Hoofdcategorieën
Device Settings

Surfers kunnen kwaadwillige webaanvallen verwachten

Door Arthur Scheffer, maandag 10 november 2003 22:37
Bron: BBC, views: 1.044

De BBC bericht dat analisten verwachten dat het aantal aanvallen op gewone internetgebruikers zal toenemen. Het zal hierbij met name om pogingen zijn gebruikers geld of geheime informatie te ontfutselen. Sommige tactieken buiten zwakheden in Internet Explorer uit, andere zijn e-mails die van een bank afkomstig lijken te zijn en om geheime informatie vragen en weer anderen zetten valse websites op om bepaalde vertrouwelijke gegevens te achterhalen. Beveiligingsexpert Russ Cooper van TruSecure zegt dat met name HTML e-mailberichten een risico vormen. Cooper stelt dat steeds meer mails opduiken waarvan het HTML-gedeelte kwaadaardige code bevat, of die linken naar een website met dergelijke code. Omdat dit soort mails doorgaans geen attachments bevat, is het voor veel mensen onmogelijk zich te beschermen als zij niet over een recent mailprogramma beschikken. Ook mailvirussen als Qhost zouden volgens de analist steeds vaker kunnen opduiken. Voorzichtigheid is het devies:

Beveiliging (klein)"But we get so many HTML e-mails from people we know and do want, that to say 'if it's HTML based then I am going to delete' it is not realistic," says Mr Cooper. "Microsoft continue running around chasing their tails in the hope that they can keep HTML e-mail secure enough, but we think that is going to be harder to do in the future."
Volgende 22:43 Microsoft zal deelnemen in chipontwikkeling Xbox Next
Vorige 22:25 Highpoint e.S-ATA kit V2.0 nader bekeken
Advertentie

Reacties

«  1  2  3  »


En het volgende mailtje wat jij ontvangt heeft een javascriptje of remote plaatje waardoor je alsnog geinfecteerd wordt met wat voor virus dan ook.

Een veiligere optie is bijvoorbeeld Mozilla / Thunderbird als mail applicatie. Deze bevat niet alle exploits die Outlook (Express) bevat.

Kwestie van goede spam / virus / exploit filter op de mailserver....

precies... Gewoon GFI MailEssentials en GFI MailSecurity installeren. Ben je van de SPAM en de klote e-mails af.

Je wilt niet weten hoeveel mensen standaard het preview window van Outlook (express) open hebben staan. Als daar e-mails met HTML / Java code in geopend worden ben je gewoon de klos..

Ook ik heb dat open staan maar ik vind het gewoon handig! Of bestaat er soms een alternatief??

Malicious HTML is alleen maar 'eng' wanneer je Outlook (Express) e.d. gebruikt en scripting en activeX toestaat.
Mensen die dat nog steeds niet weten hebben waarschijnlijk de laatste jaren op de achterkant van de maan doorgebracht.
Ik kan er geen medelijden mee hebben. Er zijn zoveel betere producten (gratis) te krijgen, dat mensen die nu nog onbeschermd mailen het over zichzelf afroepen.

Ik vind dat een boude uitspraak.
Natuurlijk is het zo dat als je een tweaker bent, je je lekker kan beschermen, en rustig b.v. een open source programma gebruikt.
Helaas is het overgrote deel van de bevolking niet zo goed met computers.
En voor hen hoeft dat ook helemaal niet! Zij willen gewoon kunnen communiceren. De computer is voor hun een middel om dat doel te bereiken.

Wat er ontbreekt is een soort politie op het internet.
Dit soort dingen zijn gewoon strafbaar, alleen is er niemand die dat soort mensen oppakt en berecht.

Wat er ontbreekt is een soort politie op het internet.
Wat er ontbreekt is mainstream software die dit soort flauwekul out-of-box verhindert.

dat gaat niet... omdat juist het gros van de mensen die wel wilt hebben..

voorbeeldje.. ik had laatst de skin van windows XP weg gehaald op de pc van me pa...... nou dit vond hij niet echt tof... en vroeg of ik het weer terug wilde zetten..
ik zei zo.. maar zo is het veel sneller.... me pa zo... nee ik wil het zoals het was.
zo is het ook met html mail, me pa vind het nu eenmaal gaaf om op zijn 56k6 modempje mailtjes te ontvangen van 100kb.

het gros van de mensen zien het als features ipv bugs! .. ik weet het, het is moeilijk te begrijpen maar neem het maar van me aan :)

eenmadcat: Ik denk niet dat JayR dit bedoelt... Ik neem aan dan hij met 'flauwekul' bedoelt dat de huidige mainstream software het veel te makkelijk maakt voor kwaadwillenden om ook daadwerkelijk kwaad te doen.

En DAAR zou wat aan gedaan moeten worden.

Het is prima mogelijk om allerlei tierlantijntjes, HTML en week ik wat voor rotzooi toe te laten in een emailtje, zonder dat dit ten koste gaat van de veiligheid van je systeem.
Kwestie van een goede, veilige mailclient schrijven.

voorbeeldje.. ik had laatst de skin van windows XP weg gehaald op de pc van me pa...... nou dit vond hij niet echt tof... en vroeg of ik het weer terug wilde zetten..

ik zei zo.. maar zo is het veel sneller.... me pa zo... nee ik wil het zoals het was.
Dat is toch een wat andere kwestie. Hier draaid het om performance in plaat van veiligheid. Jouw vader is blijkbaar niet geinteerseert in performance. Dat wil echter nog niet zeggen dat hij veiligheid niet belangrijk vind.
dat gaat niet... omdat juist het gros van de mensen die wel wilt hebben..

zo is het ook met html mail, me pa vind het nu eenmaal gaaf om op zijn 56k6 modempje mailtjes te ontvangen van 100kb.

het gros van de mensen zien het als features ipv bugs! .. ik weet het, het is moeilijk te begrijpen maar neem het maar van me aan.
Hier is belangrijk wat mensen willen. Volgens mij zijn ze te vreden als ze controle hebben over de opmaak. De rest van HTML zal ze koud laten. Jan Modaal wil eigenlijk een mailer die om kan gaan met tags als <b> en <img>, maar niet kan omgaan met tags als <object> of <script>.

ik denk dat een mail client voor het gros waarbij je zelf kan bepalen welke tags hij wel en niet parsed niet echt zal aanslaan bij het publiek.

ten eerste omdat het gros niet eens weet wat html tags zijn. en ten tweede als ze dat wel weten.. dan weten ze echt niet wat <object> <script> <frameset> en weet ik veel wat voor html troep je nog meer hebt

en dan kan je wel zeggen zet het standaard in op iets wat de programeur denkt dat ze willen, of zet er een wizard bij die de veiligheidsgraad insteld. maar ik durf er een krat bier op te zetten.. dat de meeste mensen gewoon de laagste veiligheid kiezen.. omdat er een leuke waarschuwing bij staat "sommige mailtjes kunnen niet goed gelezen worden"

de gros van de mensen boeit het ook niet of de pc veilig is of niet. en paswoord? je mag blij zijn als ze hun achternaam als passwoord hebben ingesteld!
het gros van de mensen ziet de pc gewoon als een ding dat het gewoon moet doen.. ze willen nergens over hoeven nadenken.

de "veiligheids risico's" die in het artikel zijn genoemt gaat volgens mij juist over "the human factor" de eerste keer dat ik in een mailtje zag staan "druk op deze mail om geen spam meer te ontvangen" zat ik ook te twijfelen of ik er op zou drukken.

wij tweakers weten wat allemaal mogelijk is in de wondere wereld van het web, maar dat weet het gros niet.. ze weten niet dat het mogelijk is om via een VBscript hardware aan te sturen. en dat het via javascript mogelijk is/was om een file van de hardeschijf te lezen en er mee te doen wat leuk is.
maar het gros denkt inderdaad dat je alleen maar tekst en plaatjes kan zien via het web.

volgens mij zit in de huidige html mail al complete webpagina's waar vast ook wel javascript nodig is.. omdat je anders niet die mooie knopjes ziet bewegen als je er met je muis over heen gaat.. en dat willen de mensen natuurlijk ook hebben.

Evolution in Linux ;)
Probeer maar eens als gewone gebruiker (niet root) malicious code uit te voeren.

Evolution... Goh laat dat nou net mijn mailclient zijn B-)
Toch draai ik (nog) windows, maar dankzij het enigszins geniale X-client / server systeem kan ik probleemloos de output van m'n linux doos naar m'n windowsmachine redirecten (8>

Hopelijk porten ze evolution ooit nog eens naar windows, voor alle mensen die linux nog wat te eng vinden...

Malicious HTML is alleen maar 'eng' wanneer je Outlook (Express) e.d. gebruikt en scripting en activeX toestaat.
Daarom is het ook van de gekke dat allemaal default aan staat in windows.
Mensen die dat nog steeds niet weten hebben waarschijnlijk de laatste jaren op de achterkant van de maan doorgebracht.
Op die dark side of the moon zitten wel de normale users die zich niet interesseren al deze issues, af en toe windows update doen, maar verder wel vertrouwen op windows/IE/outlook.
Ik kan er geen medelijden mee hebben. Er zijn zoveel betere producten (gratis) te krijgen, dat mensen die nu nog onbeschermd mailen het over zichzelf afroepen.
Kan wel zijn, maar dat maakt deze groep des te kwetsbaarder. Ze hebben niet echt benul wat er aan de hand is. Microsoft licht ze ook niet echt voor. Symantec slijt ze allerlei produkten die zonder kennis ook niet zaligmakend zijn. Dus als jij ze dan niet over de streep trekt, dan doet niemand het.

Een internet politie zoals alexcj voorstelt zie ik niet zitten. Kan best effectief zijn, maar het betekend wel dat je zo'n beetje iedereen op internet in de gaten moet gaan zitten houden. Lijkt me wat overdreven, je kan beter zorgen dat de gebruiker een beter idee krijgt wat security inhoud.

Er zijn zoveel betere producten (gratis) te krijgen, dat mensen die nu nog onbeschermd mailen het over zichzelf afroepen

Laat dat de gebruiker zelf maar beslissen wat beter of makkelijker werkt. Elk product heeft zijn voor en nadelen. En die stomme HTML mail kun je ZELFS in outlook en outlook express uitzetten. En natuurlijk, elk product heeft bugs, zelfs jou gratis productje, alleen bij de MS producten worden ze eerder gevonden en gerepareerd omdat dat een van de meest gebruikte programma's is. Dat wil niet zeggen dat het daarom een slecht product is.

Zelf gebruikte ik tot voor kort Eudora maar de aanhoudende instabiliteit en het gebrek aan functies heeft me toch doen besluiten naar Outlook 2003 over te stappen.

Ik zeg het nog 1 keer:

www.mozilla.org

:*)

Oh goh..Als iedereen Mozilla gaat gebruiken, doet meneer hackertje dat ook hoor... :Z

@horror, beste mede tweaker... Tegenwoordig komen hackers in prive netwerken, militaire netwerken, bank domeinen, cracken en hacken alles plat maar nee hoor MOZILLA KOMEN ZE NIET BINNEN!

* 786562 DisCiPLe

Mozilla heeft geen faciliteiten zoals VBA.
Het is geen open deur.

@horror, beste mede tweaker... Tegenwoordig komen hackers in prive netwerken, militaire netwerken, bank domeinen, cracken en hacken alles plat maar nee hoor MOZILLA KOMEN ZE NIET BINNEN!
Mozilla is niet waterdicht, daar heb je gelijk in... MAAR het is stukken veiliger dan de bij Windows meegeleverde software. (Mede omdat het niet geintegreerd is in het systeem en de script functionaliteit voor 99.9% in een sandbox draait...)

Het feit dat hackers in prive, bank en militaire netwerken kunnen komen heeft heel vaak te maken met het gebruik van onveilige of verouderde software, maar minsten zo vaak met het gebruik van verkeerde wachtwoorden.

Het allergrootste probleem van Internet Explorer (en in mindere mate Outlook) is dat er zoveel gebruik van gemaakt wordt. Als het marktaandeel van IE/OE een stuk lager zou zijn -laten we zeggen 1/3 of 1/4 van het huidige marktaandeel- en de andere programma's ook niet meer dan 33% oid aan marktaandeel zouden hebben dan zou het internet een stuk veiliger worden omdat het aantal te kiezen hack-targets groter geworden is.

* 786562 Little

Tegenwoordig komen hackers in prive netwerken, militaire netwerken, bank domeinen, cracken en hacken alles plat maar nee hoor MOZILLA KOMEN ZE NIET BINNEN!
Mozilla kan net zo goed fouten bevatten, alleen ondersteunt Mozilla sowieso al geen VBscript en ActiveX, waarmee een aantal problemen al voorkomen worden. Daarnaast weet Mozilla wel behoorlijk goed het onderscheidt te maken tussen lokaal en niet-lokaal (waarbij IE nog weleens in de fout is gegaan doordat de temp inet files als lokaal werden aangemerkt).

En een extra gevaar van IE is dat het in diverse programma's wordt gebruikt (Outlook, maar ook een aantal andere mailclients) waardoor een bug in IE meteen op diverse manieren is te misbruiken. Als er een kritieke fout in Mozilla zit heeft alleen de browser er last van, waardoor je het risico al een stuk kleiner maakt.

Maar het grootste gevaar blijft de gebruiker: zolang die denkt dat eerst klikken en dan pas denken de beste manier is ("ik draai toch een virusscanner') kun je beveiligen wat je wilt, maar of de gebruikers vinden het maar een ruk-programma want je krjigt continue waarschuwingen en vragen of je het wel echt zeker weet, of de shit komt alsnog op de machine terecht.

The Bat! is overigens een uitstekende mailclient zonder de lekker die Outlook wel heeft...

Ben het voor een groot deel met je eens.

Maar denk dat het een beetje te makkelijk is om vooral de gebruiker de schuld te geven. Je hebt bovendien ook nog een catagorie gebruiker die tussen de "ik click op alles" en de tweaker inzit.

De advanced functies van IE zijn zo ondoorzichtig dat ik ze al (bijna) niet snap. Laat staan een normale gebruiker. Als je alles uitzet doet geen enkele site het nog. Alles aan en het is vragen om moeilijkheden......

Ze zouden in elk geval wat betere toelichting kunnen geven bij de opties.
"Specifies how to handle potentially hazardous actions....." staat bij elke optie als toelichting. Sorry maar daar kan ik niet zoveel mee.
Is natuurlijk genant dat je eerst het internet op moet om uit te vinden hoe je je browser veilig kan instellen.

Hiervoor hebben ze nou plain text files uitgevonden :). Als iedereen zich nou aan die standaard zou houden, zouden we geen email virussen hebben. Die rare email programma's die met html werken zijn een uitkomst voor al die scriptkiddies!

Dat weet jij, dat weet ik, en dat weten vrij veel tweakers hier. Maar waarom wordt Incredimail ( :r) dan steeds populairder? Juist ja, omdat het er zo leuk uit ziet! En dan moet je natuurlijk wel alle mogelijke html-features aanzetten...

Plaintext is geen goede oplossing. Ten eerste is er de archaïsche verplichting om tekst af te breken na 80 tekens. Nee dank je... mijn scherm kan meer dan 80 tekens tonen, en bovendien ziet zo'n tekst er niet uit op mobiele platformen waar er mínder dan 80 karakters op kunnen.
Ten tweede mis je met plaintext structuur in je document... dan bedoel ik hoofdingen, lijsten, links, etc.

Het is niet omdat sommige mensen mails sturen vol <font> en <marquee> tags dat HTMLmail waardeloos is.

72 karakters.
Het is uit ergonomie-onderzoek gebleken dat 72 karakters het prettigst leest. Net zoals dat witte tekst op een blauwe achtergrond het rustigste voor je ogen is, vandaar dat wordperfect vroeger die kleur had.
Tekst op het scherm leest het beste schreefloos, terwjl op papier juist een schreef erg prettig is.
Soms wordt er ook nog wel eens nuttig onderzoek gedaan :)

Maar los van dat alles, html is een opmaaktaal, het is complete waanzin dat software zo slecht geschreven wordt dat commando's die bedoeld zijn om tekst vet te maken e.d. beveiligingsrisico's opleveren.

Het is uit ergonomie-onderzoek gebleken dat 72 karakters het prettigst leest. Net zoals dat witte tekst op een blauwe achtergrond het rustigste voor je ogen is, vandaar dat wordperfect vroeger die kleur had.
[kleine flame]
Zou dat de reden zijn waarom een BSOD een blauwe achtergrond en witte letters heeft? Zodat de gebruiker rustig blijft en niet met een grote gun naar MS toe gaat om ze overhoop te knallen.... :+
[/flame]

tja, ik gebruik(te) nog steeds outlook 2000...nu komt daar bijna alleen nog maar spam op binnen (en bedankt chello) maar om te voorkomen dat ik spam en verdachte mail binnenkrijg, log ik eerst in op de mailserver met email remover. niet de beste methode, maar zo kan ik alle ongewenste mail direct deleten en dan pas mn mail ophalen. ik hanteer een vrij rigoreus beleid qua mail - ken ik je niet: delete - ken ik je wel en stuur je rommel - delete :)

ik ben 1 van de weinigen die nog steeds outlook used en al 3 jaar geen virus meer via de mail krijgt geloof ik :+

dit is niet rigoureus, dit is gewoon slim. Sterker, dit zou de defacto standaard van iedereen moeten zijn.

Je laat toch ook niet een willekeurig onbekende die aan je deur belt binnen en op je kinderen passen? En je laat toch ook niet een bekende met een slagersmes in de hand, bloed doorlopen ogen en een pistool in z'n andere hand binnen?

Volgens mij is het nog steeds niet verboden om na te denken.

maar als er now eens een onbekende voor je deur staat die fff wil melden dat je de bovenkant van je dak in fik staat?
maarja dat krijg je niet te horen want je doet je deur niet open.
onbekend will niet perce zegen slecht.

ach hoezo zou je er niet tegen kunnen beschermen, ik gebruik ook outlook express, waarom gewoom omdat ik newsgroepen en mail tegelijk wil kunnen lezen..

anyways, lees gewoon het als plain text, en laat een virusscanner je mail even lezen.

ik kreeg trouwens een week geleden ofzo een officiele mail van het groeneland, in ieder geval het zag er echt uit en het return path zag er ook wel goed uit.. maar hier zat dus ook een leuk virus in, gelukkig had het het virus filter van de universiteit het er uit gepakt en mijn spam seeker het ook nog eens als spam gemarkeerd... maar dat was wel effe raar vond ik.

maargoed ik kan me in denken dat het gewone volk die leuke html opmaak wel gaaf vind, en tja op links drukken van "klik hier om je af te melden" moet je natuurlijk niet doen nee.

maar hallo.. wie is er nu zo dom om zijn/haar visa kaart gegevens ofzo te geven... dan ben je toch ook best wel dom vind ik.

Ik heb niet zo'n bezwaar dat mensen HTML mails versturen. Schijnbaar is er behoefte aan. Om je mail wat 'mooier' te maken ipv. ASCII art

Maar HTML mail mag en moet wel beperkt worden. Niet standaart remote url uitvoeren. En zeker geen script's
Gewoon basic html <font> <center> <b> en dat soort stuff.
<src ...> Mag ook nog wel. Maar dan moet 't plaatje wel met de mail mee gestuurd worden

@Oxigun:
Daar heb je gelijk in. En ga er van uit dat een engine goed is. En niet zomaar iets uitvoerd. Maar ja, dat mag je weer nietvan uit gaan bij IE :(

Gebruikt die niet de IE engine? En de laatste dagen zwerfde er een "virus" rond in een plaatje omdat IE blind een extensie opent met javascript (ipv plaatje) en dat nog uitvoerd ook. Als je dus <img...> toestaat dan komt die OOK binnen. En die zijn ook die email binnen te halen als attachment.
Ik ben helemaal niet zo sterk ANTI-MS maar met bijvoorbeeld dat laatste "virus-plaatje" had ik met mozilla nergens last van. Ik zou zulke verbeteringen ook graag in IE willen zien want de meeste gebruikers gebruiken blind wat meegeleverd is. En of ze het toegeven of niet, linux gebruikers doen dat vaak ook.

Microsoft maakt goede producten maar ze zouden anders moeten ontwikkelen. Dus dichtmaken en dan later functies inbouwen en standaard dichtzetten en dan via een simpele optie in het configuratiescherm dat je alles kunt aanzetten met een duidelijke beschrijving. Nu zijn er veel mensen getroffen met die RPC-worm terwijl velen dat niet nodig hebben en dus standaard gewoon uit had kunnen staan.

is het voor veel mensen onmogelijk zich te beschermen als zij niet over een recent mailprogramma beschikken

Ik beschik juist over een heel oud mailprogramma die geen HTML ondersteund, duidelijk ook geen last maar zie wel alle code voorbij komen.

Het probleem zit hem naar mijn idee niet eens zozeer in de gevaarlijke code. Vervaarlijker zijn de mailtjes die inspelen op naiviteit van de mensen. Als enthousiast eBayer word ik regelmatig bestookt met mailtjes waarin gesuggereerd wordt dat vanuit security-oogpunt mijn eBay-account is/wordt geblokkeerd en dat ik eventjes op een URL mijn gegevens moet bevestigen. Die site ziet er heel erg eBay-like uit, maar ...
En ook naar mijn PayPal-account wordt regelmatig gehengeld.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 22:43 Microsoft zal deelnemen in chipontwikkeling Xbox Next
Vorige 22:25 Highpoint e.S-ATA kit V2.0 nader bekeken
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011