وسم التدوينة Exploit
G Data تطلق أداة مجانية للوقاية من ثغرة Windows shortcut files
G Data تطلق أداة مجانية للوقاية من ثغرة Windows shortcut files
قامت شركة G Data باتباع نهج شركة Sophos من خلال إطلاق أداة مجانية للوقاية من ثغرة Microsoft التي تصدرت عناوين الأخبار مؤخراً والتي يستغلها المخترقون للتسلل إلى نظامك وتستفيد منها الفيروسات في الانتشار من خلال استغلال خطأ في تصميم ملفات الاختصار تسمح من خلالها بتنفيذ شفرات برمجية خبيثة بشكل لم يسبق له أن حصل من قبل.
بعد التثبيت تقوم هذه الأداة بمراقبة عمليات إظهار أيقونات ملفات الاختصارات وتمنع التنفيذ الفوري للشفرات الخبيثة المحقونة بها. ستقوم الأداة بالسماح بإظهار أيقونات ملفات الاختصارات في النظام التي تحوي على إجراءات سليمة في العرض بصورة طبيعية كالمعتاد، لكن في حال تم اكتشاف إجراءات خبيثة فإن أيقونة حمراء
ستظهر لتنبيه المستخدم.
وفقاً لـ G Data فإنه حالما تقوم Microsoft بإصدار ترقيع رسمي سيكون بإمكان المستخدمين إزالة هذه الأداة ببساطة بعد تحميل وتثبيت الترقيع في أنظمتهم.
بالإمكان تحميل أداة “G Data LNK Checker” من خلال النقر على الرابط.
للإطلاع على تفاصيل أكثر حول الخبر الرسمي يمكن مراجعة التدوينة على موقع الشركة.
Sophos تطلق أداة مجانية للوقاية من الهجمات عبر ثغرة ملفات LNK لنظام Windows
Sophos تطلق أداة مجانية للوقاية من الهجمات عبر ثغرة ملفات LNK لنظام Windows
قامت شركة Sophos الأمنية بإطلاق أداة مجانية للوقاية من ثغرة نظام Windows الخاصة بملفات الاختصارات والتي أصابت العالم بالهلع!
ونظراً لكون الثغرة أصبحت مكشوفة للجميع لأكثر من أسبوع ولم تقم Microsoft سوى بالإعلان عن حل وقائي غير عملي ريثما يتم إصدار ترقيع رسمي – وهو تعطيل ملفات الاختصار الأمر الذي يؤدي إلى إظهار جميع الاختصارات على سطح المكتب وفي شريط المهام وقائمة ابدأ بصورة مزعجة وغير مرغوبة إطلاقاً- قامت Sophos بإطلاق هذه الأداة للوقاية من الثغرة.
تقوم الأداة باعتراض ملفات الاختصار التي تحوي على الاستغلال وتقوم بالتحذير من وجود محاولة تنفيذ شفرات برمجية خبيثة عبره. هذا يعني أنها ستقوم بإيقاف المخاطر نتيجة استغلال هذه الثغرة ونشرها عبر وسائط التخزين المحمولة مثل USB stick.
Graham Cluley، أحد كبار الاستشاريين التقنيين في شركة Sophos عقب يقول حول ما يحدث
لقد رأينا حتى الآن كل من دودتي Stuxnet و Dulkis بالإضافة إلى تروجان Chymin تقوم باستغلال هذه الثغرة في محاولة لمساعدتها على الانتشار أكثر فأكثر وإصابة المزيد من الأنظمة. Stuxnet تصدرت عناوين الصحف والأخبار لكونها تستهدف أنظمة SCADA الخاصة بـ Siemens وتبحث عن مخططات لمنشآت حساسة مثل معامل توليد الطاقة. التفاصيل الخاصة باستغلال هذه الثغرة أصبحت منشورة على الإنترنت، مما يعني بأنها أصبحت مثل لعبة الأطفال للقراصنة الآخرين ليقوموا باستغلالها وإنشاء هجمات جديدة.
