Hoofdcategorieën
Device Settings

Andere MS-software ook kwetsbaar voor wormaanvallen

Door Ralph Smeets, maandag 27 januari 2003 21:01
Bron: Reuters, views: 904

De worm met de naam W32/SQLSlammer.worm wist zich zaterdag in sneltreinvaart over het internet te verspreiden vanwege een lek in de "Microsoft SQL Server 2000 Desktop Engine". Nu zou je denken dat dit stukje software alleen door SQL Server 2000 wordt gebruikt, maar niks is minder waar. Reuters heeft namelijk vernomen van Microsoft Chief Security Strategist Scott Charney dat ook andere softwarepakketten van Microsoft van de SQL Server 2000 Desktop Engine gebruik maken.

Zo kun je de SQL Server 2000 Desktop Engine terugvinden in Visual Studio .NET en Office XP Developer Edition, die gebruik kunnen worden om zelf software te ontwerpen. Ook andere programma's om zelf software te schrijven maken van de database motor gebruik. Het is dan ook erg belangrijk dat gebruikers van dit soort software ook de patches van Microsoft installeren. Scott Charney ergert zich er dan ook aan dat veel gebruikers de patches niet hebben geïnstalleerd en pleit voor meer samenwerking met gebruikers:

Virus - LCD met doodskopSince MSDE is deployed not only in SQL software but in other programs used for software development, such as Visual Studio .NET and Office XP Developer Edition, it could spread beyond the database servers, Charney said.

"The unfortunate thing about this is when you know that this was a problem and they (customers) hadn't updated," Charney said, "That's a bit frustrating."

Charney was hired by Microsoft nearly a year ago, just when Chairman and co-founder Bill Gates issued a mandate that the company focus on "Trustworthy Computing," a campaign aimed at making its software more protected, secure and reliable.

Charney said Saturday's attack "showed how relevant that policy was."

"To respond to those threats, we need cooperation," Charney said.

Patches, or fixes, for programs using MSDN as well as for SQL are available on Microsoft's TechNet support page (http:/www.microsoft.com/technet), the company said.
Volgende 23:14 Uiteindelijke naam Banias/Centrino wordt Pentium-M
Vorige 16:41 Introductie S-ATA-drives laat mogelijk nog op zich wachten
Advertentie

Reacties

«  1  2  3  »

Scott Charney ergert zich er dan ook aan dat veel gebruikers de patches niet hebben geïnstalleerd en pleit voor meer samenwerking met gebruikers:
Tja, het woord zegt het al "gebruikers" en daarom heet het niet "beheerders". Je moet dit soort taken niet overlaten aan gebruikers, die hebben daar geen zin of tijd voor. Dus mijn advies aan MS, zorg dat dit soort producten een soort auto update krijgen, zoals in Windows XP. Dan is je software altijd up to date. Daarnaast zou sercurity by default ook wel makkelijk zijn.


Patch was al beschikbaar sinds juli vorig jaar. Das best wel lang al!

Ik denk dat Microsoft de hand in eigen boezem moet steken en bekennen dat het nooit belangerijk is geweest dat software secure is.

Security is of je nummer 1 priority op een software paket en ga je dus tijdens het ontwerpen en schrijven al kijken hoe het zo veilig mogelijk geschreven kan worden en test je hier ook serieus op.

Of je kiest er voor dat usability & nieuwe features belangerijekers is en veiligheid dus op de tweede plaats komt.

Ik wil hiermee niet zeggen dat bij de eerste methode geen security leaks mogelijk zijn maar de kans er op is wel een stuk minder.

Ik geloof niet dat security hoog op de calender heeft gestaan bij microsoft. de maand om alle uistaande bugs te fixen zegt mij in deze al heel wat. Ik hoop dan ook dat ze bij volgende ontwikkel cycly meer gaan kijken naar de security & het voorkomen van securty problemen dan nieuwe features.

Ook zou het Microsoft sieren als ze open en eerlijk met de security problemen omgaan zodat mensen deze snel kunnen dichten. Het recente probleem bewijst maar weer eens dat ze daar nog veel kunnen verbeteren.

Ik denk dat Microsoft de hand in eigen boezem moet steken en bekennen dat het nooit belangerijk is geweest dat software secure is.
|:(
Ik denk dat JIJ de hand in eigen boezem moet steken en bekennen dat je eigenlijk niet weet waar je het over hebt. Lees dit eens:
http://www.theregister.co.uk/content/55/29006.html

Een auto-update functie is helemaal niet zo geweldig als het lijkt. Het kan zelfs zo zijn dat een productie-systeem onderuit getrokken wordt door een update omdat de combinatie niet getest is. Updaten blijft wat mij betreft dus een functie voor de beheerder. Die bepaalt na uitgebreid testen of een update/patch whatever op een productiesysteem geinstalleerd mag worden.

