Archive for 8 月, 2009

2009.08.18 火曜日

Posted in security on 8 月 18th, 2009 by gnome

高校野球記念日
1915年8月18日に、第1回全国中等学校優勝野球大会の開会式が大阪の豊中球場で行われたことに由来。
連日、熱闘が繰り広げられてますね
----------
火曜は、各社記事の多い日ではありますが・・・
今日は多すぎ

----------
[EMERGENCY] : Cold Fusion

Security Bulletin - ColdFusion
Adobe is not currently aware of any exploits in the wild for the security vulnerabilities fixed in this release.
これまでのところ、この脆弱性を突いた攻撃は確認できていない


CVEは 2009-1872~1877まですべて *reserved*(非公開) です。
が・・・

既にPoCが出ていますので、ColdFusionを使用中の方は急いでアップデートしてください。

[UPDATE NOW]
Security Update: Hotfixes available for ColdFusion and JRun
って・・何コノバラバラのインストレーション・インストラクションは!?
Adobeさん、慌ててるのはわかるけど・・・

----------
Collaboration against Malware Authors

IEEE-SA Launches ICSG to Pool Expertise in Enhancing Computer Security
Introducing the IEEE Industry Connections Security Group
New Industry Collaboration Initiative

IEEE -- The Institute of Electrical and Electronics Engineers, Inc.(米国電気電子学会)の正式な分科会として、
Industry Connections Security Group (ICSG)
が発足しました。
*clap* *clap* *clap*

詳細:
ICSG – Driving Security Standards ,Practices and Industry Co-operation
Current executive committee comprised of AVG, McAfee, Microsoft, Sophos, Symantec, Trend Micro, but open to others

とりあえず、私的に期待したいのは、「シグネチャの統一」ですね(苦笑)
Conficker/Downadup/Kido のような状況はもう止めてほしいです。

From the very early days when computer viruses first appeared, researchers have shared samples. In those early days the community was very small, and everyone knew everyone else, either directly or indirectly. Many of those early virus researchers have become well known, John McAfee, Peter Norton (actually Peter Norton only created tools, but you get the idea), Eugene Kaspersky, Alan Solomon and of course our own Dr Jan Hruska.

Advanced Virus Detection Scan Engine and DATs
を見ると、Alan Solomon博士もMcAfeeの顧問を務めていたのかな?

----------
2ch server DOWN

2ch一部サーバが長期ダウン中 韓国からサイバー攻撃か
同様にアクセスを集中させるDDoS(分散型サービス妨害)攻撃がこれまでもあり、大規模な障害が起きている。また芸能ニュースが相次いだ今月初頭にもサーバがダウンしている。

アクセス過多なのかDDoSなのかよくわかりませんね(笑)

----------
iPhone makes sure BOMB!?

フランスなどでiPhoneの破裂事故が相次いで発生

iPhone:画面が破裂 少年が病院で手当て 仏紙報道
同紙は同様の事故が日本や米国、英国でも起きたと伝えた。(共同)
iPhone:破裂報道 アップル「日本での情報はない」

とりあえず、Apple的には何らかの調査を行うべきなんでしょうが、闇に葬られそうな気もします。

----------
一般的なPastebin

Google先生の検索結果なんかにタマに出てくるコレですが、
ソースコードを共有する新ジャンル、Pastebinって何?
ソースコードの共有をしたいものの、プロジェクトをホスティングサービスに登録し、バージョン管理システムを使ってソースコードを共有するほどのものでもない。かといってメールやメッセンジャーでソースコードを共有するのは面倒くさい。手軽にソースコードの共有ができないものか、そんな用途に使えるWeb サービスがある。同ジャンルはPastebin (ペーストビン)と呼ばれることが多い。

ペーストビン(pastebin)について
そこは広いインターネットの海に浮かぶ何かの巣窟Twitterを使わない手はありません。しかし、configureのログなんて140文字ずつ切って貼ってたらfollowerには、あなたがよほど普段から変態なポストを大量にしていない限り(これがまた多いから何とも思われない可能性もありますが)嫌がらせにしか見えません。そこで活躍するのが、奥さん、「一般的なペーストビン」ですよ!

そして、想像通り・・
Twitter + Pastebin = Malware Update
This pastebin item contained a large base64 encoded string. When this is decoded it is shown to be a zip archive containing two files: gbpm.dll and gbpm.exe.
こうなってしまうと・・・

----------
再チェックを!

チェックしておきたいぜい弱性情報<2009.08.17>

これ漏れてたかな?
SquidのHTTPヘッダー処理にサービス不能のぜい弱性(2009/08/04)
SQUID-2009:2 - Multiple Remote Denial of service issues in header processing

----------
YAMWD: Yet Another Mass Web Defacement
SANSによれば、また大規模インフラのISPがダウンしている模様。
3dgwebhosting.com

3dgwebhosting.com Outage
Hello to all customers.
We apologize for the inconvenience during this outage.
Our technicians are working quickly to resolve the current network problems.
We do not have an ETA however we will have upodates when we can.
Thank you and we sincerely apoligize

We have suffered a catastrophic event which has made our main pipe unavailable.


大変そうですけど、ガンバレ! Good Luck!

----------
Fedora - Thunderbird

Fedora update for thunderbird
Fedora has issued an update for thunderbird. This fixes some vulnerabilities, which can be exploited by malicious people to conduct spoofing attacks, bypass certain security restrictions, or to compromise a user's system.

