Microsoft: wirusy na IE to nie zawsze nasza wina

23.11.2008 0:02, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

W webcaście będącym częścią Black Hat Webinar zabrał głos Eric Lawrence, Security Program Manager w grupie produktowej Internet Explorera. Stwierdził on, że w przypadku problemu clickjackingu winien nie jest Microsoft tylko twórcy wtyczek do przeglądarek. Według niego obecnie coraz rzadziej twórcy wirusów za cel obierają sobie przeglądarki, zamiast tego skupiają się na różnego rodzaju dodatkach.

Lawrance zauważa, że przeglądarki są coraz trudniejszymi celami, jest ich też na rynku więcej niż kiedyś. Pisanie efektywnych wirusów staje się mniej opłacalne niż kiedyś. Jednocześnie wzrosła ilość instalowanych przez użytkowników wtyczek, np. Flash, PDF, QuickTime. Z kolei luki wykrywane są w nich dosyć często. Wykorzystując więc dziurę w popularnej wtyczce można stworzyć wirusa niezależnego od przeglądarki. W ten sposób wtyczki stały się nowym celem twórców szkodliwego oprogramowania.

Pracownik Microsoftu zwrócił też uwagę na funkcję per-site ActiveX w Internet Explorerze 8, która ma pomóc w rozwiązaniu problemów z wtyczkami. Dzięki niej po instalacji kontrolki ActiveX na danej stronie nie będzie ona dostępna na innych stronach, łącznie ze stronami przygotowanymi przez osoby chcące wykorzystać lukę w kontrolce.

r   e   k   l   a   m   a

Komentarze (40)  

Avatar
Smaky (niezalogowany) | 23.11.2008 0:23#1

Dlatego powinno się tylko instalować wtyczki podpisane cyfrowo, natomiast ActiveX to zło.

Avatar
Fox (niezalogowany) | 23.11.2008 0:25#2

Może wirusy to nie ich wina, ale ich wina, że IE nie jest łatany.

Avatar
ja (niezalogowany) | 23.11.2008 0:33#3

No taaak !. To wszystko wina wtyczek, szczególnie w IE, gdzie jest ich jak na lekarstwo. Żenada jednym słowem. Kepską wymówkę sobie znalezli.

Avatar
anonim (niezalogowany) | 23.11.2008 0:36#4

Czyli, że jak zainstaluje sobie ActiveX na stronie A, to strona B używająca tego samego ActiveX nie będzie działać dopuki nie zainstaluje tego samego po raz drugi? Ergonomiczne...

Avatar
danio (niezalogowany) | 23.11.2008 0:42#5

@Fox: przecież jest łatany, co jakiś czas wychodzą poprawki dla IE razem z innymi biuletynami zabezpieczeń

Avatar
cX (niezalogowany) | 23.11.2008 0:43#6

Po części ma racje, po części...

Avatar
Joe (niezalogowany) | 23.11.2008 0:48#7

Oczywiście, programiści i autorzy wtyczek specjalnie je piszą tak by na IE były problemy a na innych przeglądarkach nie.

Avatar
Saint_Benji (niezalogowany) | 23.11.2008 0:50#8

I ich wina ze test acid 2 jak i 3 maja centralnie w d***e ;]

Avatar
mix kolanko (niezalogowany) | 23.11.2008 0:51#9

to się kupy nie trzyma.
nie opłaca się pisać efektywnych wirusów pod przeglądarki bo jest ich dużo... a opłaca się pisać pod konkretne wtyczki kiedy jest ich jeszcze więcej i wielu użytkowników ich nie instaluje ?

Avatar
Fox (niezalogowany) | 23.11.2008 0:56#10

@danio
To co robi MS nazywasz łataniem? Dobrze, że to robią, ale niech wezmą przykład np. z ff.

Avatar
Radek (niezalogowany) | 23.11.2008 0:57#11

Maja racje, pluginy to pieta achillesowa przegladarek.
Tyle sie ostatnio robi roznych nowych przegladarek, a powinien ktos pomyslec i zrobic raz a dobrze przegladarke bez pluginow
za to z dobra osbluga nowych standardow HTML i CSS itp. takie cos dla tych co nie lubia wirusow w swoich komputerach bo np. obsluguja swoje kont bankowe przez internet.
Wiem ze przesadzam ale czy aby napewno?

Avatar
plugin (niezalogowany) | 23.11.2008 2:11#12

Po części to prawda po części

Avatar
henk (niezalogowany) | 23.11.2008 3:04#13

@Radek

taką przeglądarką jest Opera, może jeszcze nie w 100%, ale trzymam kciuki, że niedługo tak będzie

Avatar
Krzysztof (niezalogowany) | 23.11.2008 9:23#14

@Radek: ja mam podobne oczekiwania, nie wiem tylko, czy wiesz, ze przegladarka, ktora opisales juz istnieje - wyprobuj Chrome.

