Welcome to TechNet Blogs Sign in | Join | Help

WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Miten loppukäyttäjä voi suojautua keskiviikkona havaitun WMF-havoittuvuuden hyödyntämiseltä:

1.      Varmista, että virustorjuntaohjelmisto on ajan tasalla. Useimpien virustorjuntaohjelmistojen valmistajat ovat jo päivittäneet ohjelmistonsa niin, että ne havaitsevat haavoittuvuuden hyödyntämisyritykset.

2.      Poista Windowsin Picture and Fax Viewer –ohjelman rekisteröinti käytöstä seuraavasti:

a.      Valitse Käynnistä-valikosta vaihtoehto Suorita (Start => Run) ja kirjoita ikkunaan komento ”regsvr32 -u %windir%\system32\shimgvw.dll(ilman lainausmerkkejä) ja napsauta OK-painiketta.

b.      Näyttöön tulee ikkuna, jossa kerrotaan rekisteröinnin peruutuksen onnistuneen. Sulje ikkuna napsauttamalla OK-painiketta.

3.      Jos käytössä on Windows XP –käyttöjärjestelmällä varustettu työasema, johon on asennettu Service Pack 2, voi käyttäjä myös suojata koneen muistia käyttämällä Data Execution Prevention –toimintoa (DEP). DEP-toiminto suoja oletuksena ainoastaan käyttöjärjestelmän kriittisiä komponentteja, ja se kannattaa määrittää koskemaan kaikkia sovelluksia seuravasti:

a.      Avaa Ohjauspaneelista Järjestelmä-kuvake (Control Panel => System).

b.      Napsauta Lisäasetukset-välilehden (Advanced) kohdassa Suorituskyky (Performance) olevaa Asetukset-painiketta (Settings).

c.      Valitse Tietojen suorittamisen estämistoiminto –välilehti (Data Execution Prevention) ja valitse sen jälkeen vaihtoehto Ota tietojen suorittamisen estämistoiminto käyttöön kaikille ohjelmille ja palveluille paitsi seuraaville (Turn on DEP for all programs and services except those I select).

d.      Napsauta OK-painiketta.

e.      Näyttöön tulee ikkuna, jossa kerrotaan, että toiminnon käyttöönotto edellyttää tietokoneen käynnistämistä uudelleen. Sulje ikkuna napsauttamalla OK-painiketta ja käynnistä tietokone sen jälkeen uudelleen.

 

Huomautus: DEP-toiminnon käyttöönotto saattaa estää joidenkin sovellusten käytön kokonaan tai vaikuttaa sovellusten toimintaan. Edellä mainitulla Tietojen suorittamien estotoiminto -välilehdellä voit määrittää tällaiselle sovelluksen poikkeuksen, jolloin DEP ei vaikuta kyseisen sovelluksen toimintaan.

4.      Varmista, että käyttämässäsi sähköpostiohjelmassa HTML-muotoiset sähköpostiviestit näytetään pelkkänä tekstinä (plain text). Tämä estää sähköpostiohjelmaa näyttämästä sähköpostiviestiin mahdollisesti liitettyjä kuvatiedostoja. Tallenna myös sähköpostiviestien liitetiedostot aina levylle ennen niiden avaamista, jotta virustorjountaohjelmisto voi tarkastaa ne mahdollisten virusten varalta.

5.   Selaa ainoastaan sellaisia Internet-sivuja, joiden julkaisijaan luotat.

 

Merkitse muistiin ohjeita noudattaessasi, mitä muutoksia teit, jotta voit tarvittaessa korjauksen julkistuksen jälkeen peruuttaa tekemäsi muutokset.

 

Ja vielä lopuksi, katso myös muut tässä blogissa olevat ohjeet - erityisesti 31. joulukuuta päivätty jatko tälle ohjeelle.

 

Published Friday, December 30, 2005 2:11 PM by KimmoB

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Comments

# LookOut-ohje?

"4. Varmista, että käyttämässäsi sähköpostiohjelmassa HTML-muotoiset sähköpostiviestit näytetään pelkkänä tekstinä (plain text)."