Wat erg interessant is om te lezen is dit artikel op CNet. Hieruit blijkt dat ook Microsft zelf grote problemen heeft gehad als gevolg van een SQLSlammer infectie.

Opzich niet slecht zo'n virus uitbraak maakt alle systeembeheerders weer attent op het op tijd patchen van hun servers.

Leuke bijkomstigheid is dat alle SQL servers nu gepatched zullen gaan worden minder shit voor de fxp-kiddies. > Mocht je dit slecht vinden, ga toch gewoon naar de winkel en koop je software.

Helaas hadden wij zaterdag een nieuwe sql site te launchen, was toch wel goed K** toen ik Zondag ook nog eens naar mijn werk moest omdat de sql server plat lag wegens een bijdehand systeembeheerdertje (hadden de patch afgelopen donderdag al inhuis) 'If it ain't broke, don't fix it!"

*zucht*

Ik snap bij god niet waarom dit als grappig wordt gezien:
(hadden de patch afgelopen donderdag al inhuis)
Donderdag al... wauw.. ben je nog een half jaar te laat.

Ik vind zo'n worm wat overkill om aan te tonen dat er teveel startknopbeheerders zijn die geen idee hebben van hun software c.q. de beveiliging ervan..

..maar ok. Als er nu een paar van die 'Ik ben geen beheerder, ik ben een Administrator' figuren zich eens gaan verdiepen en beveiliging dan hebben we er toch wat aan gehad.

Ik denk dat de meeste systeem beheerders nog geen steek wijzer zijn dan 1 jaar geleden toen code red uitkwam. Toen code red daar was hadden we er bij ons bedrijf last van. Een maand geleden werden er nog steeds servers zonder de security patches geinstaleerd die tegen onderandere code red bescherming baden. Gevolg weer een code red uitbraak.

Ik denk dat de enige manier om dit goed optelossen is autoupdaten van de software via een tool die alles vanzelf aanpast zonder reboot. Dit alles uitenraard zonder dat er wijzegingen zijn aan de standaard functionaliteit of via servicepacks die je via software subscription in de bus krijgt en je er dus aan herinneren dat er weer nodig geupdate moet worden.

De oplossing is het ontslaan van die mensen en het aannemen van echte systeembeheerders die weten waar ze mee bezig zijn.

Er is aan alle kanten het beeld ontstaan dat iedereen wel "een systeempje kan beheren" en het wordt nu duidelijk dat dat niet zo is.

Het probleem voor die auto update is wel dat sommige updates de functionaliteit van andere prgrammas weer aantast. Bv je installeert de laatste update voor sql en de notes server doet het niet meer.
Daarom zou ik niet gaan voor een auto-update, al zeker niet omdat je dan nog grotere knoeiers als beheerders zult krijgen, want waarom die mannen een deftige opleiding geven als ze toch maar op ok moeten klikken voor de update. Zonder te weten waar ze mee bezig zijn.

Was het al eerder bekend dan, dat andere softwarepakketten ook kwetsbaar waren :?

Hoe zou het dan komen dat veel gebruikers niet geupdate hebben :?

Nou heel eenvoudig:

Het komt niet bij windows update te voorschijn maar moet als aparte patch gedownload worden.

Verder is het een patch voor sql server en wie denkt er dan aan om deze toe te passen als je geen SQL server hebt draaien.

Dit bewijst maar weer eens hoe het fout kan gaan als je allerlei spullen maar overal in gaat zitten integreren. :z

En dan de gebruikers er de schuld van geven als het fout gaat nou fijn hoor.

Het zijn niet de gebruikers die om de update moeten denken, maar de beheerders. Een beetje beheerder zou op de hoogte moeten blijven van updates. Vaak denk je bij antivirus security alleen aan virusscanners en de updates van patches. Het blijkt nu maar dat je al je software up to date moet houden om veiligheidslekken te blijven bestrijden.

Misschien is het voor Microsoft een idee om een soort RedHat-achtige up2date service te bieden. Je systeem wordt dan gescand op geïnstalleerde componenten en wanneer er dan een update beschikbaar is, kan er een berichtje gestuurd worden met informatie over de desbetreffende update. Uiteraard dient dit dan een feature te zijn die heel makkelijk uit te zetten is, maar tijdens de installatie van Windows standaard aan staat.
Het zou een hoop ellende kunnen besparen.

Misschien is het voor Microsoft een idee om een soort RedHat-achtige up2date service te bieden.
Die dienst bieden ze al jaren. Het feit dat jij er niet van weet illustreert mooi hoeveel interesse Microsoft heeft in het maken van kosten voor after-sales support.

