />mmsifu.cn<br />nbl.com.tw<br />ngnggg.cn<br />nms.asjkghajkgh15.cn<br />nosternos.com<br />orerss.3322.org<br />qhmm.7766.org<br />qhwyt.8800.org<br />rfsb.xicp.net<br />rkrkrk.9966.org<br />secgov.xtycoon.org<br />serve.sxserve.com<br />shell.yfyf.net<br />sp5201314.w11.kj400.cn<br />srv.v-i-e-w.net<br />tag.gamersabc.com<br />theoschepens.nl<br />thewifihack.com<br />thtttt.cn<br />trughtsa.com<br />up.hmwz.net<br />usrvnu.ru<br />usrvzi.ru<br />ustrania.com<br />uuuyyy.3322.org<br />uyuuuu.cn<br />vip.ddoshacker.cn<br />vipguibin22.3322.org<br />ww.wytzt.cn<br />ww2.niupan.com<br />www.192idc.cn<br />www.78195.com<br />www.7hacker.com<br />www.92shaiya.cn<br />www.almasto.net<br />www.asialoverfinder.com<br />www.cvskr.com<br />www.debonairblog.com<br />www.dgcft.sems.gob.mx<br />www.dgfdffdfs.cn<br />www.dgzhangfeiyijue.com<br />www.dubro.com<br />www.dztv.cn<br />www.funoyun.com<br />www.geminicarsltd.com<br />www.glintsun.com<br />www.hanrss.com<br />www.info-yimg.com<br />www.iuwei.com<br />www.jy-hx.cn<br />www.l1il.cn<br />www.mflian.com.cn<br />www.mvilcd.net<br />www.mysnda.com<br />www.nicovedeo.com<br />www.normb.net<br />www.pasch.or.at<br />www.qinpengejia.cn<br />www.samkr.com<br />www.tech2tech.cn<br />www.usssakc.com<br />www.uygurie.com<br />www.veritech.co.kr<br />www.ws91.cn<br />www.xfgh.gov.cn<br />www.yahoo-mail.net.ru<br />www.yamaill.com<br />www.zbea.com<br />x166da.6600.org<br />xewyny.ru<br />ytvccc.cn<br />yuyyyu.cn<br />zxj.3video.cn<br />1ive.3322.org<br />3wjjyy.7766.org<br />5x.slyip.net<br />66aaaaaa.com<br />97wyqq.8866.org<br />17928.yfyf.net<br />99813.com<br />www.fireofliberty.org<br />tt99lov.cn<br />ee99zz.8866.org<br />syweb2.71w.org<br />ws234.cxhost.cn<br />6u6u8.cncsz.net<br /><br />=============<br /><br /><br /><b>Список второстепенных доменов, с которых скачиваются бинарники:</b><br /><br /><br />====code====<br /><br />www.73yi.cn<br />w1.7777ee.com<br />w2.7777ee.com<br />w3.7777ee.com<br />w8.7777ee.com<br />w9.7777ee.com<br />milllk.com<br />haha999b.com<br />babi2009.com<br />haha888l.com<br />xin765.com<br /><br />=============<br /><br /><br /><b>Список IP адресов (без доменного имени), используемых в атаке:</b><br /><br /><br />====code====<br /><br />110.165.41.103<br />85.17.162.100<br /><br />=============<br /><br /><br />Я рекомендую администраторам заблокировать доступ к этим доменам. Доступ к доменным именам можно запретить как с помощью МСЭ, так и с помощью DNS сервера.<br /><br /><b>Блокирование доступа к доменным именам с помощью DNS сервера</b><br /><br /><b>Настройка BIND</b><br /><br />Для блокирования доступа к доменным зонам создадим файл block-domains.dns следующего содержания:<br /><br /><br />====code====<br /><br />&nbsp;&nbsp;$TTL&nbsp;&nbsp;&nbsp;&nbsp;86400&nbsp;&nbsp; ; one day<br /><br />&nbsp;&nbsp;@&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; IN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;SOA&nbsp;&nbsp;&nbsp;&nbsp; ns0.test.ru.<br />&nbsp;&nbsp;hostmaster.test.ru. (<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2004061000&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; serial number YYMMDDNN<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;28800&nbsp;&nbsp; ; refresh&nbsp;&nbsp;8 hours<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;7200&nbsp;&nbsp;&nbsp;&nbsp;; retry&nbsp;&nbsp;&nbsp;&nbsp;2 hours<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;864000&nbsp;&nbsp;; expire&nbsp;&nbsp;10 days<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;86400 ) ; min ttl&nbsp;&nbsp;1 day<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;NS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ns0.test.ru.<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;NS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ns1.test.ru.