Mitenkähän tämä asetus tehdään MS Outlook 2002:ssa?
Friday, December 30, 2005 7:25 AM by XP-käyttäjä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Hei,
tämä vaatii Office XP SP1:n ja rekisterimuutoksen. Rekisteriä muokattaessa on syytä olla tarkkana, koska tietojen poistaminen tai kirjoitusvirhe voi aiheuttaa peruuttamatonta vahinkoa:

1. Click Start, and then click Run.
2. In the Open box, type regedit.
3. Locate the following registry key:
HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Outlook\Options\Mail
4. On the Edit menu, point to New, and then click DWord Value.
5. With the new Dword value selected, type ReadAsPlain.
6. Double-click the new value to open it. In the Value Data box, type 1, and then click OK.
7. Click OK, and then quit Registry Editor.

ohje löytyy artikkelista: http://support.microsoft.com/default.aspx?scid=KB;EN-US;307594

Friday, December 30, 2005 7:42 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

"Se nyt vaan on tyhmää käyttää Windowsia."
Friday, December 30, 2005 7:54 AM by Nyman

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Eipä tarvitse näin Mac- ja Linux-käyttäjänä moisista Windowsin aukoista ja viruksista välittää =) Unix-järjestelmiä ei ajeta pääkäyttäjinä, joten tällaiset aukot eivät koskaan onnistuisi päästämään virusta itse järjestelmään asti, kuten nyt Windowsissa käy.
Friday, December 30, 2005 8:17 AM by Pete

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

pitäisköhän asentaa windows linukan rinnalle että pääsis nauttimaan näistä ihanista tietoturvarei'istä mitä microsoft meille tarjoaa:)
Friday, December 30, 2005 8:33 AM by Marko Saarinen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Miksiköhän ihmeessä ne Mac ja Linux käyttäjät tuntuvat olevan Microsoft-tietoturva - aiheisten foorumien innokkaimpia kommentoijia?

Mutta asiaan:

WMF-haavoittuvuutta hyödyntävät, niinkuin muutkin vastaavat käyttöliittymien kautta tarttuvat haittaohjelmat toimivat nimenomaan käyttäjäoikeuksilla, eivätkä saa järjestelmässä sen enempää oikeuksia kuin mitä saastuneen avaajalla oli.

Tästä syystä on suositeltavaa luoda myös kotikoneille, verkkoihin liitetyistä puhumattakaan, eritasoisia käyttäjätunnuksia ja jättää pääkäyttäjäoikeudet vain sille tunnukselle, jolla tehdään hallintatoimia.

Aiheesta lisää:
http://www.tietoturvakoulu.fi

Friday, December 30, 2005 8:54 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Tuntuu omituiselta tämä Mac ja Linux kaverien iloitseminen Windows ongelmista. Ainoa syy miksi Mac/Linux on nykyisin turvallisempi liittyy kyllä kyseisten käyttöjärjestelmien markkinaosuuteen, eikä järjestelmien oletettuun ylivertaisuuteen.
Friday, December 30, 2005 9:08 AM by Hannu

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

regsvr32 -u %windir%\system32\shimgvw.dll, kuinkas tämä komento aikanaan kumotaan, kunhan päivitys tälle ongelmalle saadaan aikaan?
Friday, December 30, 2005 9:57 AM by Jukkis

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

regsvr32 %windir%\system32\shimgvw.dll rekisteröi DLL-tiedoston uudelleen, joten sillä tuo muutos kumotaan.
Friday, December 30, 2005 11:11 AM by Lahkonjohtaja

# re:File and Picture Viewer ohje?

Kohta 2 a - tarkoittaako File and Picture Viewer samaa kuin "Windows Picture and Fax Viewer"?

Jos, niin itsellä onnistui tuo ohje (XP+Sp2).

Mutta tuttavalla on Win 2000 Prof käyttis. Koskeeko ohje myös sitä?

Entä Win98:aa?