Volstrekt geen.

Inderdaad !
De aftersale bij Micrsoft zuigt. Ik bedoel ze hebben een
- Knowledge Base
- Technet
- Security Bullitens
- Microsoft Baseline Security Analyzer
- Windows Update
- Office Update

Goh wat slecht :Z

Maar als je als home user een prob hebt schoppen ze je bij MS rustig naar je reseller. :Z

Wat nou aftersale

Als je je net geinstalleerde redhat-doosje online zet krijg je een mooi rood bolletje met uitroepteken wat driftig knippert. (http://galaxies.jp/Screenshot6.gif rechtsonderin, naast de tijd) Als je er op klikt ben je nog een paar muisklikken van je eerste updates verwijderd. Het kan je niet ontgaan. Je wordt gedwongen. Waarom kan Microsoft dat niet?

(Omdat het geen geld voor ze oplevert. Alles wat die 75% pure winst per pakket in gevaar brengt doen ze niet.)

Dat lijkt me niet meer dan normaal. Als jouw auto stuk is ga je ook naar de dealer. Het lukt de fabrikant echt niet om alle problemen van de gebruiker op te lossen. Daar zijn de dealers (resellers) voor.

Hoe moeilijk kan het zijn voor Microsoft om te zien dat je SQL Server of Exchange draait en daarvoor dan gelijk de patches aan te bieden via windows update.

Die Security tool van ze zuigt big time en die kan het ook zien. Maar dan moet je wel zelf de patch downloaden na veel klikken op links e.d.

Als je je net geinstalleerde redhat-doosje online zet krijg je een mooi rood bolletje met uitroepteken wat driftig knippert. (http://galaxies.jp/Screenshot6.gif rechtsonderin, naast de tijd) Als je er op klikt ben je nog een paar muisklikken van je eerste updates verwijderd. Het kan je niet ontgaan. Je wordt gedwongen. Waarom kan Microsoft dat niet?

Ik denk aan automatic Updates? Microsoft kan, en doet dat ook.

Dat is ook niet moeilijk alleen wil niet iemand zomaar een patch installeren, de meeste bedrijven testen eerst wat de invloed van een patch is op hun bedrijfs software. Als er problemen optreden wordt MS ingeschakeld om een patch te maken die voor hun wel goed werkt. Zomaar een patch installeren en garanderen dat overal ter wereld met ALLE software geschreven door derden nog werkt is onmogelijk.

Je zou als gezonde systeem beheerder niet zomaar blind patches en service packs moeten installeren. Maar ja, ze hebben een half jaar de tijd gehad om te testen en dat is dus op een hoop plaatsen niet gebeurd

Ik draai elke dag een "apt-get update; apt-get upgrade -duy" en laat dat statusding naar me mailen door Cron. Als er iets bijzit, update ik dat als het me aanstaat. Veel dingen kunnen automatisch, maar bijv de tomcat4 server op school niet, die gaat op de een of andere manier altijd dood na een upgrade.

Dit systeem met apt-get kan je ook heel simpel doen met MS tools: HFNetChk. Ding downloadt een cabfile met daarin info over de laatste security updates, vervolgens kijkt ie je systeem door of je alle patches wel geinstalleerd hebt voor al je MS software. Laat de output van dat ding elke dag naar je mailen en je kunt precies hetzelfde.

Maar als je als home user een prob hebt schoppen ze je bij MS rustig naar je reseller.

Wat nou aftersale
Als homeuser kan je nog steeds gebruik maken van:
-Knowledge Base (gratis)
-Technet (betaald)
-Security Bulletins (gratis)
-Microsoft Baseline Security Analyser (gratis)
-Windows Update (gratis)
-Office Update (gratis)

en 90 dagen support.

Alleen als je een OEM versie hebt moet je voor support naar de leverancier van de computer.

Moet je eens horen hoe hard er dan weer geroepen wordt. Ik moet de keuze hebben en dit en dat.. Zie ook dat stuk over palladium pas geleden. Iedereen maar zaniken dat ze moeten kunnen kiezen. Nu weer met die updates, ze zitten er in maar Windows vraagt netjes of je wel auto update wilt... Overigens is het een instelling je kunt het ook volauto laten doen.. Dus hou nou eens op

Reactie op Marlibia:

Bullshit! Computer dealers houden zich absoluut niet bezig met software. Software updates via de retail keten is veel te omslachtig, het moet gewoon rechtstreeks van de fabrikant naar de eindgebruiker. Of zelfs die omzeilen, maar brengt wat andere issues met zich mee.

