Hier finden Sie Weblog-Einträge aus dem August 2008. Das aktuelle Weblog finden Sie hier.
August 2008
Sicherheits-Update für den Internet Explorer
Der Microsoft Patch Day am 12. August hat entgegen der Ankündigung lediglich 11 statt 12 Security Bulletins
gebracht. Das zum Windows Media Player 11 geplante Bulletin hat Microsoft wegen Auffälligkeiten bei der
Qualitätssicherung vorerst zurück gezogen. Aber auch so gibt es genügend Updates zu installieren, vor allem
für Nutzer von Microsoft Office. Etliche als kritisch eingestufte Sicherheitslücken in Excel, Powerpoint
und Co. werden mit Updates bedacht. Darunter ist auch eine schon seit einem Monat bekannte Anfälligkeit in
einem ActiveX-Steuerelement, dem so genannten Snapshot Viewer für Access. Mehrere Schwachstellen in Word
sind ebenfalls gefährlich, sind jedoch niedriger eingestuft. Außerdem gibt es eine kritische Sicherheitslücke
in der Windows-Farbverwaltung. Für den Internet Explorer (alle Versionen) gibt es ein neues kumulatives
Sicherheits-Update, das fünf weitere Schwachstellen beseitigen soll. Auch für Outlook Express (Windows
2000/XP) und Windows Mail (Vista) hat Microsoft ein Update bereit gestellt, das zwei Löcher stopft, jedoch
nicht kumulativ ist. Insgesamt hat Microsoft damit 26 Sicherheitslücken behandelt.
→Microsoft Download- und Info-Links |
→Liste von Sicherheits-Updates
08.08.08
PC-WELT Online - heute sind bislang folgende Artikel von mir erschienen:
ActiveX-Exploit: Wo keine Schwachstelle ist, wird eine geschaffen
Wer meint, er sei nicht durch Angriffe auf ActiveX gefährdet, weil er die anfällige Komponente nicht installiert hat, muss sich eines besseren belehren lassen. Angreifer können ein solches ActiveX-Element heimlich einschleusen, um dann die Schwachstelle auszunutzen.
Patch Day Vorschau: Microsoft kündigt 12 Security Bulletins an
Am kommenden Dienstag will Microsoft 12 Security Bulletins veröffentlichen, von denen allein sieben die maximale Risikoeinstufung "kritisch" tragen, die übrigen fünf rangieren eine Stufe tiefer.
FreedomStick und PrivacyDongle: Internet-Zensur bei Olympia austricksen
Die vorab versprochene freie Berichterstattung von den Olympischen Spielen wird durch Internet-Zensur behindert. Die große chinesische Firewall lässt sich mit USB-Sticks umgehen, die mit einer vorbereiteten Torpark-Installation versehen sind.
PHP 4.4.9: Letztes Sicherheits-Update für PHP 4
Nach dem letzten Update folgt nun noch das allerletzte, dann ist Schluss mit PHP 4. Die Entwickler haben noch einige Sicherheitslücken gestopft, Weiterentwicklungen gibt es ohnehin längst nicht mehr.
Von 12 Security Bulletins sind sieben kritisch
Für den Patch Day am kommenden Dienstag, 12. August, hat Microsoft insgesamt 12 Security Bulletins
angekündigt. Sieben davon sollen sich mit als kritisch eingestuften Sicherheitslücken in Windows und
Microsoft Office befassen, die übrigen fünf mit Schwachstellen der zweithöchsten Kategorie. Unter den zu
erwartenden Updates befindet sich voraussichtlich auch ein neues, kumulatives Sicherheits-Update für
den Internet Explorer. Nahezu sämtliche Office-Programme von Access über Excel und PowerPoint bis Word sind
von schwerwiegenden Sicherheitslücken betroffen, die Microsoft am Dienstag stopfen will. Auch Outlook
Express und Windows Mail (Vista) sowie der Windows Messenger erhalten Aktualisierungen.
Microsoft Security Bulletin Advance Notification for August 2008 (engl.)
Ein seltsame Mail mit seltsamen Begleitumständen [Update]
Vorgeblich von einem gewissen Roman Hüssy aus der Schweiz stammen Spam-artig verbreitete E-Mails, in
denen er seinen Selbstmord ankündigt. Er habe einen Kampf gegen russische Online-Kriminelle geführt, diesen
aber verloren. Er habe sich jedoch einige ihrer Tricks abgeschaut und etliche tausend Schweizer Franken
beiseite geschafft. Seine Freundin habe ihn betrogen, daher werde er die „Schlampe und ihren
Lover mitnehmen“. Ein Link in der Mail soll zu Bildern der Freundin führen, geht jedoch ins Leere.
Richtig ist, dass Hüssy auf seiner Seite "abuse.ch" betrügerische Mails aufgedeckt hat (von denen
Sie ein paar auch hier finden) und im Selbstversuch probiert hat heraus zu finden, was dahinter steckt.