<br /><br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 127.0.0.1<br /><br />&nbsp;&nbsp;*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; IN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 127.0.0.1<br /><br /><br />=============<br /><br /><br />Символ * в последней строке означает, что для всех поддоменов требуемой зоны будет выдан IP адрес 127.0.0.1<br /><br />Теперь в файл named.conf добавим записи интересующих нас доменных имен следующим образом:<br /><br /><br />====code====<br /><br />zone "evil.com" { type master;&nbsp;&nbsp;file "/etc/namedb/block-domains.dns";};<br /><br />=============<br /><br /><br />Все записи в файле named.conf будут указывать на файл зоны block-domains.dns, который будет общим для всех блокируемых доменных зон.<br /><br /><b>Настройка Microsoft DNS</b><br /><br /><i>1.	Создание файла зоны</i><br /><br />Создайте в оснастке dnsmgmt.msc новую первичную DNS зону с именем, например, block-domains.com. <br /><br /><img src="/upload/blog/d27/d27f0191be9a6264176819494ee9b722.png" title="" alt="" width="511" height="276" /><br /><br />В результате у нас будет создан файл block-domains.com.dns. Откройте созданную вами зону и добавьте запись хоста (тип A) с именем www и IP адресом 127.0.0.1.<br /><br /><img src="/upload/blog/c0c/c0c5d9da4125b5db165b81c016290fca.png" title="" alt="" width="679" height="240" /><br /><br /><i>2.	Настройка DNS сервера на использование файлов зоны</i><br /><br />Для того, чтобы можно было проще управлять зоной, настроим DNS сервер на хранение данных в файлах вместо реестра. Выберите меню Properties для DNS сервера, перейдите на вкладку Advanced и установите тип загрузки зон при запуске (Load zone data on startup) в значение Из файла (From File).<br /><br /><img src="/upload/blog/446/4465d74e7705f4cf24fc5355644d1ecb.png" title="" alt="" width="404" height="464" /><br /><br />По умолчанию на Windows 2003 файл DNS зон хранятся в %SYSTEM ROOT%/system32/dns<br /><br />Файл созданной нами DNS зоны будет выглядеть следующим образом:<br /><br /><br />====code====<br /><br />;<br />;&nbsp;&nbsp;Database file block-domains.com.dns for block-domains.com zone.<br />;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Zone version:&nbsp;&nbsp;2<br />;<br />@&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; IN&nbsp;&nbsp;SOA srv-sp1.&nbsp;&nbsp;hostmaster. (<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; serial number<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;900&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; refresh<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;600&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; retry<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;86400&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; expire<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;3600&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ) ; default TTL<br />;<br />;&nbsp;&nbsp;Zone NS records<br />;<br />@&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; NS&nbsp;&nbsp;&nbsp;srv-sp1.<br />;<br />;&nbsp;&nbsp;Zone records<br />;<br />www&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; A&nbsp;&nbsp;&nbsp;127.0.0.1<br /><br /><br />=============<br /><br /><br />Следует заменить в этом файле строку<br /><br /><br />====code====<br />www&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; A&nbsp;&nbsp;&nbsp;127.0.0.1<br />=============<br /><br /><br />на<br /><br /><br />====code====<br />*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;A&nbsp;&nbsp;&nbsp;127.0.0.1<br />=============<br /><br /><br /><i>3.	Использование файла зоны block-domains.com.dns для других зон</i><br /><br />Данные о загрузке зон находятся в файле boot в каталоге в %SYSTEM ROOT%/system32/dns. В настоящий момент у нас там находятся следующие записи:<br /><br /><br />====code====<br /><br />;<br />;&nbsp;&nbsp;Boot information written back by DNS server.