Перейти к содержимому


Фото
- - - - -

Какие версии программы Dr.Web Enterprise Security Suite подвержены данной уязвимости?

#уязвимость #drweb

  • Please log in to reply
17 ответов в этой теме

#1 dizzypot

dizzypot

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 22 Апрель 2015 - 10:40

Здравствуйте!

 

Подскажите, пожалуйста, какие версии Dr.Web Enterprise Security Suite подвержены данной уязвимости (полностью 6-ая версия)?

 

"Уязвимость в механизме обновления программного обеспечения DrWeb, заключающееся в отсутствии шифрования сетевого трафика между сервером обновлений и обновляемым программным обеспечением (сетевое соединение по протоколу HTTP осуществляется без использования TSL или SSH), позволяющая злоумышленнику провести атаку типа «человек посередине» и подменить библиотеку drweb32.dll. В результате подмены данной библиотеки может быть выполнен вредоносный код"

 

Подробнее об уязвимости: http://www.bdu.fstec.ru/vul/2014-00226



#2 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 10:57

Боян...

http://news.drweb.ru/show/?i=4372&c=5&lng=ru&p=0


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#3 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 22 Апрель 2015 - 11:20

По ссылке пишут про ES, а в новости про персональную версию.



#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Апрель 2015 - 11:27

Базы ведь пошифрованы O_o

Смысл подкладывать свинью?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 22 Апрель 2015 - 11:31

Базы подписаны, а не шифрованы, насколько я помню. + по ссылке не про базы, а про подмену движка. Он не подписан.



#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Апрель 2015 - 11:34

так там вроде хеш на контроле


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 11:37

Что-то я не уверен, что в ES такая бага вообще была.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 11:39

Базы подписаны, а не шифрованы, насколько я помню. + по ссылке не про базы, а про подмену движка. Он не подписан.

Ща... :D


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#9 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 22 Апрель 2015 - 11:39

так там вроде хеш на контроле

 

Дело не в шифровании баз, а в отсутствии проверки некоторых файлов при обновлении.

 

http://habrahabr.ru/post/220113/


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#10 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 11:40

так там вроде хеш на контроле

ЕМНИП именно так.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#11 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 11:42

 

так там вроде хеш на контроле

 

Дело не в шифровании баз, а в отсутствии проверки некоторых файлов при обновлении.

 

http://habrahabr.ru/post/220113/

 

Там именно про локальную версию, а ES обновляется несколько по другому.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#12 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 22 Апрель 2015 - 11:47

Да, реально найдется вирусмейкер, который конкретно изменением drweb32.dll сможет что-то получить? Это же ещё нужно изучить работу приложений, которые используют код этой библиотеки.



#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Апрель 2015 - 11:56

Да, реально найдется вирусмейкер, который конкретно изменением drweb32.dll сможет что-то получить? Это же ещё нужно изучить работу приложений, которые используют код этой библиотеки.

точку входа в либу


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 12:02

 

Да, реально найдется вирусмейкер, который конкретно изменением drweb32.dll сможет что-то получить? Это же ещё нужно изучить работу приложений, которые используют код этой библиотеки.

точку входа в либу

 

Макс, и не лениво тебе обсуждать всякую хм... ерунду?

Речь о том, что в локальных версиях 6-ки была эта дыра.

Дыру пофиксили.

Усё...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Апрель 2015 - 12:08

А еще можно с реестра достать почту, она там в открытом виде :)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#16 dizzypot

dizzypot

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 22 Апрель 2015 - 14:49

Форумчане, суть уязвимости ясна, только неизвестно какие версии ей подвержены, после какой версии 6.0 - данной проблеме не подвержена.


Сообщение было изменено dizzypot: 22 Апрель 2015 - 14:49


#17 VVS

VVS

    The Master

  • Moderators
  • 19 856 Сообщений:

Отправлено 22 Апрель 2015 - 14:52

Для 6-ой версии DrWeb было выпущено обновление, которое устранило эту уязвимость.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#18 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 22 Апрель 2015 - 14:55

Для 6-ой версии DrWeb было выпущено обновление, которое устранило эту уязвимость.

 

...а начиная с 7-ой версии схема обновлений и архитектура репозитория изменилась, поэтому этого бага там не было и нет.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.