Eftersom detta tydligen inte passade i Café Webforum har jag flyttat det hit, samt kortat Word-utdraget.
Sådär, nu har det hänt igen. Melissa är i farten igen och som vanligt är det Microsoft Office som drabbas. Anledningen torde inte vara obekant: ohälsosam marknadsandel inom kategorin, många slentriananvändare (använder det bara för att de inte vet/begriper/tänker sig att det finns andra bättre alternativ som inte är virulenta (när sänktes StarOffice, AppleWorks, KOffice, WordPerfect m.fl av virus?) och personer som mer eller mindre tror att Word är den enda ordbehandlaren och som därför försöker tvinga alla att använda den.
Nu när Melissa härjar igen säger jag återigen: Ni som tror att Word och Office är det enda som finns och därmed gnäller då man använder annat, vakna!! Vakna omedelbart från denna MS-sömn! Jag kan annars läsa ut en hel del intressant ur filerna vilket betyder att det nya makroviruset som raderar alla Word/Office-dokument kan härja. Tror ni mig inte ska ni få ett smakprov på ett sådant dokument:
Jag vet att detta är svårläst, men jag kan läsa ut en hel del intressant ur detta Word 97-dokument då jag öppnar det i Word 5.1. Jag kommenterar det intressanta (med versaler):
Britt-MarieKC:\windows\TEMP\=terskapningsinfo fˆr Antiken och Medeltiden.FrÂgor HiA doc
Britt-MarieIC:\BRITTMAR\HISTORIA\Historia A\Antiken och Medeltiden.FrÂgor HiA doc.doc
Britt-MarieIC:\BRITTMAR\HISTORIA\Historia A\Antiken och Medeltiden.FrÂgor HiA doc.doc
Britt-Marie=C:\BRITTMAR\distans\Antiken och Medeltiden.FrÂgor HiA doc.doc
Britt-Marie"C:\BRITTMAR\distans\Medeltiden.doc
Britt-MarieC:\BRITTMAR\distans\Antiken.doc
Britt-Marie1C:\windows\TEMP\=terskapningsinfo fˆr Antiken.asd
Britt-Marie1C:\windows\TEMP\=terskapningsinfo fˆr Antiken.asd
Britt-MarieC:\BRITTMAR\distans\Antiken.doc
Britt-MarieC:\BRITTMAR\PedNet\Antiken.doc
Detta är vad MS-Word 97 och senare sparar när det gäller filernas placering på datorn. Det är mycket bra för de som skriver virus, eftersom jag med denna information i handen kan skriva ett virus som raderar hela katalogen "Historia"-katalogen på den drabbade datorn.
Den mycket intressanta GUID-koden visas här nedan. Med den kan man ta reda på exakt vilken dator dokumentet skapats på, vilket är bra i jakten på politiskt farliga personer (de som går emot landets regering t.ex).
Antiken och Medeltiden
TitlePID_GUID‰AN{87DFF2E4-ABEF-11D2-BC3C-D31B14B20A47
Vad visar då detta? Jo, det visar sig att Office 97 och nyare sparar information som absolut inte bör få förekomma i dokumentet. Därför använder jag inte Office och tänker inte göra det heller. Min ilska över inskränkta Office-lovers som klagar på PDF, RTF m.m är stor, bl.a p.g.a detta och jag önskar dessa:
En god Melissadag och ett skadat mailsystem önskar jag alla som tror att MS är den enda leverantören av Office-paket och som väljer OS efter detta.
------------------
Intresserar sig för debatter om olika saker
Nope, senare versioner av Word sparar inte GUID-numret i dokumentet. Dessutom missar du nog att det står PID framför vilket står för Process ID.
Det är ganska självklart att virus skrivs mot den "största" marknadsandelen - då får man störst uppmärksamhet.
Det Word-dokuement du publicerar utdrag ur innehåller ett PID-GUID-nummer, d.v.s. något som styrs av vilken process-ID det handlar om. Jag tror att det är ganska ointressant för en virusskapare att bry sig om en arbetsstations unika inställningar, då går man hellre mot stora system - till vilka det för övrigt har funnits lösningar i flera år. Tyvärr är dock markanden seg att reagera.
Har du för övrigt lust att förklara hur du tar reda på vilken dator det är skapat på, med tanke på att "tid" också är en faktor i ovan nämnda nummer.