<br />;<br />cache&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; cache.dns<br />primary&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;block-domains.com&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; block-domains.com.dns<br /><br />=============<br /><br /><br />Чтобы добавить блокировку нового доменного имени, следует просто добавить соотвествующую строку в этот файл:<br /><br /><br />====code====<br /><br />cache&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; cache.dns<br />primary&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;block-domains.com&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; block-domains.com.dns<br />primary&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;evil-domain.ru&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; block-domains.com.dns<br /><br /><br />=============<br /><br /><br />После внесения изменений, перезапустите службу DNS сервера.<br /><br /><b>Правила обнаружения попыток эксплуатации уязвимости</b><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&#62; $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:2;)<br /><br />=============<br /><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&#62; $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:2;)<br /><br />=============<br /><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&#62; $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:1;)<br /><br />=============<br /><br /><br /><br />====code====<br /><br />alert tcp $EXTERNAL_NET $HTTP_PORTS -&#62; $HOME_NET any (msg:"Possible MSVIDCTL.dll exploit attempt"; flow:to_client,established; content:"|00 03 00 00 11 20 34|"; content:"|ff ff ff ff 0c 0c 0c 0c 00|"; within:70; classtype:trojan-activity; reference:url,www.securitylab.ru/vulnerability/382197.php; sid:2009493; rev:1;)<br /><br />=============<br /><br /><br />Я буду обновлять эту публикацию при появлении новых данных.<br /><br /><span style="color:#FFCC00"><b>UPDATE 1</b></span><br />Обновлен список доменов<br /><br /><span style="color:#FFCC00"><b>UPDATE 2 (16.07.2009)</b></span><br />Обновлен список доменов<br /><a href="http://www.securitylab.ru/blog/personal/tecklord/9228.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/9228.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/9228.php</guid>
      <pubDate>Tue, 07 Jul 2009 11:59:05 +0400</pubDate>
    </item>

    <item>
      <title>Среда без ребутов или черный день для вендоров (аналитика)</title>
      <description><![CDATA[Вот уже несколько лет подряд я с нетерпением ожидаю второй вторник месяца <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="smile:)" title="" /> Именно в этот вторник секюрити-сообщество просматривает уведомления безопасности и анализирует свежеиспеченные патчи. Активная работа для специалистов по безопасности продолжается и в среду (по МСК). В этот день нас порадовал не только Microsoft, устранив 14 уязвимостей в PowerPoint, но и Adobe и Apple.<br /><br /><b>Итак, начнем с Microsoft.</b><br /><br />Мне почему-то захотелось посчитать количество времени, которое производители потратили на выпуск исправления. К сожалению, здесь цифры выглядят не так, как в рекламных баннерах и буклетах <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_sad.gif" border="0" alt="smile:(" title="" /><br /><br /><img src="/upload/blog/b94/b946c9d91c7cd64b38ddf24954dce254.png" title="" alt="" width="450" height="221" /><br />Итого, среднее время устранения уязвимостей в PowerPoint – 255,5 дней. <br /><br />Первая колонка – дата уведомления производителя о наличии уязвимости. Эта дата взята из уведомлений, выпущенных ZDI и iDefense. Давайте обратим внимание на уязвимость CVE-2009-0556 (красная заливка в таблице). Об этой уязвимости стало известно публике немного более месяца тому, когда была замечена ее эксплуатация в целевых атаках. Как видно из таблицы, ZDI сообщила об уязвимости Microsoft больше года тому, а само исправление вышло только через месяц после появления эксплоита в публичном доступе. Еще один камешек в огород Microsoft – отсутствует исправление для Microsoft Office for Mac. По этому поводу SANS даже <a href='https://isc.sans.org/poll.html' target='_blank'>организовало голосование</a>, и явно осудила действия производителя. Согласно <a href='https://isc.sans.org/poll.html?pollid=262&results=Y' target='_blank'>результатам</a>, 46,8% опрошенных считают этот шаг безответственным со стороны Microsoft. <br /><br /><b>Adobe</b><br /><br />Начало года сложно назвать удачным для этой компании в плане безопасности их продуктов. С начала года в Adobe Acrobat было устранено 8 уязвимостей, одна из которых – уязвимость нулевого дня, в Flash Player 10 было устранено 4 уязвимости.