يمكن تشغيل الأداة المجانية من Sophos إلى جانب إلى برنامج حماية من الفيروسات دون مشاكل وتضيف طبقة أخرى من الحماية لإيقاف الهجمات الخاصة بهذه الثغرة. على عكس حل Microsoft الوقائي الضعيف لا تقوم هذه الأداة بتشويه ظهور الأيقونات السليمة في نظامك – مما يعني أنك تستطيع متابعة عملك براحة أكبر كما من قبل دون الانزعاج من اختفاء صور أيقونات ملفات الاختصارات.
بالإمكان تحميل أداة “Windows Shortcut Exploit Protection Tool” من Sophos بالنقر على الرابط.
للإطلاع على تفاصيل أكثر حول الأداة واستخدامها مع فيديو يوضح عملها أثناء التعرض للإصابة يمكن مراجعة الرابط التالي.
الإعلان عن ثغرة في بروتوكول WPA2 المستخدم لتأمين الشبكات اللاسلكية WiFi
الإعلان عن ثغرة في بروتوكول WPA2 المستخدم لتأمين الشبكات اللاسلكية WiFi
تم منذ بضع ساعات نشر إعلان لأحد الباحثين في أمن الشبكات اللاسلكية العاملين في شبكات AirTight أحد مزودي خدمات منع الاختراق intrusion prevention provider يتحدث عن ثغرة لاختراق للشبكات اللاسلكية المشفرة والتي لا تحتاج فيها إلى التزويد بمفتاح تشفير، ثغرة دعتها AirTight بأنها ثغرة موثقة لكنها غير منتشرة ومعروفة في WPA2.
وفقاً لتصريحات AirTight فإنها ستقوم بالإعلان عن طريقة الاستغلال في مؤتمري Black Hat و DefCon القادمين هذا الأسبوع في ولاية لاس فيغاس الأمريكية.
“محمد سهيل أحمد” الباحث العامل في شبكات AirTight قام بالكشف عن استغلال WPA2، والذي قالت الشركة بأنه موجود في السطر الأخير من الصفحة 196 في وثائق IEEE 802.11 القياسية (بعد المراجعة)، مما دعى الشركة إلى إعطاء الثغرة الاسم “Hole 196″.
Ajay Gupta، الذي يكتب في مدونته لصالح infosecurity قال بأنه حتى الآن، WPA2 (تشفير AES مع بروتوكول المصادقة 802.1x) كان يعتبر أحد أكثر أنظمة أمن شبكات WiFi اللاسلكية متانة، وذلك بسبب قدرة WPA2 على كسر هجمات brute-force التي تعتمد على المعاجم dictionary attacks.
وقد ذكرت مصادر تابعة لقسم الهندسة في شركة AirTight بأنه على الرغم من أن WPA2 منيع ضد ثغرة بروتوكول TKIP التي تصيب إعدادات بروتوكول WPA (الإصدار الأول)، فإن الاثنين يشتبه بكونهما مصابان بثغرة Hole 196.
استغلال ثغرة Hole 196 لأمر سهل وبسيط
كتب Gupta يقول
مما يعني، بأن الثغرة يمكن أن تقود إلى هجمات داخلية من قبل موظفين غير موثوق بهم أو إلى التجسس من قبل أطراف غير مخول لها، لو قورنت مع ثغرة WPA TKIP التي كانت أقرب إلى كونها نظرية وصعبة الاستغلال بهدف تنفيذ أي هجوم.
وفقاً لمحمد سهيل أحمد مكتشف الثغرة، فإنها تسمح للأشخاص المسموح لهم authorized users استخدام الشبكة بتخطي عملية تشفير المفتاح الخاص والمصادقة، مما يجعل الشبكات عرضة للمخاطر من الداخل. وحسبما ذكرت AirTight بأن هذه الثغرة بالإمكان تضمينها وتنفيذها من خلال استغلال البرامج مفتوحة المصدر المتوفرة ولا يمكن اكتشافها إلا من خلال مراقبة البيانات المنتقلة عبر الشبكات اللاسلكية.