Friday, December 30, 2005 1:05 PM by anu

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Hannu: Ei Macin ja Linuxin pienempi haavoittuvuus ole pelkästään markkinaosuudesta kiinni, vaan käyttöjärjestelmän käyttöoikeuksien hallinta ja vakaa unix-pohja ovat nekin merkittäviä tekijöitä virusepidemian välttämisessä. Windowsista paistaa vielä turhan hyvin läpi se, että se oli alunperin yhden käyttäjän verkottamaton järjestelmä. Ja vaikka Microsoft onkin panostanut viime aikoina ei-admin-tunnuksilla tapahtuvaan käyttöön, lukuisat huonosti suunnittellut ohjelmistot pitävät useimmat käyttäjät edelleen potentiaalisesti vaarallisen ylläpitotunnuksen käytössä. Onneksi Vistaan on sentään tulossa Mac OS X:stä tuttu salasanakysely ylläpitotoimissa siitäkin huolimatta, että käyttäjä olisi ylläpitäjä.

Mutta tosiaan Windowsien haavoittuvuus ei ole mikään positiivinen asia, oli alla mikä käyttöjärjestelmä tahansa, sillä korkattujen koneiden suoltama roskaposti ja muu haitta (DDoS yms) tulee tasapuolisesti kaikkien järjestelmien käyttäjille.

Disclaimer: Kotona Mac, Linux ja Windows
Friday, December 30, 2005 3:09 PM by Monialustainen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Kiitos ohjeista, tein kohdan kaksi (file ja picture viewer), Microsoft Photo editor lakkasi toimimasta, Yritin palauttaa systeemiä komennolla regsvr32 %windir%\system32\shimgvw.dll - ja saan vain virheilmoituksen: DllRegisterServer epäonnistui kohteessa C:\windows\system32\shimgvw.dll palautuskoodi0x80020009
Mitä teen? Selkokielellä please?
Kiitollinen
Saturday, December 31, 2005 2:03 AM by Heli Suhonen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Olethan varmasti kirjutunut pääkäyttäjätason tunnuksella, sillä vain sillä tuo rekisteröinti toimii. Tarkista tunnuksesi ja pyydä tarvittaessa joltain tunnus joka on pääkäyttäjä.
Saturday, December 31, 2005 2:33 AM by Mac

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

KIITOS! Piti näköjään vielä olla juuri se pääkäyttäjä, joka poisti alunperin... On nimittäin kaksi pääkäyttäjää...
Saturday, December 31, 2005 2:40 AM by Heli

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Koneellani on Windows ME. Yritin toimia KimmoB:n ohjeen 2. kohdan mukaan. Sain vastaukseksi LoadLibrary ("C:\WINDOWS\system32\shimgvw.dll") failed. GetLastError returns 0x00000485. Mitä nyt pitäisi tehdä?
Saturday, December 31, 2005 3:55 AM by Maija

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Mitäs jos sai jo sen viruksen miten sen saa pois ?
Saturday, December 31, 2005 6:04 AM by ?

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Maija - 485-virhe yleensä tarkoittaa sitä, että tuota shimgwv.dll-tiedostoa ei ole koneessasi. Tarkistapa asia anatamalla komentirivillä komento "dir /s shimgwv.dll" (jälleen ilman lainausmerkkejä). Jos komento ei löydä yhtään tiedostoa, ei ko. DLL-tiedostoa ole koneessasi.
Saturday, December 31, 2005 6:05 AM by KimmoB

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Tuota millaisia aukon hyväksikäyttöjä on tähän mennessä havaittu? Järjestelmät jumissa? Tietoja kadonnut, jopa tuhoutunut? Onko esimerkiksi pankkipalveluiden käyttäminen windows-koneella turvallista? Itse en käytä Windowssia vakituisesti, mutta alkoi huolestuttaa perheen ja läheisten käyttö, he kun eivät näistä asioista kovinkaan perillä ole. Myöskään Microsoftilta ei näytä tulevan mitään oikeaa ja varmaa tietoa, kierrellään ja kaarreellaan kuten kepulaiset vaalien jälkeen annetuista lupauksista. Mitkä ovat todelliset riskit? Mikäli internettiä tarvitsee asiointiin, onko parempi tehdä se juuri nyt muista järjestelmistä, kuten linux live cd:ltä? Milloin asia on kunnossa?
Saturday, December 31, 2005 6:52 AM by jonne