Secunia指標で 4 Highly critical となっていますので注意してください。
# yum update thunderbird

他のディストリビューションに波及するのかどうかは不明です。

[SECURITY] Fedora 11 Update: thunderbird-3.0-2.6.b3.fc11

こっちとメジャーバージョンが違うんですよね
Security Advisories for Thunderbird 2.0

----------
IntegrIT compromised

IntegrIT Web Server Compromised, Redirects to Porn Site?
IntegrITウェブ・サーバが破られ、ポルノサイトにリダイレクト?
我々は、ポピュラーなIntegrITサイトが攻撃を受け、ポルノサイトへのリダイレクト・リンクを実行しているのではないかとする報告を受けた。このケースは、ユーザーがサーチエンジンで(引用符は無しで)「integrit」と検索した時に起きる。

IntegrITはロシアのIT関連企業で、ハード・ソフト両面を扱う「堅牢システム・インテグレーション」の会社です。

----------
ブラウザのセキュリティはIE 8に軍配、NSS Labsが検証
ユーザーをだまして感染を広げるソーシャルエンジニアリング型のマルウェアをどの程度検出できるか比較した実験では、IE 8の検出率が81%と突出して高く、次いでSafari 4が21%、Firefox 3が27%、Chrome 2が7%、Opera 10 βは1%にとどまった。

ふーん?

(立場上)イロイロなサイトをうろついてますが、GSBで真っ赤になったサイトをIE8で踏むと、UAC警告が出て(実行寸前で Vistaがとめた)しまうことを何度も経験してるんですが、そのへんはどうなんでしょうね?(笑)

----------
ウェブサイトを狙った攻撃に関する注意喚起
攻撃の現状を把握する実例として、IPAが公開している「脆弱性対策情報データベースJVN iPedia」について、2009年4月から7月までのアクセスログを、「SQLインジェクション検出ツール iLogScanner」で解析したところ、図1のような攻撃と思われる痕跡を検出しました。

iLogScannerは面白そうなので、試してみようかな~

追記:------------------------------------
SQLインジェクション検出ツール iLogScanner V2.0/ FAQ
#9: Javaアプレット画面が表示されませんが、何が原因と考えられますか?
# インストールされているJREのバージョンが5.0より古いバージョンではないですか?
「iLogScanner」が動作するJREのバージョンは5.0となります。JRE 5.0をインストールしてください。

orz..
というか JRE5.0 「以上」の間違いですよね?

iLogScannerが動作する環境を教えてください。

Java実行環境(JRE):
Sun Microsystems社 J2SE Runtime Environment(JRE) 5.0!?最新版ダウンロード)

そのリンク先:
http://java.sun.com/j2se/1.5.0/ja/download.html
2SE 5.0 は現在 Java テクノロジのサポート終了 (EOL: End of Life) 移行期間です。EOL 移行期間は、2008 年 4 月 8 日から 2009 年 10 月 30 日の J2SE 5.0 のサービス終了 (EOSL: End of Service Life) に至るまでです。

旧いJREは危険だから削除するようにとか言ってたのは誰だったかな?
JDK および JRE の Java プラグインにおける古い JRE バージョンで動作可能な脆弱性
Javaの脆弱性を突く攻撃コードが流通、最新版の利用確認を

----------
今日は多すぎ・・
朝5時から書いてて終わらない(泣)

他に気になった記事を列記しておきます

フィッシングにご用心~狙われるYahoo! Japanユーザー、悪用されるゾンビPC

ネットで被害にあう子どもたち(1)非出会い系サイトでの被害が増加
ネットで被害にあう子どもたち(2)児童ポルノ事件の被害児童が過去最多に

三菱UFJニコス、フィッシングサイト閉鎖サービス「RSA FraudAction」採用
だからどうやって「閉鎖」させるのかと小一時間・・・
※フィッシングサイトの寿命もMalwareと一緒で24時間くらいです

お客様、当たりです。
アスマート情報漏えい、カード番号よりもヤバイもの漏れてます
「アスマート」顧客情報への不正アクセスに伴う個人情報流出についてのご報告とお詫び
パスワード平文保存とか・・・アリエン(笑)(c)ドラクエそーりょ
でも、同一パスワード使いまわしも・・・ありえ(スケルチカット)

HAR 2009 開催中
こっそりURL修正

VisualBasic worm (re)discovers old trick
むしろ、こういう旧い攻撃のほうが危ない面もあります。

Looking Back: Six Years Since MSBLAST
MSBLASTのパニックは未だに記憶にありますか?
Blasterの思い出

EoF

2009.08.17 月曜日

Posted in security on 8 月 17th, 2009 by gnome

プロ野球ナイター記念日
1948年8月17日の夜に、日本のプロ野球史上初の夜間試合(nighter ナイター)が行われたことに由来。
試合は読売ジャイアンツ対中日ドラゴンズで、横浜ゲーリッグ球場(横浜公園平和野球場)で行われた。


パイナップルの日「パ(8)イ(1)ナ(7)ップル」

インドネシア 独立記念日

----------
セキュ系のニュースは(休み明けなので)まだありませんでした。

お盆休みで疲れ果てている方、がんばっていきましょう~

あと、宿題がたまってる方・・・そろそろ片付けないと大変ですよ(笑)

----------
第三者機関からのセキュリティ監査に「生き残る」ために

Surviving a third party onsite audit
あなたの会社の情報セキュリティに関してどのくらい真剣に取り組んでいますか? あなたの会社が第三者機関からセキュリティ監査を受けるとしたらそれは重大でかつ緊急の課題となるでしょう。それらはサードパーティ・ベンダの話ではなく、その監査(~第三者機関の監査)を切り抜けるための、貴社(組織)にとって有益な連携にかかわる懸案事項の話です。

あなたがこうした状況下で最大限の努力を行うことは、貴方のビジネスの収益性を高めることだけでなく、貴社のセキュリティに対する姿勢を引き締まったものにする結果を導き出すでしょう。私は、「監査」というものが頭痛、首の痛みやストレスを伴い、時として「Burn-Out症候群~燃え尽きてしまう」に罹ってしまうことがあることを知っています。しかし、あなたの視野を広げ、もっと大きな絵を眺めるように事態を見据えてください。ISO規格をどの程度遵守していますか? 経費削減の必要がある。ランクC(必要性の低い)購入用件を伴った「Little Pet Project(語源不明・つまらない仕事の意味)」はありませんか?それらは、あなたの環境下でセキュリティを高める価値の無い(straw)ものかもしれません。そして、その(つまらない)プロジェクトが資金調達の遅延を伴うことで更にイライラさせられるでしょう。