Finns det f.ö. några databaser över alla datorer som existerar och var dem står, som jag inte känner till?
Jag vill avsluta med att jag inte klagar på PDF, RTF eller andra format. TXT till exempel är ett höjdarformat. :)
När det gäller att ta reda på vilken maskin det är skapat på kan man göra på följande sätt (tänkt scenario):
En person skriver olagliga/olämpliga eller vad det nu är, dokument på en maskin som står på någon skola eller ett företag (exempelvis). Detta kommer fram och efterforskning inleds. Genom att checka GUID-numret i dokumentet kan man, om problemet är allvarligt, kontrollera de olika datorerna för att få fram detta nummer. På det sättet kan man hitta datorn som skapade dokumentet och därmed kunna ta fram användaren (vem använde maskinen vid den tidpunkt detta dokument skapades).
Är det en maskin som står i ett hem är läget jobbigare, men är någon myndighet intresserad skulle de kunna ta fram infon och hitta en skyldig.
GUID är inte något som är bra eftersom det KAN innebära risker, framförallt i länder där regimerna har extremt kontrollbehov.
Arbetsstationens unika inställningar (privata mappar) är intressanta för den person som vill förstöra för en annan. Exempelvis skulle en elev eller arbetskamrat eller vem det nu är kunna skriva ett makrovirus som raderar en specifik mapp på maskinen. Vill jag förstöra för den person som skrev filen jag tagit utdraget ifrån skriver jag ett makrovirus som raderar katalogen dokumentet låg i, samtidigt som jag även kan åsamka ytterligare skador.
Att spara information om sökvägar till den katalog dokumentet låg i är något som får mig att rata Word, eftersom den informationen är olämplig.
Jag använder inte nyare versioner än 5.1 p.g.a virusrisken, programmets förmåga att spara känslig information m.m. I vissa dokument kan jag även läsa ut vad skaparen skrev innan han ändrade.
------------------
Intresserar sig för debatter om olika saker
Vill jag förstöra för den person som skrev filen jag tagit utdraget ifrån skriver jag ett makrovirus som raderar katalogen dokumentet låg i, samtidigt som jag även kan åsamka ytterligare skador.
Du visar ju bara på en möjlig väg. Men det finns ALLTID chanser och risker med makron och virus. Men hur stor är chansen / risken att en person gör sig omaket att skriva ett makro för exakt den mappen på just den partionen, som du menar? 1 på miljonen? Är det inte troligare att en person som har taskiga avsikter siktar mer "träffsäkert" och inriktar sig på systemfiler m.m... som ngn sa, office är ett tacksamt objekt pga sin utbredning. Det går ju att attackera även unix med framgång, men det är inte lika intressant i dessa krestar.
... office är ett tacksamt objekt pga sin utbredning
Möjligheten att köra väldigt kraftfulla script i Office-programen gör nog sitt till - tror du inte det? ;)
VBA är ju faktiskt t.o.m. ett mer kraftfullt språk än VBScript (som används i ASP). Virusmakarna har alltså riktigt kraftfulla verktyg att arbeta med. Så frågan är om alla dessa funktioner / möjligheter verkligen behövs av den stora majoriteten Office-användare? Kanske är det bättre att inaktivera vissa VBA-funktioner vid installationen och låta de användare som verkligen har nytta av dem själva aktivera dem?
Det går ju att attackera även unix med framgång, men det är inte lika intressant i dessa krestar.
Som vanlig användare i *nix-miljö har du inte rättigheter att skriva över systemfiler t.ex. Detta gör att ett virus har bra mycket sämre möjligheter att överleva i den miljön (ett virus måste skaffa root-access för att kunna ställa till med verkligt stor skada, och då blir det genast ganska mycket svårare). Det går att skärpa filsäkerheten i NT/W2k också, men det är bra mycket svårare (har provat, så jag vet hur frusterande det är att bara försöka få Officepaketet att fungera utan att få skriva till höger och till vänster). Och vid installationen har "everybody" fulla rättigheter till i stort sett alla filer, inklusive systemfiler. Godis för en virusmakare m.a.o.
Jo, naturligtvis är det inte sannolikt att jag skriver ett virus som raderar just den mappen, men jag undrar:
Varför ska information om användarens mappar sparas i en sketen fil från en ordbehandlare? Jag har inte sett detta i andra filer och jag gillar inte att ett program "skvallrar" för omvärlden att filen låg i mappen "X". Tänk om jag på skämt döper en mapp till "Barnporr" och sparar en del dokument där, skickar in dem till någon som ser detta och anmäler personen (ett annat scenario som kan inträffa om man vill förstöra för någon).
