Microsoft po Pwn2Own: Windows 7 je vraj bezpečný

Windows7.jpg Microsoft po skončení hackerskej súťaže Pwn2Own, pri ktorej došlo k pokoreniu IE a Firefoxu pomocou technológií DEP a ASLR vo Windows 7 s odstupom niekoľkých dní oznámil, že nie je dôvod na paniku.

Minulý týždeň sme vás informovali o výsledkoch súťaže, pri ktorej padli všetky hlavné prehliadače a tento rok prvýkrát aj iPhone. Microsoft sa nechal počuť, že pre pád prehliadačov boli zneužité obe technológie ktoré majú podobným útokom zabrániť, avšak v žiadnom prípade to neznamená, že sú bezvýznamné a používatelia by sa mali obávať.

Pete Lepage, produktový manažér Internet Exploreru, sa zastal technológií DAP (Data Execution Prevention) a ASLR (Address space layout randomization.) "Tieto technológie nie sú navrhnuté pre 100 % obranu pred útokom, ale pre čo najväčšie sťaženie zneužitia zraniteľnosti prehliadača." Na Windows Security blogu prirovnal Lepage metódu zneužitia týchto technológií k protipožiarnemu sejfu. "Bez ochrany vydrží trezor hodinu až dve. S ochranou vydrží dlhšie, ale samozrejme nevydrží navždy."

Len pre oživenie pamäti pripomeňme k čomu obe technológie slúžia. DEP bola predstavená v roku 2004 pri uvedení SP2 pre Windows XP a slúži na zabránenie spustenie škodlivého kódu. ASLR prišla na svet s operačným systémom Windows Vista v roku 2007 a zabezpečuje náhodné generovanie kľúčov v pamäti pre sťaženie útokov. Navyše, ak beží Internet Explorer v používateľskom účte s obmedzenými oprávneniami, je spustený v tzv. chránenom režime, ktorý má tiež znemožniť útočníkovi cez prehliadač získať kontrolu nad počítačom.

Peter Vreugdenhil, ktorý pokoril Internet Explorer a Firefox na Windowse a Charlie Miller, zase Safari na Snow Leoparde zhodne dodávajú, že teraz pri použití technológie DEP a ASLR na oboch systémoch je ťažké nájsť medzeru v bezpečnostnej ochrane.

Zdroj: computerworld.cz



Ohodnoťte článok:
 
 

Váš názor:

 
 
  • Avatar MuadDib: No tak dobre, "technológiu" DEP možno vymysleli v Microsofte, lebo v dnešnej právničine nie je "technológia" nič iné, iba ďalšie prebalenie starej známej myšlienky do nového šatu, s právne registrovateľným názvom.

    Ale ak ASLR prišla na svet s Windows Vista, tak ja som prezidentom Galaxie, minimálne. Pretože ASLR bola dlho a dobre známa, a v praxi osvedčená technika, používaná už dlho predtým v *BSD a Linuxe.
    22.04.2010 19:15  |  Reagovať
     
  • Avatar 6205: Táto veta nemá chybu >>>

    "Navyše, ak beží Internet Explorer v používateľskom účte s obmedzenými oprávneniami, je spustený v tzv. chránenom režime, ktorý má tiež znemožniť útočníkovi cez prehliadač získať kontrolu nad počítačom"."

    Takmer nikdo nepoužíva účet s obmedzenými oprávneniami. Každá jedna default inštalácia Visty a sedmičky vytvára administrátorské účty a drvivá väčšina ľudí s tým nič ďalej neurobí..
    03.04.2010 11:38
     
    • Avatar miso: Na tej vete neni nic zle lebo IE pri zapnutom UAC bezi automaticky pod limitovanymi opravneniami aj ked ho spustas pod svojim administratorskym kontom... 03.04.2010 23:15  
    • Avatar Majoo: No schválne som si nastavil win 7, aby ma prihlasovalo automaticky ako používateľa s obmedzenými právami...
      a hádajte čo - nech chcem spustiť akúkoľvek hru resp. väčšinu softweru, tak mi to nejde spustiť, dokiaľ to nedám spustiť ako administrátor...
      takže pokiaľ sa toto nezmení, nikto nebude pracovať s obmedzenými právami, lebo väčšina softu je jednoducho napísaná aby behala iba pod adm. právami...
      a jým sa t nezmení, tak ma nepresvedčia o bezpečnosti windows...
      07.09.2010 11:13
       
    • Avatar josef: ja tak spustam vsetko, takmer. 30.09.2010 04:31  
    •  
       
  • Avatar Peter Gasper: Nils tie zabezpečenia obišiel, nemyslím že mal ako zneužiť náhodné usporiadanie adries v pamäti. 03.04.2010 10:32  |  Reagovať  
  • Avatar asfaf: A pointa? Co to ma spolocne s Windows 7 ? 02.04.2010 15:15  
    • Avatar yehuda: Len zabudli pripísať k článku: inzercia. 06.04.2010 12:22  
    • Avatar yehuda: Len zabudli pripísať k článku inzercia. 06.04.2010 12:23  
    •  
       
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

Hac­ke­ri vy­ra­di­li z pre­vádz­ky The Pi­ra­te Bay, kto za tým bol?
(Publikované pred 2 dňami) Stránka Pirate Bay, zameraná na zdieľanie torrentov, bola mimo prevádzky. Jej niekoľkohodinové výpadky sú pomerne bežné, ale teraz bola nedostupná viac ako 24 hodín. Podľa servera TorrentFreak by za tým mohla byť skupina Anonymous. čítať »
 
Služ­ba Pi­ra­te Pay blo­ku­je ne­le­gál­ne torren­ty
(Publikované pred 4 dňami) Začínajúca ruská firma Pirate Pay si nekladie menší cieľ ako zbaviť internet pirátov. Aj vďaka výdatnej 100 000-dolárovej pomoci od Microsoftu pracuje na nástrojoch, ktoré znemožnia zdieľanie torrentov v čase kinopremiér filmov. čítať »
 
FBI chce od­po­čú­vať, čo si ho­vo­rí­me aj cez Sky­pe, Fa­ce­book a Gmail
(Publikované pred týžňom) FBI žiada internetové spoločnosti, aby umožnili jednoduchší prístup k internetovým dátam a k ich dekódovaniu. Argumentuje tým, že komunikácia sa stále viac presúva do on-line roviny a klasické odpočúvanie telefonických hovorov je čoraz menej efektívne. čítať »
 
Mi­lió­ny pou­ží­va­te­ľov Fa­ce­boo­ku si ne­me­nia nas­ta­ve­nie súk­ro­mia
(Publikované pred týžňom) Hoci počet všetkých aktívnych používateľov Facebooku atakuje hranicu jednej miliardy, milióny používateľov ignorujú alebo nevedia o možnosti prispôsobenia si nastavenia súkromia. čítať »
 
Mul­tip­lat­for­mo­vý škod­li­vý sof­tvér pri­chá­dza na scé­nu
(Publikované pred 2 týžňami) Spoločnosti zameriavajúce sa na bezpečnosť IT objavili nový typ malvéru označovaného ako Trojan.Maljava. Ten používa rovnakú zraniteľnosť v jazyku Java ako Flashback, ktorý napadol státisíce počítačov Mac. čítať »