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Tuota millaisia aukon hyväksikäyttöjä on tähän mennessä havaittu? Järjestelmät jumissa? Tietoja kadonnut, jopa tuhoutunut? Onko esimerkiksi pankkipalveluiden käyttäminen windows-koneella turvallista? Itse en käytä Windowssia vakituisesti, mutta alkoi huolestuttaa perheen ja läheisten käyttö, he kun eivät näistä asioista kovinkaan perillä ole. Myöskään Microsoftilta ei näytä tulevan mitään oikeaa ja varmaa tietoa, kierrellään ja kaarreellaan kuten kepulaiset vaalien jälkeen annetuista lupauksista. Mitkä ovat todelliset riskit? Mikäli internettiä tarvitsee asiointiin, onko parempi tehdä se juuri nyt muista järjestelmistä, kuten linux live cd:ltä? Milloin asia on kunnossa?
Saturday, December 31, 2005 6:52 AM by jonne

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Ei kai mäsältä voi olettaa tietoturvaosaamista, kun heidän tietoturvapäällikkönsä ei osaa käyttää edes tuotteidensa oikolukua. KimmoB:n kirjoittamassa, alle yhden sivun kokoisessa artikkelissa on kymmenen kirotusvirettä:

käyttöjärjetselmä, Exeecution, yhdys sana, lappeen Ranta...

hoh hoijaa...
Saturday, December 31, 2005 7:10 AM by Window$

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle - Windows 2000

Hei,

Jos luitte tuon Microsoftin virallisen tiedotteen, johon on linkki KimmoB:n ensimmäisessä viestissä (viralliset tiedotteet on oikoluettukin, itse ainakin blogaan suoraan selaimeen), niin siellä ei mainita "regsvr32 -u..." kiertotietä Windows 2000:n kohdalla. Nykyisen tiedon mukaan komponentin rekisteröinnin poisto ei auta Windows 2000:ssa, joten Microsoft ei suosittele sitä.

Sama koskee myös Windows ME ja Windows 9x käyttöjärjestelmiä.



Saturday, December 31, 2005 8:42 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - riskit loppukäyttäjälle

Sanottakoon ensiksikin, että tarkoitukseni ei ole vähätellä haavoittuvuutta.

Jos kuitenkin noudattaa, ehkä hieman hurskastelevaa, MS:n tiedotteen ohjetta ja surffailee vain luoteuilla sivustoilla, riski "tartunnan" saamiseen on hyvin pieni.

Vastuulliset organisaatiothan eivät saastuneita WMF-tiedostoja sivuilleen tarkoituksella laita, joten pankki- tms. palveluiden käyttäjät eivät ole juurikaan tartuntavaarassa. Varsinkin, jos he ovat muuten huolehtineet mikron ja virustorjunnan ajantasaisuudesta.

Tietojeni mukaan aukkoa on tähän mennessä hyödynnetty lähinnä "pakkomyyntiin", eli sen kautta on ujutettu käyttäjän järjestelmään jokin haittaohjelma tai siltä näyttävä ja sitten pyydetty rahaa sen poistamisesta.

Nimimerkki "jonne" oli sitä mieltä, ettei Microsoftilta tule "mitään oikeaa ja varmaa tietoa, kierrellään ja kaarreellaan...". Tiedotteemme http://www.microsoft.com/technet/security/advisory/912840.mspx on nimenomaan sitä oikeata, "virallista" tietoa. Jos siinä on virheitä, niin niistä toki kuulemme mielellämme, jotta ne saadaan korjattua. Tiedote sisältää myös kaiken tiedossa olevan, varmistetun tiedon ja sitä päivitetään kun uutta tietoa tulee. Muun muassa tämän blogin tarkoitus on selventää ja esittää tietoa myös suomen kielellä, ei varsinaisesti tarjota uutta tietoa, kaikki uusi tieto tulee myös tiedotteeseen.