للإطلاع على التدوينة الأصلية يمكن مراجعة الرابط، وللإطلاع على الخبر الأصلي على موقع شبكات AirTight يمكن مراجعة الرابط.
ثغرة خطيرة في Java Deployment ToolKit .. وأية ثغرة!
ثغرة خطيرة في Java Deployment ToolKit .. وأية ثغرة!
قام Tavis Ormandy أحد مهندسي Google بنشر تفاصيل ثغرة اكتشفها في حزمة Java Deployment ToolKit على الإنترنت، و التي تسمح للمهاجم بتنفيذ كود ضار (ملف *.jar خبيث) على جهاز المستخدم من خلال المتصفح – أي متصفح! – بطريقة شرعية، مما يعني أن تقنيات الحماية مثل DEP و ASLR لن تستطيع إيقافها!
تزود Java Web Start (المعروفة اختصاراً بـ jws) مطوري جافا بطريقة تسمح لهم بتشغيل وتنصيب برامج عبر المتصفح من نوع *.jnlp
ابتداء من الإصدار Java 6 u10، قامت Java بتوزيع plugin تدعى “Java Deployment Toolkit” توفر للمطورين طريقة أبسط لتوزيع برامجهم على المستخدمين، والتي يتم تثبيتها بصورة افتراضية من قبل JRE (Java Runtime Environment) ومعلّمة على أنها safe لنشر السكربتات.
تقوم وظيفة launch() بأخذ وسيط عبارة عن URL تقوم بتمريره للمقبض المسجّل الخاص بملفات JNLP الذي هو افتراضياً javaws.
المشكلة الموجودة هي أنه لا يتم التحقق بشكل كاف من هذا الوسيط URL، مما يسمح لنا بتمرير وسائط اختيارية إلى javaws، الأمر الذي يؤدي بدوره إلى توفير وسيلة لتمرير وسائط command line يتم من خلالها خلق ثغرة.
يقول Tavis:
البساطة في اكتشاف هذه المشكلة أكّدت لي بأن نشر هذه المعلومات عن الثغرة على العموم هو في صالح الجميع، عدا الشركة المنتجة.
الإصدارات المصابة:
جميع الإصدارات منذ Java 6 update 10 الخاصة بنظام Windows، كما أن تعطيل الـ Plugin غير كاف لمنع المشكلة، حيث إن الحزمة يتم تثبيتها بشكل مستقل.
http://java.sun.com/javase/6/docs/technotes/guides/jweb/deployment_advice.html
يعتقد Tavis بأن الإصدارات الخاصة بأنظمة تشغيل أخرى غير Windows غير مصابة بهذه الثغرة (يا سلام
)
الحماية:
ينصح Tavis بأن يتم استخدام متصفح Mozilla Firefox مع إضافة NoScript والتي تعطي للمستخدم إمكانية أكبر في التحكم بما يتم تشغيله في المتصفح، إلا أن هذا الإجراء يعتبر مؤقتا ريثما تقوم الشركة بإصدار ترقيع أمني لها.
للإطلاع على تفاصيل أكبر عن المشكلة، يمكنك مراجعة هذا الرابط
نشر استغلال لثغرة متصفح Internet Explorer 6/7 الأخيرة
يبدو أن 0-day PoC لثغرة IE 6/7 الأخيرة التي كتبنا عنها منذ بضع أيام تم نشره في الانترنت بمجرد اكتشاف الثغرة وفقاً لتقرير أعدّته Symantec.

الاستغلال يستهدف ثغرة مكتشفه في الطريقة التي يستخدم متصفح Internet Explorer معلومات CSS المستخدمة في معظم صفحات الويب على الانترنت.
PoC:
حان الوقت للانتقال إلى متصفح آخر، ولو بشكل مؤقت.. لكن هل يمكن أن تنتقل إلى الإصدار 8 في ظل نشر خبر آخر بأن IE8 و ميكانيكية الحماية من XSS تحوي على خطأ تصميمي يخلق ثغرات XSS في المواقع التي لا تحوي أساساً على ثغرات؟ ![]()
المصدر:










