跳到主要內容區
諮詢電話:02-29387599 校內分機:67599

Microsoft發布3月份安全性公告(MS06-011至MS06-012)

Microsoft於3月15日發布3月份安全性公告(共2項安全性公告)。本次所公佈的安全公告及安全等級,請參閱下表及下列各安全性公告整理說明。若使用者未能即時進行修補更新,將可能造成不明攻擊者遠端執行任意程式碼。

==如果您無法看到以下的內容,請至技術服務中心網站觀看==
 
 
【微軟資安】    美國微軟發布3月份安全性公告2則
【精選文章】    電腦寄生蟲(電腦病毒)的原貌
【工具軟體】    監控本地端系統TCP與UDP活動的應用程式-TDIMon
 

Microsoft發布3月份安全性公告(MS06-011至MS06-012)

Microsoft於3月15日發布3月份安全性公告(共2項安全性公告)。本次所公佈的安全公告及安全等級,請參
閱下表及下列各安全性公告整理說明。若使用者未能即時進行修補更新,將可能造成不明攻擊者遠端執行任意程式碼。

公告編號
安全等級
影響狀況
MS06-011
重要
某些指定的 Windows 服務中存在權限提高弱點
MS06-012
重大
Microsoft Office 的弱點可能會允許遠端執行程式碼。

Microsoft此次發布MS06-011至MS06-012,分別說明如下:
1.MS06-011 寬鬆的 Windows 服務 DACL 可能允許權限提高。

影響平台: 受影響的軟體: 
‧ Microsoft Windows XP Service Pack 1
‧ Microsoft Windows Server 2003 
‧ Microsoft Windows Server 2003 for Itanium-based Systems 
‧ 不受影響的軟體:
‧ Microsoft Windows 2000 Service Pack 4
‧ Microsoft Windows 98
‧ Microsoft Windows 98 Second Edition (SE) 
‧ Microsoft Windows Millennium Edition (ME)
‧ Microsoft Windows XP Service Pack 2
‧ Microsoft Windows XP Professional x64 Edition
‧ Microsoft Windows Server 2003 Service Pack 1
‧ Microsoft Windows Server 2003 with Service Pack 1 for Itanium-based Systems
‧ Microsoft Windows Server 2003 x64 Edition
說 明:

在 Windows XP Service Pack 1 某些指定的 Windows 服務中存在權限提高弱點,這些服務所預設的權限層級可能允許具有低階權限的使用者變更該服務有關的內容。 而在 Windows 2003 上,指定的服務所設定的權限層級可能允許網路設定操作員群組的成員變更與該服務有關的內容。 只有目標電腦上的網路設定操作員群組的成員,才能夠從遠端攻擊 Windows Server 2003,而且該群組沒有預設的使用者。 此弱點可能允許擁有有效登入認證的使用者取得 Microsoft Windows XP Service Pack 1 系統的完整控制權。

在本項微軟公告中所提到的六個指定的服務中,其中有四個服務 (NetBt、SCardSvr、DHCP、DnsCache) 要求使用者在具有權限的安全性內容中執行。 此外,另兩個服務 SSDPSRV 和 UPNPHost 雖然會允許通過驗證的使用者攻擊受影響的系統,但是卻只限於 Windows XP Service Pack 1。 攻擊者必須擁有有效的登入認證,才能利用這項弱點。 匿名使用者無法利用這個弱點。

影響狀況: 存在權限提高弱點。
解決方案: Microsoft 已於3月15日發布安全性的資訊安全公告(MS06-011),此公告含有更新修補程式,請使用者立即進行系統更新。
參考資料: http://www.microsoft.com/taiwan/security/bulletin/MS06-011.mspx。

2.MS06-012Microsoft Office 的弱點可能會允許遠端執行程式碼。

影響平台:

‧ Microsoft Office 2000 Service Pack 3 
‧ Microsoft Word 2000 (KB905553) 
‧ Microsoft Excel 2000 (KB905757) 
‧ Microsoft Outlook 2000 (KB905646) 
‧ Microsoft PowerPoint 2000 (KB905555) 
‧ Microsoft Office 2000 MultiLanguage Pack (KB905646) 
‧ Microsoft Office XP Service Pack 3
‧ Microsoft Word 2002 (KB905754) 
‧ Microsoft Excel 2002 (KB905755) 
‧ Microsoft Outlook 2002 (KB905649) 
‧ Microsoft PowerPoint 2002 (KB905758) 
‧ Microsoft Office XP Multilingual User Interface Pack (KB905649) 
‧ Microsoft Office 2003 Service Pack 1 或 Service Pack 2
‧ Microsoft Excel 2003 (KB905756) 
‧ Microsoft Word 2003 Viewer (KB914451)
‧ Microsoft Works Suite 2000 (KB905553) 
‧ Microsoft Works Suite 2001 (KB905553) 
‧ Microsoft Works Suite 2002 (KB905754) 
‧ Microsoft Works Suite 2003 (KB905754) 
‧ Microsoft Works Suite 2004 (KB905754) 
‧ Microsoft Office X for Mac 
‧ Microsoft Excel X for Mac
‧ Microsoft Office 2004 for Mac
‧ Microsoft Excel 2004 for Mac
不受影響的軟體:
‧ Microsoft Office Excel 2000 Viewer
‧ Microsoft Office Excel 2002 Viewer
‧ Microsoft Word 2003
‧ Microsoft Outlook 2003
‧ Microsoft Office PowerPoint 2000

說 明:

在易受影響的 Office 版本中,如果使用者以系統管理的使用者權限登入,成功利用此弱點的攻擊者 可以取得用戶端工作站的完整控制權。 攻擊者接下來將能安裝程式,檢視、變更或刪除資料,或建立 具有完整使用者權限的新帳戶。 系統上帳戶使用者權限較低的使用者,其受影響的程度比擁有系統管 理權限的使用者要小。

(1)透過具有格式錯誤的具名範圍的 Microsoft Office Excel 遠端執行程式碼弱點 
A.攻擊者可能會蓄意製作 Excel 檔案來允許,具有格式錯誤且具名範圍的 Excel 檔案執 行遠端程式碼。
B.在執行 Office XP 或 Office 2003 時,無法透過電子郵件自動利用此弱點。使用者必 須開啟電子郵件訊息中傳送的附件,或是攻擊者必須架設一個網站誘 導使用者去瀏覽網站並開啟Office Execl檔案,攻擊才可進行。

(2)透過具有格式錯誤的圖表物件的 Microsoft Office Excel 遠端執行程式碼弱點 
A.攻擊者可能會蓄意製作 Excel 檔案來允許,具有格式錯誤的圖表物件的Excel檔案執行 遠端程式碼。
B.在執行 Office XP 或 Office 2003 時,無法透過電子郵件自動利用此弱點。使用者必 須開啟電子郵件訊息中傳送的附件,或是攻擊者必須架設一個網站誘導使用者去瀏覽網站< 並開啟Office Execl檔案,攻擊才可進行。

(3)透過具有格式錯誤的公式或欄位描述的 Microsoft Office Excel 遠端執行程式碼弱點 
A.攻擊者可能會蓄意製作 Excel 檔案來允許,具有格式錯誤的公式或欄位描述的 Excel 檔案執行遠端程式碼。
B.在執行 Office XP 或 Office 2003 時,無法透過電子郵件自動利用此弱點。 使用者 必須開啟電子郵件訊息 中傳送的附件,或是攻擊者必須架設一個網站誘導使用者去瀏覽 網站並開啟Office Execl檔案,攻擊才可進行。

(4)透過具有格式錯誤的圖形的 Microsoft Office Excel 遠端執行程式碼弱點 
A.攻擊者可能會蓄意製作 Excel 檔案來允許,具有格式錯誤的圖形的 Excel 檔案執行 遠端程式碼。
B.在執行 Office XP 或 Office 2003 時,無法透過電子郵件自動利用此弱點。 使用者 必須開啟電子郵件訊息 中傳送的附件,或是攻擊者必須架設一個網站誘導使用者去瀏覽 網站並開啟Office Execl檔案,攻擊才可進行。

(5)透過具有格式錯誤的記錄的 Microsoft Office Excel 遠端執行程式碼弱點
A.攻擊者可能會蓄意製作 Excel 檔案來允許,具有格式錯誤的記錄的 Excel檔案執行遠 端程式碼。

B.在執行 Office XP 或 Office 2003 時,無法透過電子郵件自動利用此弱點。 使用 者必須開啟電子郵件訊息 中傳送的附件,或是攻擊者必須架設一個網站誘導使用者去 瀏覽網站並開啟Office Execl檔案,攻擊才可進行。

(6)格式錯誤的傳閱名單遠端執行程式碼弱點 
A.攻擊者可以蓄意在 Office 文件中製作傳閱名單,允許從遠端執行程式碼,以利用 Office 中存在遠端執行程式碼的弱點進行攻擊。成功利用此弱點的攻擊者可以取得 受影響系統的完整控制權。
B.在執行 Office XP 或 Office 2003 時,無法透過電子郵件自動利用此弱點。 使 用者必須開啟電子郵件訊息 中傳送的附件,或是攻擊者必須架設一個網站誘導使用者 去瀏覽網站並開啟Office Execl檔案,攻擊才可進行。

影響狀況: 攻擊者可能利用此漏洞在機器上執行遠端執行程式碼。
解決方案: Microsoft 已於3月15日發布安全性的資訊安全公告(MS06-011),此公告含有更新修補程式,請使用者立即進行系統更新。
參考資料: http://www.microsoft.com/taiwan/security/bulletin/MS06-012.mspx
 

電腦寄生蟲的原貌 (The True Computer Parasite)
概述: 電腦病毒之威脅的探討論文出現至今已二十多年,其威脅也愈來愈嚴重。在2004年的電腦犯罪 與安全調查中,病毒的問題已位居首位,是最常遇到也最麻煩的問題。但是在電腦病毒威脅的影響,代 表了什麼意義?

電腦病毒之威脅的探討論文出現至今已二十多年,其威脅也愈來愈嚴重。在2004年的電腦犯罪與安全 調查中,病毒的問題已位居首位,是最常遇到也最麻煩的問題。

生物學上的病毒有幾個特質:
1.快速且有效的散佈。
2.中毒者不會馬上出現明顯症狀,以便病毒不會提早被發現而被催毀。
3.可由中毒者身上獲得有用資源。
電腦病毒經過多年的演變已逐漸擁有以上三個特質,成為在電腦中真正的寄生蟲。

惡意軟體的演進過程如下: 
1990年代中期:惡意軟體由感染開機磁區與檔案改為微型的病毒,這可使惡意軟體附在使用者經常交換 使用的檔案中,藉此散佈。 1990年代後期:惡意軟體中加入了大量自動寄送郵件的功能。取代了由使用 者手動寄送郵件的機制。現在,為了避免使用者要開啟受感染郵件附檔才有可能中毒的情形。病毒利用 系統弱點,不需與使用者互動,便有可能中毒。

也因此惡意病毒散佈速度迅速增加。在2004年,每12封電子郵件中,便有一封是帶有病毒的郵件。這些惡 意軟體還發展出一套如同生物學上寄生蟲的生存模式。他們會終止防毒軟體的程序,甚至擋住存取防毒軟 體廠商網站的連線。

一般人對於病毒所帶來的影響還停留在:影響系統運作、中斷操作程序或損毀資料之類。而這些新的惡意 軟體不只會破壞系統,更有可能在不知不覺中感染電腦系統,並開啟後門,成為攻擊的跳板或目標。

最近幾年出現了一些駭客,他們撰寫病毒並不是為了出名,而是為了賺錢。這些攻擊者將受感染電腦累積 到一定數量後,集合大量電腦系統的運算能力與網路頻寬,便成為一項他們所擁有的強大資源。根據統計 ,這些僵屍電腦的數量在2004年的前六個月,由2000台激增至30000台以上。

有了這樣強大的資源,這些駭客便利用兩種方法獲取金錢利益。一種是將這些電腦的控制權借給垃圾郵件 發送者,以發送大量郵件,每小時費用為100美金。另一種是發動分散式阻斷服務攻擊,向無法提供服務的 受害網站索取金錢,這些受害網站包含網路商店、線上賭博網站…等,根據報導,有一家受害網站被俄國犯 罪組織索取高達50000美金的金額。而中小型企業的主機或個人電腦,若沒有做好安全防護,都有可能成為 其中之一的僵屍電腦,成為駭客獲利來源的幫手。

根據統計,目前有80%以上的垃圾郵件來源,都是由上述這些僵屍電腦所發出。企業必須積極的採取防毒 與其他網路安全管理對策,因為現在很多應用系統都已經網路化,員工可從家中連線至公司系統,若員工 使用的電腦已中毒或被開啟後門,公司系統相對的也存在遭受惡意軟體攻擊的風險。

毫無疑問的,惡意軟體會持續發展下去,我們所面對的威脅也會愈來愈嚴重。行動平台與無線上網技術成 熟後,新型態的攻擊也隨之出現,目前已有手機病毒出現,雖然尚未造成重大的損害,但我們仍不可掉以 輕心。

總結以上,近幾年來電腦病毒已跳脫實驗室環境,成為可快速傳播並有效攻擊的真正電腦寄生蟲。過去電 腦病毒所帶來的威脅,未來仍將持續存在,且型態不斷地更新,此外,電腦病毒攻擊背後所隱藏的金錢利 益,是值得我們深入研究探討的。

本文摘要自Securityfocus網站,若希望觀看全文可至下列連結查閱。
http://www.securityfocus.com/infocus/1838

 

監控本地端系統TCP與UDP活動的應用程式-TDIMon
TDIMon是一套讓您監控本地端系統TCP與UDP活動的應用程式。它是目前用來追蹤網路相關 設定問題與分析應用程式網路流量使用率最強大的工具軟體。TDIMon可監控作業系統核心 內傳送驅動界面 (Transport Driver Interface) 層的網路作業活動。TDI是用來擬訂堆疊 (如:TCP與UDP)的介面。多數的TDI指令直接與WinSock函式通聯及作業銷相關,所以可以 接此了解主機上的網路作業活動。請至微軟網站免費下載Windows 2000 DDK,以獲得進一 步的TDI文件與TDIMon指令說明。TDIMon可執行於下列作業系統:Windows NT 4.0, Windows 2000 (Win2K), Windows XP, Windows 95與Windows 98

在Windows NT與Windows 2000上,只要執行TDIMon檔案(tdimon.exe),TDIMon便會立即開 始紀錄TCP/IP活動。而要在Windows 95上執行TDIMon,必須先從微軟網站下載並安裝 WinSock2 update。請注意在Windows NT/2000上執行tdimon.exe,必須在本機磁碟區,並 且有管理者權限。在Windows NT與Windows 2000上,TDIMon啟動後只會顯示部份遠端端點 的位址。需付費取得Winternals Software TCPView專業版,才能看到所有的遠端位址。 在Windows 95與Windows 98上,必須安裝WinSock2驅動程式並重新啟動系統,TDIMon才可 正常運作。

當事件結果輸出時會附上一個序號。若您的系統產生TCP/IP活動的速度快過TDIMon蒐集與 顯示的負載能力,便會產生不連續的序號。所有的TDI作業均為非同步,若一個作業在其 他作業開始後才結束,完成的序號以”狀態碼-完程序號#”(“Status Code-Completion Sequence#”)的 形式顯示於Result欄位。舉例來說,若一個作業開始時的序號為1,另一個序號為2的作業 開始,並在第一個作業結束前先行結束。第一個作業便會在Result欄位顯示”SUCCESS-3”。

功能目錄、熱鍵或工具列按鈕均可用來清除視窗畫面、儲存監控資料到某個檔案、搜尋輸出 結果並改變視窗字形。當您每次離開TDIMon時,它會記住視窗位置、輸出欄位寬度、選擇的 字形、過濾設定與時間戳記模式。

(二)工具資訊:http://www.sysinternals.com/Utilities/TdiMon.html

 

 
瀏覽數:
登入成功