Kuulemme toki mielellämme ehdotuksia siitä, miten tiedottamista voisi parantaa.
Saturday, December 31, 2005 9:00 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Aiemmin kyselin jo (Kiitos ohjeista, tein kohdan kaksi (file ja picture viewer), Microsoft Photo editor lakkasi toimimasta, Yritin palauttaa systeemiä komennolla regsvr32 %windir%\system32\shimgvw.dll - ja saan vain virheilmoituksen: DllRegisterServer epäonnistui kohteessa C:\windows\system32\shimgvw.dll palautuskoodi0x80020009 ) ja sain apua, nyt kuvien esikatselu toimii esim. tiedostoa avatessa, mutta microsoft photo editor ei yhä edelleenkään suostu yhteistyöhön, vaan urputtaa:"rekisteristä ei löydy tiedostotietomuotoja. - painan ok ja uusi urputus:tuntematon tiedostomuoto." Ja kyse on sentään ihan tavallisesta jpg:stä...
Onneksi on koneella myös Picture it! joten kuvia saa muokattua. Mutta miten tuon toisen saisi normaalitilaan, tai mahdollisesti jos poistan sen ohjelman, miten tuon toisen saisi "oletukseksi" eli kaksoisnapauttamalla kuvaa ohjelma avautuis (nyt avautuu tuo ei toimiva)
Älkää välittäkö tällä palstalla urppaajien viesteistä, meille tavallisille tallaajille olette tosi tärkeitä!
Saturday, December 31, 2005 9:42 AM by Heli

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Heli,

Yksinkertaisin ja suoraviivaisin tapa tuon Photo Editorin korjaamiseen lienee sen uudellenasennus, jolloin se rekisteröi tiedostomuodot automaattisesti.

Ohje tuplanapautuksen käynnistävän sovelluksen vaihtoon löytyy, tosin englanniksi, artikkelista:
http://support.microsoft.com/kb/320033/en-us

Jos muistan suomenkieliset valikot oikein, niin se menee niin, että valitset resurssinhallinnassa haluamasi mutoisen tiedoston, avaat putkahdusvalikon hiiren kakkosnäppäimellä, viet osoittimen "avaa sovelluksessa" valinnan kohdalle ja avautuvasta valikosta valitset alimmaisen, "Valitse sovellus". Näytölle avautuu ikkuna, jossa näkyvät kaikki sovellukset, jotka kertovat osaavansa avata ko. muotoisen tiedoston. Valitse sieltä vaikka Picture IT! - sovelluksen ja laitat rastin vasemmassa alareunassa olevaan ruutuun, jossa käsketään avaamaan valitun muotoiset tiedostot aina tällä sovelluksella.
Saturday, December 31, 2005 10:06 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Heli,

Kuvanmuokkausohjelmia on saatavilla myös ilmaiseksi. GIMP on hyvä esimerkki laadukkaasta avoimen lähdekoodin kuvanmuokkausohjelmasta. GIMPin saa ladattua Windowsille täältä: http://gimp-win.sourceforge.net/stable.html
Saturday, December 31, 2005 6:25 PM by Pingviini

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

voiko tuo rekiströinin muutos aiheuttaa sen että esim webbiradion kuuntelu estyy, herjaa IE-suojaus, estetty lataus.
Sunday, January 01, 2006 5:36 AM by Juuso

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Juuso:

Ei voi estää. Tuo virhe voi olla Internet Explorerin rikkoontumisesta johtuva.

Ongelman voit kokeilla ratkaista seuraavasti:
1.Poista IE työkalupalkit, toolbarit yms desktop search barit.
2. Windowsupdate.microsoft.com -sivustolla päivittämällä Internet Explorerin.
3. Voit asentaa poistamasi takaisin jos koet niitä tarvitsevasi.
Sunday, January 01, 2006 10:27 AM by Mikko Oksanen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle


Kannattaa hankkia jokin toinen selain kuin Internet Explorer. Esim. Mozilla Firefox ja Opera selaimet kysyvät tuollaisen tiedoston kohdalle osuessa, että haluatko avata sen sillä pic&fax viewerillä, missä Internet Explorer ei kysy mitään.

Ilmaisia, ajantasalla olevia turvallisia selaimia:
http://www.mozilla.com
http://www.opera.com

Hyvää uutta vuotta!
Sunday, January 01, 2006 2:39 PM by Paavo X. Petäjä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Selaimen vaihto ei kyllä automaattisesti auta tähän ongelmaan, vaikka sitä tunnutaan patenttilääkkeenä kaikkiin tietoturvaongelmiin tarjottavankin.

