Microsoft hat nach sieben (!) Jahren einen Patch für eine Sicherheitslücke im SMB-Protokoll. Seit 2001 bastelte Microsoft an der Lösung, jetzt ist sie endlich da.
Sowas kann man sichwohl nur als Mega-Konzern leisten. Wenn ich daran denke, wie sich mein Kunde anstellt, wenn er mal einen Tag auf einen Patch warten muss...
Freitag, November 14, 2008
Microsoft liefert einen Patch nach sieben Jahren
Mittwoch, November 12, 2008
IT und Humor...

Neulich auf der Autobahn gesehen: ein Lieferwagen wirbt für die drei Kern-Dienste seiner Firma:
* Elektro
* Sitcom
* IT-Service
Nun bin ich ja der erste, der zugibt, das es in der IT manchmal auch sehr lustig zugehen kann ...
Labels: Fun
Mittwoch, Oktober 15, 2008
YouTube-Video für WII
gefunden über meinen firmeninternen Blog: Nintendo hat für seine Wii-Console ein beeindruckendes Video bei YouTube eingestellt.
Montag, September 22, 2008
Google Chrome - eine Gefahr?
Bei der Computerwoche läuft gerade eine Umfrage zu Google Chrome, mit interessanten Ergebnissen. Die anfängliche Euphorie über die Geschwindigkeit und Usability des Browsers hat sich durch die zwischenzeitlich bekannt gewordenen Sicherheitsprobleme und die unklare Weiternutzung der gesammelten Daten doch deutlich verschoben.
Bisheriger Zwischenstand:
Google Chrome wird aus meiner Sicht primär...
15 % ...der beste Browser von allen
19 % ...ein Internet-Betriebssystem
67 % ...eine Gefahr für private und Unternehmensdaten
Labels: Google
Donnerstag, September 11, 2008
Montag, September 08, 2008
Viren auf der ISS
Die Computer an Bord der ISS (International Space Station) sind von einem Computer-Virus befallen worden. Der ist wohl eher harmlos, er sucht 'nur' nach Passwörtern für Online-Spiele, nichts was einen Absturz verursachen kann (im wahrsten Sinne des Wortes).
Auf den Rechner der ISS hat es aber (bisher) keinen Virenscanner gegeben. Die Rechner sind nicht mit dem Internet verbunden, alle Daten laufen (theorethisch) über einen zentralen Rechner, der den Datentransfer untersucht und filtert. Das hat wohl jemand für ausreichend sicher erachtet. Leider hilft das in der heutigen Zeit nicht weiter: die Vermutung ist, das der Virus über einen infizierten USB-Stick oder ein anderes externes Gerät auf die ISS gekommen ist. Auch schon vorher scheint das mit dem zentralen Filtern nicht so richtig gut geklappt zu haben, laut NASA ist das nicht der erste Virenbefall.
Hoffentlich lernen einige Sicherheits-Verantwortliche etwas daraus. Der Schutz von IT-Systemen ist immer nur so gut wie das schwächste Glied in der Kette. Und eine Sicherheits-Struktur in der Zeit der stark vernetzten Systeme und mobilen Endgeräte allein auf eine "perimeter defense" aufzubauen, ohne sich um die "endpoint security" zu kümmern, ist schon sträflich leichtsinnig.
Labels: Security
Dienstag, August 12, 2008
Unsichere Kekse
Auf der Sicherheitskonferenz Defcon hat Mike Perry demonstriert, wie man Cookies von verschlüsselten HTTPS-Verbindungen auslesen kann. Hintergrund: viele Server setzen das secure-Flag des Cookies nicht, der Browser übermittelt das Cookie dann auch die unverschlüsselten Verbindungen mit.
Das Auslesen der Cookies erfolgt durch 'Einbinden' von Grafiken in andere Websites, die unter Kontrolle des Angreifers stehen. Diese Grafiken werden per HTTP eingebunden, der Browser sendet das Cookie dann unverschlüsselt mit. Über z.B. WLANs mit Netzwerk-Sniffern, ARP-Spoofing oder gehackte Caches kann dieser ungeschützte Netzwerktraffic mitgelesen werden.
Auf der Seite der großen Anbieter sind davon u.a. GMail und Amazon betroffen, die ihre Cookies ohne secure-Flag senden.