Wel eens van een kastje en een muur gehoord. Probeer dan als eindgebruiker maar eens aan te kloppen bij Computerland, Vobis, Dynabyte en co en je weet weer waar je naartoe moet lopen. Die zien je al aankomen met je vragen. Als ze je al niet vierkant uitlachen zullen ze je hooguit vertellen dat je met F***ing vragen bij MS moet zijn.

Als je Windows XP installeert word je ook om de haverklap om de oren geslagen met meldingen over Windows Update. Als je die negeert moet je niet komen klagen dat je PC'tje niet meer werkt, gewone gebruiker of niet...

Als je Windows installeerd, krijg je helemaal bovenin de root van je start menu een tekstje/link met als text: Windows Update. Kan je ook niet ontgaan.

Ik weet wel waarom een hoop mensen de update niet installeren. Daar zijn verschillende redenen voor:

- veel bedirjven hebben een sort contract voor het onderhoud van hun servers. Die zijn voor kennis en ervaring dus afhankelijk van externen. Vaak zit in een derghelijk contratc geen preventiebepaling voor dit soort gevallen. Meestal is er een periodiek onderhoud (1x per jaar bijvoorbeeld). Dit is een risico, maar ja, de klant weet niet beter....

- onkunde: veel beheerder zijn eigenlijk van beroep iets anders, maar zijn tot beheerder gebombardeerd omdat ze thuis een zoontje hebben die veel van computers weet. Aangezien ze het er vaak 'bij' doen, geeft de manager niet genoeg tijd aan de beheerder om zich in ICT te verdiepen. De beheerder heeft dus ook geen tijd om zich te verdiepen in de materie.

- Veel beheerders onderkennen het gevaar van Internet/mail/worms/etc. niet. Hoe vaak ik niet hoor: we hebben toch een firewall? Of: wij zijn niet zo'n groot bedrijf, we lopen niet zo'n risico.

- Laksheid. Geen verder uitleg nodig, lijkt me

- Angst: als ik ook maar iets verander, werkt de rest niet meer. Helaas klopt deze redenering maar al te vaak.

Dus het lijkt me niet terecht om de beheerder s maar de schuld te geven.

UIteindelijk zijn het de makers van de worms e.d. die de schuldigen zijn.

Hmm.. Volgens mij maken de nieuwe Exact versies (Exact Compact, Exact e-Synergy en Exact Globe 2000) er ook gebruik van. Die laatste zeker...

Lijkt me een zeer slechte zaak om jouw Exact db online te hebben staan.

Hehe, je weet kennelijk niet waar je het over hebt ;). Exact is momenteel erg bezig met internet, e-Synergy bestaat zo'n beetje bij de gratie van internet :).

Nou, gelukkig jij wel. |:(

Dat je synergy via het web kan benaderen betekent nog niet dat je db via het web benaderbaar hoeft te zijn. Alleen je IIS-useraccount hoeft bij je db te kunnen, je webusers hebben genoeg aan de webpagina's.

En als Exact dat anders in elkaar heeft gezet dan is dat behoorlijk stom.

Je hebt gelijk
en dan komt het ergste
Je Moet! via INternet updaten !
en dat gebeurt dus heeeeeel vaak
En je hele boekhouding staat dan te kijk
Nee lekker

|:(

"The unfortunate thing about this is when you know that this was a problem and they (customers) hadn't updated," Charney said, "That's a bit frustrating."
Voor de ontwikkelaar van de bug lijkt me deze uitspraak net ff te kort door de bocht. Natuurlijk moet je je systeem in de gaten houden, maar in eerste instantie blijft de ontwikkelaar natuurlijk verantwoordelijk voor het verspreiden van de bug. Patches zijn slechts oplossingen achteraf. En natuurlijk bestaat er niet zoiets als "bug vrije software", maar dan moet je ook niet met dat soort uitspraken komen. Een beetje in het rond wijzen heeft niemand iets aan

Weet je wat pas "frustrating" is, het feit zo ongeveer iedereen (in)direct last heeft gehad van deze bug. Ook de goed onderhouden en non-ms servers...

maar in eerste instantie blijft de ontwikkelaar natuurlijk verantwoordelijk voor het verspreiden van de bug
Juist. En wanneer daarna er een patch is en mensen die dan nog niet installeren, dat noemt hij 'frustrating'.
Een beetje in het rond wijzen heeft niemand iets aan
Ach man, lul toch niet zo. Er staat toch:
en pleit voor meer samenwerking met gebruikers
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 23:14 Uiteindelijke naam Banias/Centrino wordt Pentium-M
Vorige 16:41 Introductie S-ATA-drives laat mogelijk nog op zich wachten
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011