<br /><br />В 2009 году вредоносные PDF файлы стали самыми распространенными в целевых атаках. По данным F-Secure 48.8% целевых атак было осуществлено с использованием PDF файлов. <br /><br /><img src='http://www.f-secure.com/weblog/archives/targeted_attacks_filetypes_2009_ytd.jpg' border='0' /><br /><br />По сравнению с данными за 2008 год, первенство среди целевых атак занимал Microsoft Word (34.55%). <br /><br /><b>Apple</b><br /><br />Здесь ситуация весьма интересная. Производитель устранил 67 уязвимостей в компонентах Mac OS X. Из них 18 относятся непосредственно к продуктам Apple, остальные уязвимости - к ПО сторонних производителей. С начала года в Apple Mac OS X было обнаружено 118 уязвимостей. <br /><br />Для сравнения я приведу статистику по уязвимостям в ОС за 2008 год:<br /><br /><img src="/upload/blog/c95/c95e49a94fbcf72488d7a1db5bf11930.png" title="" alt="" width="677" height="581" /><br /><br />Остается надеяться, что в четверг не произойдет сбой Skype «после того, как пользователи одновременно решат перезагрузить свои компьютеры после установки исправлений» и Интернет продолжит свои существование <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="smile:)" title="" /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8745.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8745.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8745.php</guid>
      <pubDate>Thu, 14 May 2009 02:59:30 +0400</pubDate>
    </item>

    <item>
      <title>Microsoft внесла изменения в уведомления MS08-069, MS08-076 и MS09-012</title>
      <description><![CDATA[Вчера Microsoft внесла изменения в бюллетени безопасности MS08-069, MS08-076 и MS09-012. <br />MS08-069 – в список уязвимых приложений добавлены Microsoft XML Core Services 4.0 для Windows Vista SP2 и Windows Server 2008 SP2<br />MS08-076 – в список уязвимых приложений добавлено Windows Media Services 2008 для Windows Server 2008 SP2<br />MS09-012 – Добавлен Windows 2000 к списку уязвимых ОС, повторно выпущено исправление для Норвежской версии ОС.<br />Мы внесли соответствующие изменения в описание уязвимостей. Их можно просмотреть по адресам:<br /><a href='http://www.securitylab.ru/vulnerability/286357.php' target='_blank'>Множественные уязвимости в Microsoft XML Core Services</a><br /><a href='http://www.securitylab.ru/vulnerability/364509.php' target='_blank'>Несколько уязвимостей в компонентах Windows Media</a><br /><a href='http://www.securitylab.ru/vulnerability/351697.php' target='_blank'>Повышение привилегий в Microsoft Windows</a><br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8645.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8645.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8645.php</guid>
      <pubDate>Thu, 30 Apr 2009 19:51:43 +0400</pubDate>
    </item>

    <item>
      <title>IE8 стал обязательным обновлением</title>
      <description><![CDATA[С сегодняшнего дня Internet Explorer 8 является обязательным обновлением на сайте Windows Update и относится к высокоприоритетным установкам, как все исправления безопасности. <br /><br />Пришло время IE8, и наверное это хорошо. На данный момент в IE8 не обнаружено ни одной уязвимости и это самый безопасный браузера на сегодня.<br /><br />Согласно статистике SecurityLab, 9.4% посетителей все еще используют IE6, 14.3% - IE7. Судя по всему, эти цифры скоро поменяются в пользу IE8.<br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/8627.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/8627.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/8627.php</guid>
      <pubDate>Wed, 29 Apr 2009 11:15:10 +0400</pubDate>
    </item>

  </channel>
</rss>