Seltsam mutet jedoch nicht nur diese Mail an, deren tatsächlicher Absender nicht bekannt ist. Als
Absenderangabe dient zwar seine richtige Mail-Adresse von seiner Domain "numb.ch", mangels
einer vollständigen Mail inkl. Header ist die Herkunft der Mails jedoch bislang unklar. Absenderangaben
sind leicht fälschbar, von daher sind Zweifel angebracht, dass die Mails wirklich von Hüssy kommen.
Seltsam ist auch, dass beide Domains, die auf seinen Namen registriert sind, derzeit nicht mehr erreichbar
sind. Im Google Cache findet sich zwar noch vieles von abuse.ch, jedoch praktisch nichts von numb.ch –
im Web-Archiv von "archive.org" gibt es von beiden praktisch nichts.
Update: Inzwischen hat laut Medienberichten aus der Schweiz bereits die Polizei
ermittelt und Roman Hüssy wohlauf zu Hause angetroffen. Es scheint sich der anfängliche Verdacht zu
bestätigen, dass es sich um eine Rufmordkampagne gegen Hüssy handelt. Er dürfte sich bei den Online-Kriminellen
keine Freunde gemacht haben. Seine Websites sollen erstmal offline bleiben.
Update 2: Hüssy hat sich mittlerweile auch selbst zu Wort gemeldet und auf
abuse.ch eine Stellungnahme abgegeben. Demnach will er mit seiner Arbeit weiter machen, fühlt sich eher
noch bestärkt – auch durch viele positive Zuschriften.
Update 3: Inzwischen hat Hüssy seine Arbeit mit abuse.ch wie angekündigt
wieder aufgenommen. Auch die älteren Inhalte (vor dem o.g. Vorfall)
sind wieder online. Die Website numb.ch ist hingegen weiterhin offline.
E-Mail ansehen (Abb.) |
Bericht bei 20minuten.ch |
Stellungnahme auf abuse.ch
Vorgebliche Paypal-Lastschrift mit Malware-Anhang
Auch in dieser Woche gibt es, wie schon mehrfach im Juli, wieder Spam-artig verbreitete E-Mails, die eine
vorgebliche Abbuchung vom Paypal-Konto des Empfängers bestätigen. Ein Zweck der Abbuchung wird nicht
angegeben. Die Mails tragen einen Betreff wie
„Ihre Rechnung N ???????? im Anhang“,
„Rechnung ????????“
„Lastschrift N ????????“ oder
„BITTE BEACHTEN - IHRE RECHNUNG N ????????“.
Der Text nennt einen vorgeblich abgebuchten Betrag von mehreren tausend Euro und verweist für Details auf
die Rechnung im Anhang. Dieser Anhang besteht in allen Fällen aus dem gleichen, 50 KB großen ZIP-Archiv
namens "REC719271.zip". Es enthält die Datei "REC719271.exe", ein Trojanisches Pferd.
Dessen Erkennung durch Antivirus-Software ist zurzeit noch lückenhaft.
E-Mail ansehen (Abb.) |
Erkennung durch Virenscanner:
+ Details aus-/einklappen
Update
Antivirus | Malware-Name |
AntiVir | TR/Spy.ZBot.DPE |
Avast! | -/- |
AVG | -/- |
A-Squared | -/- |
Bitdefender | Trojan.Agent.AJLI |
CA-AV | -/- (Win32/Kollah.NC)* |
ClamAV | Trojan.Zbot-1737 |
Command | W32/ZbotP.D |
Dr Web | -/- |
eSafe | -/- |
Ewido | -/- |
F-Prot | W32/Downldr2.DBRD |
F-Secure | Trojan-Spy.Win32.Zbot.dqu |
Fortinet | -/- (W32/Agent.HJG!tr)* |
G Data AVK | Trojan-Spy.Win32.Zbot.dqu |
Ikarus | Trojan.Agent.AJLI |
Antivirus | Malware-Name |
Kaspersky | Trojan-Spy.Win32.Zbot.dqu |
McAfee | Spy-Agent.bw.gen trojan |
Microsoft | PWS:Win32/Zbot.gen!F |
Nod32 | Win32/Spy.Agent.NES trojan |
Norman | -/- |
Panda | -/- (Trj/Sinowal.VQR)* |
QuickHeal | -/- |
Rising | -/- |
Sophos | Troj/Agent-HJG |
Spybot S&D | Worldsecurityonline.FakeAlert,Malware,Executable |
Sunbelt | -/- |
Symantec | -/- (Trojan.Wsnpoem)* |
Trend Micro | -/- (TSPY_ZBOT.RD)* |
VBA32 | -/- |
VirusBuster | -/- |
WebWasher | Win32.NewMalware.PM!59904 |