Labels: Security
Mittwoch, August 06, 2008
Montag, August 04, 2008
10 Wege, eine CD oder DVD zu zerstören
Bei Tom's Hardware hat man eine sicher nicht ganz ernst gemeinte Testreihe durchgeführt, wie man CDs und DVDs am besten zerstören kann:
- Kochendes Wasser: CD wird deformiert, aber nicht erkennbar zerstört
- offenes Feuer: CD wird zerstört, stinkt aber stark
- Einfrieren: ergebnislos
- Ceran-Feld: schnelle zerstörung, aber aufwendige Reinigung
- Killer-Magnete: völlig wirkungslos
- Mikrowelle: sofortige Zerstörung
Labels: Fun
Mittwoch, Juli 30, 2008
heise.de: Sicherheitsangriffe über Business Logic Flaws
heise.de zitiert den Security-Spezialisten Jeremiah Grossman, der Business Logic Flaws in Web-Anwendungen als den Angriffspunkt der Zukunft sieht.
Diese Angriffe lehnen sich an die Technik des "Forceful Browsing" an, sind aber deutlich ausgefeilter. So können z.B. bei Kenntnis der entsprechenden Abläufe bestimmte Prozessschritte umgangen werden, oder unzureichende Absicherungen leicht ausgehebelt werden.
Angriffe dieser Art stellen eine ganz neue Herausforderung an die Entwicklung von Software. Die ursächlichen Fehler geschehen NICHT in der Entwicklung (wie bei Cross-Site-Scripting oder SQL-Injection), auch NICHT im Operating (wie bei offenen Ports und fehlenden Patches). Die Ursache liegt grösstenteils auf Seiten der beauftragenden Fachabteilungen, die ihre Anforderungen an umzusetzende Prozess-Abläufe auch unter dem Gesichtspunkt der Sicherheit betrachten muss.
Nett zu lesen ist auch das Dokument "Seven Business Logic Flaws That Put Your Website At Risk" von Jeremiah Grossman
Labels: Security
Dienstag, Juli 22, 2008
Wie klingt ein Virus?
Aus der Computerwoche ...
Der Wurm "Worm.Win32.GetCodec.a" verbreitet sich alleine über Audio-Files. Dazu werden die Audio-Files in WMA umgewandelt, und ein infizierter WMA-Tag eingefügt. Beim Öffnen von infizierten Dateien wird über diesen WMA-Tag ein Browser-Fenster geöffnet mit der Information, ein neuer Codec müsse geladen werden. Natürlich wird dann kein Codec geladen, sondern ein Trojaner, der den Rechner übernimmt.
Der Wurm setzt an einer durchaus erfolgreichen Stelle an: den eigenen Audio-Dateien werden die meisten Nutzer vertrauen, ohne misstrauisch zu werden.
Labels: Security
Dienstag, Juli 08, 2008
Gen-Informationen in der Wikipedia
... aus dem heise-Newsticker: Gen-Forscher nutzen die Wikipedia, um ihre Forschungsergebnisse direkt zu publizieren und auf einfache Weise einer breiten Öffentlichkeit zugänglich zu machen. Ein Wikipedia-Bot sammelt die Informationen aus den Gen-Datenbanken der Forscher und fügt sie in die Wikipedia ein. Die eingefügten Daten werden über spezielle Tags identifiziert, so dass die anderen Inhalte nicht zerstört werden.
Labels: Wikipedia
Mittwoch, Juni 18, 2008
heise.de: Hackerangriff auf Kaffeemaschine möglich
Hacking von Kaffeemaschinen, no Comment. In meiner letzten Firma hatten wir auch eine Kaffeemaschine von Jura ... wenn DIE einer gehackt hätte und es keinen Kaffee mehr gegeben hätte ... undenkbar!
Labels: Security
Montag, Juni 09, 2008
Firefox 3.0 kommt ... und Mozilla plant einen Weltrekord
Die Version 3.0 des Firefox-Browser steht unmittelbar bevor. Und Mozilla plant einen Guiness Weltrekord aufzustellen, mit den meisten Downloads innerhalb von 24 Stunden. Unter www.spreadfirefox.com/de/worldrecord kann man ein Versprechen abgeben, den Browser herunterzuladen, aktuell sind schon knapp eine Million Menschen dabei
Labels: Firefox
Montag, Dezember 17, 2007
Neulich im Support ...
"Ich hab da einen FATAL ERROR"
"Und wo sind die anderern dreiviertel ?"
Labels: Fun