Jag kan ju helt enkelt sätta mig vid en kompis dator, skriva en text om t.ex barnporr eller något annat olagligt, spara den i en mapp "Barnporr" och ställa till med elände.
Jag vet att detta inte är så sannolikt, men informationen som sparas i Word-filerna är sådant som inte borde få finnas med. Nu när man läser om makrovirusen som härjar och drabbar Office 97, 98, 2000 och 2001 inser jag att MS ska bojkottas. Jag kör därför en gammal version från 1992 och använder inte heller Outlook.
------------------
Intresserar sig för debatter om olika saker
Det går att skärpa filsäkerheten i NT/W2k också, men det är bra mycket svårare (har provat, så jag vet hur frusterande det är att bara försöka få Officepaketet att fungera utan att få skriva till höger och till vänster). Och vid installationen har "everybody" fulla rättigheter till i stort sett alla filer, inklusive systemfiler. Godis för en virusmakare m.a.o.
Stämmer för NT, men inte för Win2k. :)
- Office 2000 skriver inte "till höger och vänster", den skriver till väl definierade kataloger.
- I en ren W2k-miljö existerar inte "Everyone".
- Users har inte rättigheter till något annat än sitt registernyckelsträd "HKEY_CURRENT_USER" och sin katalog under "Documents and settings".
Trevligt att höra att MS lärt av misstagen. Jag satt och försökte låsa en NT4-installation med Office 97, och det var inte roligt kan jag meddela. :)
Hur sätts filrättigheterna i W2k vid installation? Och vad menas med "väl definierade kataloger" (vem definierar dessa kataloger - Office eller operativsystemet)? I mina ögon är "väl definierat" som i Unix, där i stort sett bara /var måste vara skrivbar. Och det skall bestämmas på operativsystemnivå, inte av applikationerna själva (annars blir det omöjligt att hålla reda på).
Trevligt om MS tänkt om i detta avseende, som sagt.
Förvisso använder många virusmakare vb...(script-kiddies) men det finns ju även de som tillverkar maskar m.m i assembler och roar sig med att tillverka pyttesmå filer (endast några byten i storlek) som bryter ned filrättigheterna. Såvitt jag förstått är det inga större problem att smitta vilka filer som helst med på detta vis, förutsatt att koden är skriven till rätt processor ;) .
Trevligt att höra att MS lärt av misstagen. Jag satt och försökte låsa en NT4-installation med Office 97, och det var inte roligt kan jag meddela.
Nej, det kan jag tänka mig... ;)
Hur sätts filrättigheterna i W2k vid installation? Och vad menas med "väl definierade kataloger" (vem definierar dessa kataloger - Office eller operativsystemet)...
En normal "user" har bara skrivrättigheter i den katalog jag nämnde ovan. Applikationerna, d.v.s. de som är skrivna och certifierade för Win2k sparar användarunik information i användarens katalog. Sen finns det en bunt applikationer ute på marknaden idag som inte är anpassat efter detta, t.ex. Adobes program, vilket innebär att man måste göra lite speciallösningar för att få dem att fungera på motsvarande sätt. :)
Bryta ner filrättigheterna lär inte gå om viruset körs med vanliga användarrättigheter (i.a.f. har inte jag hört talas om sådana svagheter i filsäkerheten på *nix). En körbar fil som t.ex. kommer med e-post och som körs av en användare har bara den användarens filrättigheter, och kommer normalt sett inte åt att skriva över systemfiler (om inte användaren sitter inloggad som root då).
De maskar som skrivits för *nix har oftast använt sig av välkända säkerhetshål i installerad programvara, och det är alltså frågan om automatiska exploit-verktyg snarare än om virus. Och dessa (liksom när det gäller manuella atacker) skyddar man sig emot genom att hålla sin mjukvara uppdaterad. Gäller oavsett operativsystem.