Avatar
Pryka (niezalogowany) | 23.11.2008 10:15#15

@Krzysztof ta wypróbuj chrom i daj się szpiegować Google :D

Avatar
homo_googleticus (niezalogowany) | 23.11.2008 11:35#16

anonim | IPHASH : 0V-G6-Z2-FF | 22.11.2008, 23:36
Mam nadzieję, że nie robisz jaj.

http://tnij.org/ceil

IE8 doczekał się Flashblocka `(|:-)

Avatar
anonim (niezalogowany) | 23.11.2008 11:51#17

Google Chrome wysyła mase dziwnych pakietów do dziwnych IP... (netstat i Monitor sieci w Kasperskym) natomiast IE 3 razy mniej :) (i się na to zgodzilem, program poprawy jakosci)

Avatar
Luke (niezalogowany) | 23.11.2008 12:04#18

na clickjacking jest b. skuteczna wtyczka o nazwie NoScript jest ona tylko dla Mozilli Firefox (i jej podobnych czyli np. Iceweasel ;) )
ta wtyczka nie tylko blokuje wszystkie reklamy ale również uniemożliwia szpiegowanie Online!!!
ci od IE powinni się zastanowić nad tą wtyczką i zrobić coś podobnego dla ich przeglądarki ;)

Avatar
kriwak (niezalogowany) | 23.11.2008 14:20#19

TO MOJA WINA SORRY CHŁOPAKI:))

Avatar
VebVe (niezalogowany) | 23.11.2008 15:12#20

"To co robi MS nazywasz łataniem? Dobrze, że to robią, ale niech wezmą przykład np. z ff."

niby po co? FF będzie łatany bez końca xD FF to taki open sourcowy IE tylko łatają co jakiś czas żeby userzy czuli się że mają dobra przeglądarkę xD

Co do tematu to rzeczywiście Flash to porażka a to jedna z najpopularniejszych wtyczek...

Avatar
Zulu (niezalogowany) | 23.11.2008 16:19#21

@mix kolanko
... czytanie ze zrozumieniem, założe się, że masz zainstalowanego Flasha, i tu Cię zaskoczę, to też jest wtyczka! i to działająca w każdej praktycznie przeglądarce, nie piszą tu o wtyczkach typu "ad-block" czy innych np do firefoxa, tylko o takich, które praktycznie na każdym komputerze są.

Avatar
Radek68 (niezalogowany) | 23.11.2008 16:51#22

"Pracownik Microsoftu zwrócił też na funkcję per-site ActiveX w Internet Explorerze 8, która ma pomóc w rozwiązaniu problemów z wtyczkami."

Zwrócił na funkcję? A feee...

Avatar
lol (niezalogowany) | 23.11.2008 17:09#23

A kogo wina? No chyba nie moja... żal mi Micro$*....

Avatar
Fox (niezalogowany) | 23.11.2008 17:49#24

@VebVe
To dlaczego nie uzywasz IE?

Avatar
Killavus (niezalogowany) | 23.11.2008 18:59#25

ActiveX samo w sobie jest problemem - jak na język używany w tworzeniu stron WWW ma zdecydowanie zbyt duże uprawnienia do działania na komputerze klienta.

Co do wtyczek - czy przeglądarka nie może zapewnić odpowiednio zabezpieczonego, odizolowanego środowiska w ktorym będą one pracować?

Pozdrawiam.

Avatar
TroPtyN (niezalogowany) | 23.11.2008 19:51#26

Nie mylcie wtyczek od zewnętrznych producentów (np. Flash, Java itp.) z rozszerzeniami Fx stworzonymi na bazie XUL-a.

@VebVe:

"FF to taki open sourcowy IE (...)"

IE i Fx mają tyle samo podobieńst, co picie w Szczawnicy a szczanie w piwnicy.

Avatar
Operator (niezalogowany) | 23.11.2008 21:42#27

only Opera

Avatar
VebVe (niezalogowany) | 23.11.2008 23:19#28

"To dlaczego nie uzywasz IE?"

Bo nie jestem jedynym użytkownikiem komputera i FF jest ustawiony jako domyślna i powiem ci że mnie to wisi czy używam FF czy Opere czy IE albo Chrome... Różnią się tylko wyglądem a wszystkie mają luki więc co za różnica z której potencjalny hacker wyciągnie dane?

Avatar
BORG (niezalogowany) | 24.11.2008 0:27#29

Jesteśmy Borgiem, zostaniecie zasymilowani, opór jest daremny.