WMF-tiedostot näytetään komponentilla, jota voidaan käyttää muualtakin kuin IE:stä. Haittakoodia sisältävät WMF-tiedostot voidaan lisäksi nimetä uudelleen jollakin toisella päätteellä, jolloin pelkkä WMF-tiedoston välttäminen ei ole aukoton suoja. Tiedostoa avattaessa sen sisällön perusteella valitaan sen näyttämiseen käytettävä komponentti, joten uudelleennimetty haitta-WMF avautuu silti.

Parempi ja helpompi kiertotie on kiristää Internet-vyöhykkeen tietoturva-asetuksia korkeimpaan tasoon ja sijoittaa kaikki __luotettavat__ sivustot "luotetut sivustot" vyöhykkeelle.
Monday, January 02, 2006 2:32 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti Aho: "Parempi ja helpompi kiertotie on kiristää Internet-vyöhykkeen tietoturva-asetuksia korkeimpaan tasoon ja sijoittaa kaikki __luotettavat__ sivustot "luotetut sivustot" vyöhykkeelle."

Helppo homma. Aina ennen kun klikkaat linkkiä, käväiset tuolla Internet-vyöhykkeen asetuksissa. Hieman ehkä surffailu hidastuu... Ei varmaan kannata suotta sulkea sitä Ominaisuudet:Internet -ruutua. Perussurffaillessa tulee kuitenkin käytyä helpostikin parillasadalla sivustolla päivässä. Tosin milläs pahuksella nuo luotettavat nyt oikein erottaa akanoista? Onkohan esim http://blogs.technet.com/ luotettava? Vaikuttaa epäilyttävältä.
Monday, January 02, 2006 7:11 AM by Janne Pirinen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

En mä osaa rekistereitä viilailla.
Millon tuohon tulee korjaus?
Mulla on 7 konetta joissa on windows ja yhdessä on linux.
Pitääkö sitä nyt käyttää sitä linux konetta vaan?
Miksi outlook Express ohjelmassa ei ole ruksia ruutuun,ei html postia tai voi laittaa ehtoa että kaikki html posti roskikseen?
Sitäpaitsi html on normaalisti roskapostia joten ei sitä edes pitäisi tänäpäivänä olla edes olemassa.
Monday, January 02, 2006 8:55 AM by Viheraho

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

On kiva homata joidenkin keskittyvän Windowsin mollaamiseen ja muiden käyttisten ylistämiseen. Kaikki tuntuvat unohtavan sen olennaisen, TURVALLISUUDEN.

Microsoft on parantanut otettaan merkittävästi tietoturvan saralla. Valitettavasti on unohdettu ne pienimmät ja osaamattomimmat käyttäjän, jotka ovat kuitenkin enemmistö kaikkien järjestelmien käyttäjinä. Hyvin harvalla pienellä tai keskisuurella yrityksellä tai kotikäyttäjällä on varaa sijoittaa pääomia jatkuviin muutoksiin ja ylläpitohenkilöstön kustannuksiin. Laitteet ja ohjelmistot on hankittu työn tekemistä ja tukemista varten ei itsetarkoitukseksi.

Jos jossain vaiheessa joku, vaikka Microsoft, rakentaisi järjestelmän, jonka kautta tavallinen PC:n käyttäjä löytäisi avun ongelmiinsa, vaikkaa vaan oikolukuun, niin voisin minäkin olla tyytyväinen. Nykyään käytän omasta työajastani yli puolet erilaisten tietoteknisten ongelmien ratkomiseen (näistä murto-osa liittyy käyttöjärjestelmään) vaikka päätyöni on henkilöstöhallinta ja toiminnan kehitys.

Paljon on asiaa auttanut se, että eri tahot (Microsoft, F-Secure, alan lehdet ym) tiedottavat ja avoimesti kertovat eri riskeistä ja vallitsevista uhkista. Se mikä kuitenkin aina unohdetaan on, ettei mihinkään kerrota yksinkertaista ja nopeaa ratkaisua. Tällä tarkoitan ratkaisua, jolla esimerkiksi minä voisin päivittää järjestelmämme nopeasti ja samalla säästää aikaani oleelliseen.