Jag håller med om att det är betydligt krångligare att skapa virus till *nix, eftersom de inte kan köras som vanliga filer. Men poängen med det jag tog upp ligger inte i att filen "körs" i vanlig bemärkelse utan att den elaka filen (som körs av vanlig användare) skriver om rättigheterna på en utvald fil eller mapp till önskade rättigheter, vilket då öppnar vägen för själva masken. En del roar sig med att tillverka maskar som penetrerar filhuvudena. Jag tänker inte ge mig in på djupt vatten nu ;) och försvara påståendet ytterligare med kod ex. osv, men det verkar inte helt orimligt.
För att återknyta lite till första inlägget:
"Min ilska över inskränkta Office-lovers som klagar på PDF, RTF m.m är stor, bl.a p.g.a detta och jag önskar dessa:"
Om jag inte är helt felinformerad så är RTF ett MS försök till en "ny" standard. Inte helt lyckat kanske...
Sen måste jag bara tillägga, att det är INTE Microsoft som gör fel, inte slentriananvändarna, inte inköpare av programvara eller vanligt hyggligt folk i hemmamiljö som är "korkade".
Det är virustillverkarna!
Destruktiva, imbecilla personer med klara problem att behöva hävda sig, i detta fall mot tillverkare/användare av en viss populär produkt!
Jämför Fotbollshuliganer. Det är väl inte publiken som vill se en bra match det är fel på? Bara för att många är fans till ManchesterU så ska väl inte de få en dödlig sjukdom.
Sen måste jag bara tillägga, att det är INTE Microsoft som gör fel, inte slentriananvändarna, inte inköpare av programvara eller vanligt hyggligt folk i hemmamiljö som är "korkade".
Det är virustillverkarna!
Destruktiva, imbecilla personer med klara problem att behöva hävda sig, i detta fall mot tillverkare/användare av en viss populär produkt!
Något säger mig att du kommer att få på moppo nu... ;)
Men! Du har mitt fulla stöd. Det där är vad det handlar om. :)
Om inte annat så är det ju ett sätt att få se vilka som har ett destruktivt och imbecillt tänkande.
Som tur är finns ett antal Antivirusföretag som det kan vara värt att stödja...
Jag lägger hellre pengarna där än väljer ett programpaket/OS som inte passar verksamheten.
Som tur är finns ett antal Antivirusföretag som det kan vara värt att stödja...
Du köper hellre en (i.o.f.s. snygg och prålig) dörr av papper och anlitar en väktare som står utanför, än att direkt satsa på en (något ful och rostig kanske) ståldörr? Vad tror du blir billigast, i längden? :)
Visst är det virusmakarna, inbrottstjuvarna o.s.v. som är "the bad guys". Innebär inte att man skall göra det lättare för dem. Brottslingar kommer alltid att finnas - inte så mycket vi kan göra mot det. Vad vi däremot kan påverka är på vilket sätt vi skyddar oss.
Klart som korvspad att man skall ställa krav på programvarutillverkarna så att de tillverkar säkrare produkter.
Robban håller med dig helt och hållet... att tänka på är att många saker man kan göra inte heller "kostar pengar" utan sunt förnufft räcker oftast långt.
Jag anser att det är programvarutillverkarna som man ska sätta krav på.
Faktum är att virustillverkare faktiskt gör så att allmänheten får upp ögonen för riskerna med att inte ha en fullgod nätverkssäkerhet!
Anta att det inte finns några virustillverkare/crackers/script-kiddies. Då är väl ju allt frid och fröjd och Microsoft m fl. kan strunta totalt i säkerheten och bara bry sig om "användarvänlighet" och funktioner.
Eller?
Det enda bekymret är att det då kommer att bli en barnlek för spioner och dyl. att ta sig in i system och sno åt sig just den information de vill åt.
Jag anser att det är programvarutillverkarna som man ska sätta krav på.
Faktum är att virustillverkare faktiskt gör så att allmänheten får upp ögonen för riskerna med att inte ha en fullgod nätverkssäkerhet!
Jomenvisst.
Fast de som roar sig med att knacka ihop destruktiva saker i vb är ju knappast nytänkande eller särskilt intelligenta. Ofta utnyttjas såna vägar som programtillverkarna slarvigt nog lämnat öppna, eller att användaren inte förstått hur skiten fungerar. Med alla dessa script som florerar, antivirus tillverkarnas kampanjer, rykten m.m... försvinner den "ädla konsten" att kunna dekryptera asm kod eller ta sig igenom en brandvägg - något som borde främja utvecklingen av program och säkerheten mer än en massa halvmesyrer till script.
------------------ Ancilla, face mea laganum!
266 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2