同様の現実に直面した私から、公正な視点でのアドバイスのいくつかを共有したいと思います。


1) まずは落ち着いて、あなたの能力内のベストを準備します。
2) ハードウェアとソフトウェアのコピーを、貴方のITセキュリティポリシー(国際基準によって合意されたものであることが望ましい)に基づいて提出します。
3) あらかじめ提出されているセキュリティへの質問事項について、Post-itのようなものに回答を書き込んでおきます。監査担当者の時間を軽減することは重要です。
4) あなたのポリシーと各部署のポリシーが、承認日付とリビジョン履歴に合致することを確認します。
5) 暇があるときに、監査官に見せるためのクリーンインストールされた日常業務用のワークステーションを準備します。
6) セキュリティ意識向上のためのセミナーを行った際のテキストのコピーを用意します
7) 提出を要求されたドキュメントが必要なすべての担当部署に注意を促します。バックグラウンドのチェックと物理的なセキュリティのアクセスログのためのHR(Human Resource?)を準備します。
SEIMって何だ?
8) Security event manager(SIEM)やログ用デバイスを使用して、ログ解析を行う練習をしてください。ミッションクリティカルなサーバは必ず2回、ログチェックを行ってください。
9) 試験官を、(社内の)好奇かつ詮索好きな視線から離れた場所でテストするように配慮してください。
10) アンケートの結果は、試験のフェーズが開始する前に回収し、再評価してください。
11) あなたのプロフェッショナルぶりと、セキュリティに対する献身的な姿勢をみせることで、グローバルな経済の中でビジネス連携するために必須なものを疑いなく得ることができるでしょう。

M&Aの多いアメリカならではですね・・
大変そうだ・・・

----------
これ翻訳して、私も燃え尽きました(笑)
あとは

Twitter Wormが、他のマイクロブログに飛び火してる
Not just Twitter, Jaiku too
Downloader, micro-blogging and prophecy

SnowLeopardのリーク話
Photos of Snow Leopard Disc and Retail Packaging?
Apple may be releasing Snow Leopard as early as Friday, August 28th
あやしい・・

あたりでしょうか?

----------
いろいろ
> 設定マネージャでローカル共有オブジェクトを無効化あるいは個別に削除できるし、単にファイルを削除することもできる。

でもそれ、新しいバージョンを上書きインストールすると初期化(=有効)されちゃうんだよね。
自動アップデートができないプロキシ環境だと毎度面倒ったらありゃしないよ。

そ、そうだったのか。 orz


これ、Adobe Readerの JavaScriot OFF なんかも、何かの拍子に ON になったりするんですよね・・・
ウチの環境だけの問題かもしれませんが

----------

EoF

ひとりごと

Posted in Misc on 8 月 17th, 2009 by gnome

Google Safe Browsing をイジッテ遊んでいますが、
Malware-Hash が 1.15050 からまったく更新されなくなってしまいました・・

ウチだけの障害なのかな・・?

----------
某大規模掲示板はあまり見ていないのですが
IRC経由で、その中でも一番有益と思われるスレッド(?)が何やらモメてる様子・・・

私はまったく参加していませんが、皆さんの「善意」の努力が一発で水泡に帰しそうな感じを受けました。

私から言えることは
「Take it easy」(気楽にいきましょ)
って感じでしょうか?
20番さん、嫌になったら少し距離を置くことも重要です
そして calm down できたら、また何もなかったように再開しましょう~


----------
Malware 作者との戦争は、精神力(!?)との凌ぎあいです。
イタチごっこに疲れて、闘いを放棄してしまったら、そこでヤツラの勝利が確定してしまいます。

疲れて少し休むことも重要ですが、負けてしまったらオシマイ

そんな気持ちでこれからも続けて逝きたいとおもいます(逝ってどうする!

EoF

2009.08.16 日曜日

Posted in security on 8 月 16th, 2009 by gnome

五山送り火 -- 京都
大文字五山送り火

女子大生の日
1913年(大正2年)、東北帝國大学(現:東北大学)が女子受験生3人の合格を発表。日本に初めて女子大生が誕生した日。そのうちの1人は日本初の女性理学博士となった黒田チカ

パプアニューギニア 独立記念日

----------
Mass Injection (*repeated*)

Mass Injection of Chinese College Web Sites
昨7月にMSは、MS-OfficeとDirectShowの脆弱性を公表、その攻撃は数千の正規(legitimate)サイトに拡散してしまい、現在も急速な拡大を続けています。中国では全国普通高等学校招生入学考試の後の学生募集期間と相まって、大学のウェブサイトと高等教育機関が攻撃の対象となりました。攻撃者は機密情報を盗んだり、システムをクラッシュさせたりするトロイの木馬を大規模に拡散するために大学のウェブサイトを悪用しています。
Websenseは7月下旬以降、約1000以上のインジェクションを受けている中国の大学と高校のサイトの監視を行っています。現時点でいくつかのサイトは除去されていますが、残ったままのサイトの数は高い水準にあり、それらのサイトでは悪意のJavaスクリプトの再注入が繰り返し発生しています。

以下(ry

攻撃は主として、

Firefox Corrupt JIT state after deep return from native functionHeap (MFSA 2009-41);
Microsoft DirectShow(msvidctl.dll) vulnerability (
MS09-032
);
Microsoft Office Web Components Spreadsheet ActiveX vulnerability (
MS09-043
);
Adobe Acrobat and Reader Collab 'getIcon()' JavaScript Method Remote Code Execution Vulnerability (CVE-2009-0927).
というおなじみのものです。

ただ、
インジェクション msvidctl.dllの脆弱性を悪用する攻撃2 -- 2009.07.08
に見られるように、単独のスクリプトを複数のファイルに分割し、分割スクリプトも複数のドメインに分割する(非常にタチの悪い)手法が使われるようになり、セキュソフトの単独検知では困難になっているのが実情です。

HIPS的なものが、各PCに必要な時代になってしまっているのかもしれませんね
※Vista/Win7のUACをきちんと理解して運用していれば問題は緩和されますが・・(たぶん)