Jos jotain halutaan parantaa, niin suhtautumista käyttäjiin. Eli ei saa unohtaa, että enemmistönä olemme kuitenkin me, jotka osaamistasollamme olemme siellä alimmilla tasoilla.

Turvallisempaa vuotta 2006.
Monday, January 02, 2006 10:31 AM by Turhautunut

# re: WMF-haavoittuvuus - ylläpidon tuska

On ikävä kuulla, että edelleen tuntuu siltä, että "pienimmät ja osaamattomimmat" käyttäjät on unohdettu. Heitäkin on toki pyritty muistamaan, ehkä viimeisimpiä esimerkkejä on päivityssivustomme, johon toivottavasti olet tutustunut:
http://update.microsoft.com/microsoftupdate

Sehän paitsi tarjoaa päivityksiä, auttaa myös konfiguroimaan järjestelmän hakemaan päivitykset automaattisesti. Tämä tietenkin edellyttää Windows 2000 tai XP käyttöjärjestelmää, mutta eipä uudistuksia ilman päivityksiä oikein voi tullakaan.

Sille enemmistölle, eli kotikäyttäjille on tarjolla myös opastusta tietokoneen turvalliseen käyttöön, vaikkapa aiemmin mainitulta www.tietoturvakoulu.fi sivustolta.

Tämä menee jo filosofiaksi, mutta mitä tulee siihen työkalukäyttöön, niin nykyaikainen tietokone internetliityntöineen ja lisälaitteineen on melko monimutkainen kokonaisuus. Kopiokonekin kaipaa luotettavasti toimiakseen säännöllistä huoltoa, kahviautomaatista puhumattakaan ja tietojärjestelmä, merkistä riippumatta, kaipaa sitä moninverroin enemmän. Myös järjestelmän käyttöönotto on syytä tehdä huolellisesti ja parhaiden käytänteiden mukaan, eikä (yritysympäristössä) pelkästään "serkunpojan" avustuksella.

Jos ja kun tietokone ohjelmistoineen on tärkeä työväline, edellyttää se väistämättä jonkinlaista investointia (vähintään OTO aikaa) myös työvälineen ylläpitoon. Aina välillä tämä unohtuu, osittain siksi, että kaikki saattaa toimia pitkään hienosti, kunnes huoltotarve "iskee" kerralla kunnolla.


Monday, January 02, 2006 12:01 PM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - Luotetut sivustot

Huolimatta Janne Pirisen lievästä skeptisyydestä tiukan vyöhykeasetuksen käyttö on täysin mahdollista, vaikka hidastaa surffailua hiukan.

Useimmiten käytetyt sivustot saa melko nopeasti kerättyä "Luotetut sivustot" vyöhykkeelle, joten normaali surffailu sujuu kyllä helposti, uudet sivustot sitten joutuu mahdollisesti lisäämään käsin sinne. Käytän itse tätä periaatetta sekä kotona että töissä ja kyllä se surffailu on tähän asti sujunut.

Tiukat turva-asetuksethan eivät estä surffailua kokonaan, mutta jonkinlaista älyä sisältävät sivut edellyttävät yleensä vähän kevyempiä asetuksia.

Miten sitten tietää voiko sivustoon luottaa? Tähän voisi ehkä kommentoida, että terveellä järjellä pääsee aika pitkälle. Ja jos sivuston luotettavuudesta ei tiedä, niin eikö sen silloin nimenomaan pitäisikin kuulua tiukempien turva-asetusten piiriin?

Vyöhykerajoituksehan eivät ole aukoton kiertotie esimerkiksi tähän ongelmaan, mutta niillä pystyy monesti rajoittamaan haittaohjelmien leviämistä merkittävästi. Käyttömukavuus kärsii jonkin verran, mutta valitettavasti mukavuus ja turvallisuus ovat usein janan eri päissä, vertaa vaikka lentomatkustelun turvallisuus ja turvatarkistusjonot.