Avatar
pablo (niezalogowany) | 24.11.2008 0:59#30

heh to niech sobie wyciagaja dane wisi mi to tak samo nie mam nic ciekawego na kompie wiec niech wyciagaja

Avatar
ffatman (niezalogowany) | 24.11.2008 1:28#31

Kpina wzywe oczy, ze nie IE i jego biblioteki sa problemem. W Win IE, nawet w Viscie, jest nieusuwalnym elementem systemu a wiekszosc ostatnich atakow jest przez trzecie programy i wtyczki jest via biblioteki IE i jego /ich ustawienia. Wiekszosc z tych atakow na innych systemach nie dziala.
@Radek: Opra.
@VebVe: Jak ci wisi to sie nie wypowiadaj. (Ps.: Zatakuj przez flasha Ubu/Deb).

Avatar
ffatman (niezalogowany) | 24.11.2008 1:29#32

PS.; IE jest archaiczna wtyka w systemi z czasow kiedy pla

Avatar
ffatman (niezalogowany) | 24.11.2008 1:33#33

PS.: IE jest pieta Achillesowa internetu, anachroniczna pozostaloscia z czasow, kiedy planowano internet jako interaktywny sklep z dostepem przez platne konto.

Avatar
ZBOR (niezalogowany) | 24.11.2008 11:25#34

"Może wirusy to nie ich wina, ale ich wina, że IE nie jest łatany."

Samo łatanie IE nic tu nie da, nie da nic nawet łatanie systemu. Trzeba po prostu zaprojektować nowy system i napisać go kompetnie od zera, a nie robić zlepka kilkunastu pomysłów wziętych z innych systemów nie koniecznie z powodzeniem + windows po liftingu z nowym wyglądem i wymaganiami i sprzedawać to jako nowy produkt.
Pare razy instalowałem IE 6 na linuxie za pomocą Wine i Cedega i łaziłem po stronach gdzie na pewno można coś złapać :) i za każdym razem po przeskanowaniu partycji linuxowym antvirem Clamscan jak i MKS_Vir uruchamianym z przeglądarki czy po przeskanowaniu programem Ad-aware okazywało się że Linux "nic nie złapał"
Wniosek to nie przegładarka jest dziurawa to dziurawy jest system na jakim dziala.W końcu jakby nie patrzeć IE sama sobie zasobów nie przydziela przydziela mu mu je windowsowy kernel :)

Avatar
TroPtyN (niezalogowany) | 24.11.2008 12:43#35

@VebVe:

"Różnią się tylko wyglądem (...)"

Proszę, nie pisz tak nierozsądnych rzeczy... Różnią się, i to bardzo, ale zdecydowana większość użytkowników o tym nie wie, gdyż potrafią oni dostrzec wyłącznie otoczkę tych aplikacji. A wygląd to nie wszystko.

Avatar
Jam Jest (niezalogowany) | 24.11.2008 16:18#36

Czas najwyższy uśmiercić IE6, moim zdaniem im dłużej będzie się ten twór uwzględniać przy budowie serwisów tym dłużej użytkownicy będą kisić się na IE6 i utrudniać życie przeglądarką która nie spełnia elementarnych standardów W3C.

Jest już wystarczająco alternatywnych przeglądarek by wymuszać u takich konserwatywnych niereformowalnych użytkowników zmianę przeglądarki umi3eszczając stosowne komunikaty o nieobsługiwaniu przestarzałej i niezgodnej z W3C przeglądarki jaką jest IE6. Raz a dobrze powinna ta wersja IE zostać uśmiercona.

Avatar
kwiat (niezalogowany) | 24.11.2008 17:21#37

Myślicie że opłaca się instalować antywirusa? Czy tylko raz w tygodniu przeskanować komputer?

Avatar
lides (niezalogowany) | 27.11.2008 13:59#38

I tak przeglądarki nie są rzeczą, którą zajmuje się Microsoft. Gdyby zaczęli konkurować również w tej dziedzinie - zostaliby oskarżeni o próbę zmonopolizowania rynku.
Skupiają się na innych rzeczach. Nawet zaczynają wspierać małe firmy w ich rozwoju. Na przykład obniżono dla nich cenę Office Small Business o ok. 40%.

Avatar
sebuś (niezalogowany) | 27.11.2008 19:21#39

o czym wy piszecie ??????

Avatar
adblock (niezalogowany) | 14.03.2010 14:37#40

no tak, Microsoft nigdy nie jest winien, za blue screeny w poprawce KB977165 też nie. W umowie licencyjnej jest zapis mówiący że nic tak naprawdę nie odpowiadają.

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av