----------
ViewVC 1.1.2/1.0.9

Subversionのリポジトリビューワ ViewVCにXSS脆弱性がみつかり、最新版がリリースされています。

[UPDATE NOW]
# yum update viewvc ()

ViewVC source code releases
Version 1.0.9 (released 11-Aug-2009)
* security fix: validate the 'view' parameter to avoid XSS attack
* security fix: avoid printing illegal parameter names and values

Version 1.1.2 (released 11-Aug-2009)
* security fix: validate the 'view' parameter to avoid XSS attack
* security fix: avoid printing illegal parameter names and values
* add optional support for character encoding detection (issue #400)
* fix username case handling in svnauthz module (issue #419)
* fix cvsdbadmin/svnadmin rebuild error on missing repos (issue #420)
* don't drop leading blank lines from colorized file contents (issue #422)
* add file.ezt template logic for optionally hiding binary file contents


ViewVC "view" Cross-Site Scripting Vulnerability
指標:2 [Less Critical]

----------
どっちが親亀?

Scribble piggybacks Koobface
豚の背中に乗っていたのは・・・。

先週我々は、koobfaceがおびただしい数のBotを統制してアップデートするメカニズムがあることを発見しました(参考:Twitter-based Botnet Command Channel)。今、あなた(というか感染者)が最新版のトロイをダウンロードしようと試みた場合、既に感染しているほかの誰かのPCから直接取得されます。通常、アップデートは IPアドレスを直接指定して "setup.exe" の形でやってきます。

調査の結果、我々はこれらのファイルのうちかなりの割合で、通常の Koobface だけでは済まない脅威を含んでいることがわかりました。特に我々が発見したのは、Scribble, Virut, Vetor に複合感染しているのを確認しました。我々は以前、これらのファイルが同じ作者によって書かれたものではないか?と言及したことがあります。

結論は? といいますと、可能性の一つとして、Koobfaceの作者は、より凶悪な存在(most bang)をKoobfaceの背中に乗せることで、一つのダウンロードで複数の感染拡大を狙っている恐れがあります。また別の可能性として、ウィルス感染したファイルがシステムに対してフラグを無効化し、感染拡大を狙っているかもしれません。

(注釈:Scribble(Virux), Virut は高確率で同じ作者のものです。これはポリモルフ型で、ファイルの末尾に潜むWormで、一度感染すると数百のシステムファイルに潜伏、LAN(NetBIOS)経由で感染拡大するため手がつけられません。)

もっとも、個人的にはどちらも真実ではないと思っています。Koobfaceの作者は、監視網を掻い潜って入り込む確率を上昇させるために、そのコードをかなり頻繁に書き換え(亜種を生み出し)てUpdateしていくであろうと予想しています。実際問題、これら(Scribbleなど)のウィルスはかなり古いため、(ウィルスとして)フラグを立てられる可能性が高いと想像します。

想像ですが、これらの(古株)ウィルスは、Bot感染していたPCに既に入り込んでいたものでしょう。それらがトロイのアップデートメカニズムの一部に組み込まれたとき、(旧来の)ウィルスファイルは新しいKoobfaceの実行型ファイル -setup.exe- に向け、とびかかり(pounced) 、まさしくWorm型の旧来のファイルが新しい Koobfaceの棲家を得て拡散の可能性を増大させたのです。


Great fleas have little fleas upon their backs to bite ‘em,
And little fleas have lesser fleas, and so ad infinitum.
And the great fleas themselves, in turn, have greater fleas to go on,
While these again have greater still, and greater still, and so on.


放置Botはもう犯罪の域に入っています。
2009年06月度サイバークリーンセンター活動実績によれば、6月の検出検体は 367,081、ユニークで 19,106。ISPから感染者への注意喚起は 3664人に 8092通が送られたそうです。
複合感染したBotと、MRSAと、どっちがタチが悪いです?(苦笑)

----------
Marc Andreessen

NetScapeの創始者であり、アメリカンドリームの一つの具現化したケースとして有名な マーク・アンドリーセン氏ですが、最近はあまり聞かなかったですね・・・ Ningとか・・?

しかしここへきて、またブラウザを創ると宣言したと NewYorkTimesが伝えています。
Netscape Founder Backs New Browser
Netscapeの生みの親が未来派ブラウザRockMeltの開発に着手–単なるFacebook閲覧用?それとも完全に型破り?

Facebook閲覧用ブラウザ?って何か意味があるのかどうかは謎ですが、どうなるんでしょうね?
それにしてもお姿が・・・

----------
spammer提唱の新(?)・ファイルフォーマット

Spammers Exploring New File Formats

.mht
Internet Explorer 5 の新機能 -- 2004.09.06
[Web アーカイブ、単一のファイル (*.mht) ] 形式
Web ページを [Web アーカイブ、単一のファイル (*.mht) ] 形式で保存すると、Web ページはこの情報を MHTML (Multipurpose Internet Mail Extension) 形式で保存し、ファイルには .mht 拡張子が付けられます。Web ページ内の相対リンクはすべてマップし直され、埋め込みコンテンツは別のフォルダに保存されるのではなく .mht ファイルに含まれます。Web ページ上の絶対参照または絶対ハイパーリンクは変更されません。.mht ファイルは Internet Explorer を使用して表示されます。

.efx
eFax (fax service)
eFax は j2 Global Communicationsが提供する、Faxの送受信のためのデジタルフォーマット

Spammerは、セキュリティソフトやフィルタを掻い潜るために、ありとあらゆる方法を試し、実行に移しています。
その努力を他に向ければ良いのに・・

一方で、米Yahooはこんな取り組みも
米ヤフー、スパム対策としての課金メールシステムを研究

----------
暑いのでこのへんでやめ・・

ヘッダのGnome氏が引退(笑)
代わりに、Dr.Waredac氏が監督します(そんなばかな!?)
BOTRIGHTS (B) WALEDAC 1998-2009 ALL SPAMS HAS BEEN DELIVERED... PROBABLY.

EoF

2009.08.15 土曜日

Posted in security on 8 月 15th, 2009 by gnome

お盆
終戦の日
玉音放送により戦争終結が国民に通知された日であり、実際の終戦の日は 9/2のUSS Missouri上での降伏文書調印の日を差すことになっている。

----------
[ATTENTION]
Linux NULL pointer dereference due to incorrect proto_ops initializations (CVE-2009-2692) vulnerability
Edward alerted us to a new Linux vulnerability coming from how Linux deals with unavailable operations for some protocols.
All Linux 2.4 / 2.6 versions since May of 2001 are believed to be vulnerable.

※注意
SANSに張ってある Detailsへのリンクは、怪しげな 0,0 iframeが有りますので注意してください。
WOT評価 = archives.neohapsis.com

Linux NULL pointer dereference due to incorrect proto_ops initializations (CVE-2009-2692)

Linux: Local Privilege Escalation On All Linux Kernels

Secuniaの危険度指標は2段階目の Less critical
Linux Kernel 2.4 Incorrect proto_ops Initialisation NULL Pointer Dereference

RedHatの緩和策指標:
Bug 516949:CVE-2009-2692 kernel: uninit op in SOCKOPS_WRAP() leads to privesc
Mitigation:
It is possible to mitigate this flaw by blacklisting the affected protocols.
Note that this is not an exhaustive list of modules to blacklist, but this should prevent the publicly circulated exploit from working properly as this is the list of protocols (relevant to RHEL) known to be affected.

** Ensure that the module is not already loaded, if not, these mitigation steps will not work.

** We have used the 'install' command to direct the system to run '/bin/true' instead of actually inserting the kernel module if it is called.

** On Red Hat Enterprise Linux 3, add this entry to the end of the /etc/modules.conf file:
install bluez /bin/true
Note that the bluez module is from the kernel-unsupported package. If you do not have this package installed, then you do not have this module.

** On Red Hat Enterprise Linux 4 and 5, add these entries to the end of the /etc/modprobe.conf file:
install pppox /bin/true
install bluetooth /bin/true


** On Red Hat Enterprise MRG, add these entries to the end of the /etc/modprobe.conf file:
install pppox /bin/true
install bluetooth /bin/true
install appletalk /bin/true
install ipx /bin/true
install sctp /bin/true


Linuxカーネルに8年前から潜む脆弱性をGoogle Security Teamが発見

また、Milw0rmには別の脆弱性もHILIGHTEDされています。

may want to remove the __attribute__((regparm(3))) for 2.4 kernels,
I have no time to test


hm... does this exploits disable also tomoyo (on < 2.6.30 kernels)?
I dunno!

RedHatは昨日、RHEL4系Karnelのアップデートを発表したばかりなのですが、今回の脆弱性は見過ごされていたとの指摘があります。
Important: kernel security and bug fix update

CVE-2009-1389
kernel: r8169: fix crash when large packets are received
CVE-2009-1439
kernel: cifs: memory overwrite when saving nativeFileSystem field during mount
CVE-2009-1633
kernel: cifs: fix potential buffer overruns when converting unicode strings sent by server

いずれにせよ、もう少し情報収集が必要でしょうか?

----------
DHA?

×ドコサヘキサエン酸
Directory Harvest Attack

スパム業者のアドレス収集攻撃が多発、Symantecが警戒を呼び掛け
DHAは特定のドメインあてに無作為の件名や内容のメールを何通も送りつける攻撃のこと。受信側の電子メールサーバを通過したアドレスはすべて有効と見なされ、スパム送信用のアドレス帳データベースに登録されてしまう。

How Do They Know My Email Address?
Sample #1: --------------------------

From: joannjasmin8xs@xxxxxx.com
Subject: land

Those journalists showed them a photograph.

Sample #2: --------------------------

From: clariceboldin9cg@xxxxxx.com
Subject: okay then

They told her the shortest way.


うちのメールボックスにも有りました(苦笑)

----------
マルウェアの52%の寿命は24時間以内

52 Percent of New Viruses Last Only 24 Hours, According to PandaLabs
The reason for this lies in hackers’ motivation to profit financially from malware and the goal of ensuring their creations go unnoticed by users and security solution vendors. Just 24 hours after hackers put any strain of malware into circulation, they will modify its code so that malware can continue to spread without being detected by security companies.

理由ははっきりしています。ハッカーの動機はマルウェアによって金銭的な利益を出すためであり、ユーザにもセキュリティ会社にも知られないうちに事を遂行することを目標としているからです。24時間後には、あらゆるマルウェアが次の循環の亜種に差し変わっており、セキュリティ会社の検知を潜り抜けて広まり続けています。


いたちごっこが永遠に続くのかな・・・?

----------
Firefox 3.0.x user へのお知らせ

Firefox 3 about to get a major update

そろそろ 3.5も安定してきましたので、まだ 3.0.13の方は乗り換えてみてはいかがでしょうか?
もちろん、
Look Glen To Meな Google Chrome や
iTunesを入れると勝手に入られる Apple Safari や
最近なにかと忘れられる Opera なども視野に入れましょう。

あれ?何か1こ足りませんか?(笑)

----------
英労働党の議員のサイトがクラック・・・

Labour MP gives me, Google and the world her password

英労働党のウェブサイト内にあった、Gisela_Stuart議員のサイトが(恐らくSQLインジェクションによる)クラックを受け、そのUser名やらパスワードが Googleの検索結果に載ってしまうという事態が発生・・・
現在は復旧しています

Google先生ってやっぱり恐ろしい(笑)

----------
FFユーザはゲーム内メッセージによる詐欺誘導にご注意

釣り

Play Online社が運営するネットワークゲーム Final Fantasy XI でゲーム中に運営のメッセージを装ったフィッシングが発生しているようです。
ネトゲとは縁が薄いなぁ・・
----------
A List Koobface Infection

Harvested(笑) 2009.08.14 CET

129.105.116.185AS103 (NWUNET) WYOMING
Northwestern University
38.96.206.166AS174 (COGENT) WASHINGTON
70.51.169.72AS577 (BELLNEXXIA-11) TORONTO
67.225.3.93AS803 (SASKTEL) SASKATCHEWAN/REGINA
118.100.179.236AS4788 (TMNET) KUALA LUMPUR
60.49.66.1
70.196.43.146AS6167 (CELLCO) NEW JERSEY/BEDMINSTER
140.198.53.45AS6298 (MARICOPA) ARIZONA/TEMPE
41.248.145.212AS6713 (IAM-NET) Mauritius
24.34.14.162AS7015 (CHTR-HSA-1BLK) MASSACHUSETTS/WOBURN(BOSTON)
65.96.155.51
75.56.59.116AS7132 (SBCIS-SIS80) TEXAS
Southwestern Bell Internet Services
69.106.249.125
75.60.62.156
70.243.82.142
70.251.54.123
69.106.240.209
70.244.81.145
67.187.123.91AS7725 (COMCAST) Comcast Cable Communications, Inc.
67.187.21.108
69.246.248.189AS7922 (JUMPSTART-4) Comcast Cable Communications, Inc.
69.247.163.202
69.253.157.229
203.223.244.196AS9304 (POWERCOM) HongKong
24.166.28.31AS10796 (RRMA) VIRGINIA/HERNDON
Road Runner HoldCo, LLC
65.189.136.159
65.25.43.114
65.26.152.244
70.115.225.249AS11427 (RRSW) VIRGINIA/HERNDON
Road Runner HoldCo, LLC
70.121.22.78
71.67.246.106AS12262 (RRMA) VIRGINIA/HERNDON
Road Runner HoldCo, LLC
212.73.53.211AS12430 (VODAFONE) Vodafone Spain
68.204.133.254AS13343 (RR-SOUTHEAST-BLK3) VIRGINIA/HERNDON
Road Runner HoldCo, LLC
68.206.17.165
69.163.9.125AS15100 (BEVCOMM-ISP) MINNESOTA/BLUE EARTH
Blue Earth Valley Communications, Inc. (BEVCOM)
131.95.218.81AS16430 (USM) MISSISSIPPI/HATTIESBURG
University of Southern Mississippi
24.181.44.48AS20115 (CHARTER) Saint Louis/Missouri
Charter Communications
24.216.237.208
92.40.84.89AS21327 (H3GUK) London/UK
Hutchison 3G UK Limited
201.160.247.82AS28554 (CABLEMAS) MEXICO/BAJA CALIFORNIA
76.104.78.52AS33287 (JUMPSTART-5) Comcast Cable Communications, Inc.
71.224.94.241
71.226.129.206
24.12.165.30AS33491 (COMCAST) Comcast Cable Communications, Inc.
71.201.250.156
98.227.113.77AS33662 (JUMPSTART-5) Comcast Cable Communications, Inc.
98.223.59.147
68.46.232.244
68.49.9.3
68.62.166.69
※Comcastの本体は Yarmouth, NS

----------
今日の遅延の理由(ざんげ)
td rawspan="nnn" とずーーーっと間違えてて悩んでました


EoF

2009.08.14 金曜日

Posted in security on 8 月 14th, 2009 by gnome

専売特許の日
日本で最初に特許が付与された日に因み制定された記念日。
特許第一号は、1885年8月14日に免許された、堀田瑞松(ほったずいしょう)による「さびどめ塗料とその塗法」である。


パキスタン 独立記念日
国旗が無いのはいいことです (まだ悪意ホスティングリストに無い)

----------
Twitterのセキュリティはどうなっている? 相次ぐダウンに疑問の声
ロシアのセキュリティ企業Kaspersky Labのブログでは、Twitterがなぜこうした攻撃に対処できないのかと疑問を投げ掛けた。
Twitterはサービスの人気は高まるばかりだが、セキュリティは年初以来あまり改善されておらず、それほど投資もしていないようにみえると Kasperskyは言い、経営陣はセキュリティへの投資よりも、製品やサービスの強化への投資を優先しているのかもしれないと分析する。

と言うけど、これだけ大規模なBotnetからの集中砲火を浴びて、影響を避けるのは難しいんじゃないでしょうか? どっちかというと、ホスティングしている NTT America のほうに問題があるとかいわれそうですね(苦笑)
もっとも、Twitterの根本的な問題は短縮URLを自動的に組み込んだことで、そのへんのケアがまだうまく機能していないようです。Google Safe Browsingとの連携もあまりうまくいっていません。

関連
Twitter攻撃にロシア政府が関与? セキュリティ企業は懐疑的
ソーシャルネットワーキングサービスにDDoS攻撃を仕掛けるのは、蚊を退治するのに戦車を持ち出すようなものだと指摘した。

関連?
Twitter-based Botnet Command Channel
While digging around I found a botnet that uses Twitter as its command and control structure. Basically what it does is use the status messages to send out new links to contact, then these contain new commands or executables to download and run. It’s an infostealer operation.
The account in question is under analysis by Twitter’s security team. I spotted it because a bot uses the RSS feed to get the status updates.

64.79.197.110
www2.bancobrasil.com.br

Kasperskyは更に
Twitter and Adobe – what's the difference?
と、手厳しく非難(笑)
最後に書かれていますが、「ビジネス用途で妙なプロダクツを使うな」というのは当たり前の話です・・・が、なかなか遵守できないのも事実ですね。

参考:
PDFリーダー「Foxit Reader」の人気が上昇、7,000万ユーザーを獲得
セキュリティ懸念が原因で企業ユーザーが「Adobe Reader」を敬遠? 代替製品に注目

----------
CA eTrust update crashes systems
米時間で水曜日にアップデートされた CA のセキュリティソフト eTrust の、#33.3.7051 アップデートを実行するとクラッシュしてしまうというもの。

33.3.7051 Stdwin32 False Positives
CA eTrust goes nuts with StdWin32 and other false positives
CA eTrust ITM has gone completely nuts today
現在は修正版の定義ファイルが出されていますが、#33.3.7051 定義ファイルのままの人は "on access scanning"を使用せず、定義ファイルの更新を行ってください。

CAは最近トラブル続きですね

----------
AutoCAD malware: ACAD.VLX
CADソフトの定番、AutoCADのファイルを装ったMalwareがまた復活しているようです。
このMalwareは 2007年頃に「流行」したものとは違うタイプのようです。

AutoCAD Malicious Code / Virus Alert “acad.vlx” and Solution

NETで拾ったりメール添付されているファイルを開かないクセをつけましょう(基本)

----------
MS09-043
MS09-043
この件で驚かされるのは、この脆弱性が2年以上前にMicrosoftに報告されたものであるという点だ。

コノ前も似たような話があったような・・

----------
対戦型ゲームに連日の脆弱性

Vietcong 2 Console Output Format String Vulnerability
コンソールの文字列生成に使用された CNS_AddTxt() 関数の文字列フォーマットエラーに関連して、ニックネームに特殊な文字列フォーマットを使用するとサーバーにDOSを仕掛けたり、任意コード実行の可能性があります。
EAから出ている Viercong 1 にはこの脆弱性はありません。


PoC by -- Luigi Auriemma (また Altavista)

参考:
Vietcong 2[英](2K Games)

----------
Websense's Video -- July Threat
New Video - This Month in the Threat Webscape, July 2009
Youtubeでやってくれるのがいいですよね

一方・・・

2009年8月のワンポイントセキュリティ
小野寺です。
8月のワンポイント セキュリティ情報を公開しました。

事前通知の際にお知らせした通り、今月から、MSNビデオではなく、Silverlightを使用した新しいプレーヤーで提供しています。


----------
隣国から帰国して思ふこと
ところが、隣国のある大手企業では一見協力的なのですが、提出しているPCそのものが偽物だったりします。これは序の口で、従業員情報や勤務情報も虚偽ばかり。さらには人まで偽物でした。(書面上では本物)全てが組織的であり、「ここまでやるか!」と寧ろ感心してしまいました。

隣国ってどっち?(笑)

----------
絶望したっ!
ユーザーが制御できない「秘密cookie」、半数強のサイトが利用

のコメント欄が熱い(苦笑)

一般のひとの反応ってこんな感じなのネ? と改めて絶望感に浸れました。

あと、ソフトバンクさん・・
こんなカテゴリーを作っていいんですか?
トップ > インターネット、PCと家電 > ソフトウェア > ファイル共有、P2P

----------

EoF

Java SE 6 update 16 が公開されました

Posted in Announce, security on 8 月 13th, 2009 by gnome

[ATTENTION]
Java JRE(JRAじゃない)および JDK の Java6 update 16 が公開されました。
Java SE Downloads -- English

日本語版 : Java SE ダウンロードでは、現時点ではまだ update 15のままです。
Java Version Check でも update15でも問題ないと診断されるようです。

修正点:
Changes in 1.6.0_16 (6u16)

バグ: JDWP threadid changes during debugging session (leading to ignored breakpoints)
デバッグ中に ブレークポイントがスルーされてしまうという話

(開発者には深刻ですが)一般にはあまり影響はなさそうです。
しかし、updateが出ている以上、上げておいたほうがよいでしょう。

2009.08.13 木曜日

Posted in security on 8 月 13th, 2009 by gnome

左利きの日
左利きの生活環境の向上に向けた記念日であり、毎年8月13日がこの記念日。1992年8月13日、イギリスにある「Left-Handers Club」により、右利き用だけでない誰もが安全に使える道具を各種メーカーに対して呼びかけることを目的に提唱・制定された。同日は提唱者の誕生日である。

夜景の日
夜(8)景(トランプのK=13)に由来
函館夜景の日

----------
Apple works hard accordingly machine-gun patch

先日 MacOS X と Safari のパッチを立て続けに出し、ゼロデイのAppleの払拭に頑張っている Apple ですが、更に DNS 関連の パッチを出してきました。

About Security Update 2009-004
A remote attacker may be able to cause the DNS server to unexpectedly terminate
あれれ? BINDのCVE-2009-0696 ではありませんか?

CVE-2009-0696
The dns_db_findrdataset function in db.c in named in ISC BIND 9.4 before 9.4.3-P3, 9.5 before 9.5.1-P3, and 9.6 before 9.6.1-P1, when configured as a master server, allows remote attackers to cause a denial of service (assertion failure and daemon exit) via an ANY record in the prerequisite section of a crafted dynamic update message, as exploited in the wild in July 2009.
DNS Changerの問題とは関係ないようにも見受けられますが、非公開としている部分もありますのでよくわかりません。
MacOS X サーバ上で、DNS(named)を運用している方は今すぐにパッチを当ててください

Apple Security Update Released for BIND DNS
Apple drops (another) Mac OS X security patch

----------
GEM Engine Flawed

英国 Best Way社が提供する対戦型ゲームエンジンの GEM 2.x に脆弱性があり、悪意をもったサーバに接続するとリモートコード実行の可能性があるとのことです。
PoCが出ていますので、このゲームエンジンを使用したゲームをプレイしている方は注意が必要です。

GEM Engine Multiple Vulnerabilities
PoC -- Luigi Auriemma (す・・すみません Altavistaです・苦笑)

影響を受けるプロダクツ:
Men of War <= Ver 1.11.3 Official Site
Faces of War <= Ver 1.04.1 Official Site (JavaScript過多注意)
V tylu Vraga 2 <= Ver 不明

No fix.

----------
Flashの第三者クッキー

利用者の行動(ビヘイビア)を監視し、よりターゲットを絞った広告に使用するアドウェアがあることはご存知だとは思いますが、一般的な Spyware ブロッカーはその辺をすべてブロックしているはず・・・・?

Blocking those Secret, Stubborn Cookies
a report about the increasing use of flash cookies, using Adobe Flash, that are not affected the privacy controls setup in the web browser.
ウェブブラウザのプライバシーポリシーに制約を受けないFlashのクッキー使用が増えている。


Secret, Stubborn Cookies (August 10, 2009)
UCBのリサーチャーはインターネット上のウェブサイトの半数以上がユーザの行動と興味の対象を調べるために Adobe Flash クッキーを使用していると報告しましたが、これらのクッキーは、他の製品(suites)がその「トラッキング技術」に関して詳細を公開しているにもかかわらず、(Flash Cookiesは)プライバシーに関する4つの規則を遵守していない点について指摘しました。
Flash Cookiesは他の一般的なCookieと違い、ブラウザのプライバシーポリシーの制御を受けません。更には、ユーザが一般的なCookieを削除した後でも、それらのCookieを再利用するために Flash Cookieが使われています。


要するにゾンビクッキー状態なのです。

かなり長いですが 元の Wiredの記事は
You Deleted Your Cookies? Think Again
ゾンビの写真入り(笑)

気持ち悪い方は(みんな気持ち悪いはず)
Global Storage Settings panel

サードパーティ製のFlashコンテンツにコンピュータ上のデータを格納する事を許可します
がデフォルトでONになっていますので、OFFにしてください。

Firefoxの方は
BetterPrivacy (1.29)
のようなアドオンできちんとCookie管理をしたほうがよさそうです。

----------
2Wire

2Wire 2071 Gateway
2Wire 1800HW
2Wire 1701HG


この辺に見覚えのある方は
2WIRE(あるいは代理店)に確認を取ることをお勧めします。

パスワードをリセットさせられるという PoC が出ています。


----------
Microsoft (Fake) AV Collection

Win32/FakeRean and MSRT

すっかりコーナー化した、偽セキュソフトの画面コレクションです。

----------
Twitter DOWN again

Twitter、サイバー攻撃で再びダウン
ロシア政府が反政府的ブロガーを狙って仕掛けた攻撃ではないかとの説もある。
こんな出所不明なこと書いていいのかしらん(笑)

----------
Botの名前解決

THEPLANET ですからねぇ・・

72.167.49.117
69.162.84.186
216.245.213.194
74.53.240.82 (THEPLANET)


----------

『マウスパッド投げ世界大会2009』開催。

御影石のマウス投げは危険すぎる・・・
あと、人に見せられないほど怪しいマウスパッドもやめましょうね・・・

EoF

[EMERGENCY] Wordpress 2.8.4 Rapidly released

Posted in security on 8 月 12th, 2009 by gnome


[EMERGENCY]
WordPress 2.8.4: Security Release
Yesterday a vulnerability was discovered: a specially crafted URL could be requested that would allow an attacker to bypass a security check to verify a user requested a password reset. As a result, the first account without a key in the database (usually the admin account) would have its password reset and a new password would be emailed to the account owner. This doesn’t allow remote access, but it is very annoying.

DOWNLOAD NOW
Version 2.8.4

2.8.3 を使用中の方は直ちにアップデートしてください。

うち?
Wordpress 2.6 から上げてくれませんYO!(号泣

8月のMS定例パッチワーク

Posted in security on 8 月 12th, 2009 by gnome

2009 年 8 月のセキュリティ情報

MS09-043緊急Microsoft Office Web コンポーネントの脆弱性により、リモートでコードが実行されるCVE-2009-0562
CVE-2009-2496(*)
CVE-2009-1136
CVE-2009-1534
MS09-044緊急リモート デスクトップ接続の脆弱性により、リモートでコードが実行されるCVE-2009-1133(*)
CVE-2009-1929(*)
MS09-039緊急WINS の脆弱性により、リモートでコードが実行されるCVE-2009-1923(*)
CVE-2009-1924(*)
MS09-038緊急Windows Media ファイル処理における脆弱性により、リモートでコードが実行されるCVE-2009-1545(*)
CVE-2009-1546(*)
MS09-037緊急Microsoft ATL (Active Template Library) の脆弱性により、リモートでコードが実行されるCVE-2008-0015
CVE-2008-0020
CVE-2009-0901
CVE-2009-2493
CVE-2009-2494(*)
MS09-041重要ワークステーション サービスの脆弱性により、特権が昇格されるCVE-2009-1544(*)
MS09-040重要メッセージ キューの脆弱性により、特権が昇格されるCVE-2009-1922(*)
MS09-036重要Microsoft Windows の ASP.NET の脆弱性により、サービス拒否が起こるCVE-2009-1536(*)
MS09-042重要Telnet の脆弱性により、リモートでコードが実行されるCVE-2009-1930(*)
(*)reserved (未公開脆弱性)

長らく IN ZERO DAY に居座っていた Microsoft Office Web 脆弱性がようやく解決されました。
他にも利用されると凶悪そうな脆弱性が多数修正されていますので、即、今、すぐに(笑)パッチを充ててください。
CVE-2008とかありますね・・

----------
August 2009 Bulletin Release


MS09-035: ASP.NET Denial-of-Service vulnerability

また037(ATL)かよ!?と思った方、
MS09-037: Why we are using CVE's already used in MS09-035
Two of these CVE’s, CVE-2009-2493 and CVE-2009-0901 were also listed in MS09-035. You might be wondering, shouldn’t they already be fixed by the previous security update? It’s a little bit tricky to understand so we’ve built a table that we hope will help.
  CVE-2009-2493 & CVE-2009-0901
MS09-035 Addresses the vulnerability by releasing new ATL headers and libraries.
MS09-037 Addresses the vulnerability by releasing updated versions of Windows controls affected by the vulnerability.
So you can see that MS09-035 and MS09-037 both addressed different aspects of the same vulnerabilities.
そういうことですか・・

MS09-039: More information about the WINS security bulletin
Any potential attacks against the vulnerabilities addressed by security update MS09-039 will arrive on TCP or UDP port 42. Block those ports at your perimeter firewall to prevent Internet-based attacks.

----------
Microsoft August 2009 Black Tuesday Overview

Microsoft Releases August Security Bulletin

Microsoft: Exploits likely for 'critical' Windows vulnerabilities

Microsoft Patch Tuesday - August 2009

----------

ホットワード padding margin 火曜日 高校野球 記念日
割引クーポンまとめ情報 - クー割