Monday, January 02, 2006 12:13 PM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti Aho: "Miten sitten tietää voiko sivustoon luottaa? Tähän voisi ehkä kommentoida, että terveellä järjellä pääsee aika pitkälle. Ja jos sivuston luotettavuudesta ei tiedä, niin eikö sen silloin nimenomaan pitäisikin kuulua tiukempien turva-asetusten piiriin?"

Tietoturva-aukkoa hyväksikäyttävää haittaohjelmakoodia levitettiin jo keskiviikkona tietoturva-aiheisella nettipalvelimella. http://www.iltalehti.fi/osastot/arki/200512303909646_ar.shtml
Terve järki kehoittaa tästä lähtien suhtautumaan vahvalla epäilyksellä tietoturva-aiheisiin sivustoihin.

haittaohjelmakoodia on julkaistu tietoturva-aiheisella postituslistalla
http://www.ficora.fi/suomi/tietoturva/varoitukset/varoitus-2005-90.htm
Terve järki kehoittaa tästä lähtien suhtautumaan vahvalla epäilyksellä tietoturva-aiheisiin postituslistoihin.

Ilfak Guilfanov on julkistanut epävirallisen korjaustiedoston WMF-haavoittuvuuteen. Useat eri tietoturvatoimijat ovat analysoineet korjaustiedostoa ja todenneet sen asianmukaiseksi ja toimivaksi. Kyseessä on kuitenkin epävirallinen korjaustiedosto, joka kannattaa poistaa jos virallinen Microsoftin laatima korjaustiedosto julkistetaan.
http://www.ficora.fi/suomi/tietoturva/cert.htm#2006-01-01_1300
Monday, January 02, 2006 4:05 PM by Janne Pirinen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Eikös tuolta löydy ulkopuolisen tekemä helpotus kun microsoftilta ei sitä vielä ole tullut?

http://handlers.sans.org/tliston/wmffix_hexblog13.exe

Monday, January 02, 2006 6:02 PM by Roope Vesterinen

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Käytä Pasi ihmeessä sitä linuxkonetta nettihommiin kun se sinulla kerran jo on, ei taida olla yhtään syytä miksi Windowsilla olisi parempi netissä surffata. Käyt sitten ne videot lähettelemässä windowsilla tai laitat sivuillesi.
Tuesday, January 03, 2006 6:09 AM by Paavo P

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

No tässä Firefoxin käyttäjänä vain voisin ilmoittaa että kyseiseen haavoittuvuuteen on joku jo ehtinyt tehdä pluginin, joka estää kaikki sentyyppiset tiedostot, kuvat, etc, (vaikkakaan en kyllä kovin varma asiasta ole..) niin kolmessa päivässä 380,000 latausta on jo aika paljon.

Go Firefox! www.mozilla-europe.org/fi/

PS: Tämänlaiset tietoturvauhat pistää miettimään, kannattaisiko vaihtaa Linuxiin... Microsoftilta taisi lähteä muutama tuhat asiakasta...
Tuesday, January 03, 2006 7:27 AM by AQ

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Entä Windows NT4 SP6a ?

NT4:sessa ei ilmeisesti ole dll tiedostoa, joka pitäisi disabloida pois käytöstä.

Kuitenkin ongelma on kaikissa Windowseissa 3.0:sta lähtien.

Voiko NT4:selle tehdä jotain?

Käyttöjärjestelmän vaihto ei tässä tapauksessa ole ratkaisu.
Tuesday, January 03, 2006 8:13 AM by Mika

# re: WMF-haavoittuvuus - NT4 SP6a

Mika,

Windows NT 4.0 ei ole ollut enää pariin vuoteen tuettu, joten sille ei enää tehdä korjauksia.

Täytyy muistaa, että WMF-haavoittuvuus ei ole vakavuudeltaan ollenkaan samaa luokkaa kuin taannoiset verkkomadot, vaikka uutisoinnista voi toisenkinlaisen käsityksen saada. Tartunnan saaminen edellyttää, että käyttäjä tavalla tai toisella avaa saastuneen tiedoston.

Jos NT4 kone on siis jonkin sovelluksen tms alustana, joka estää sen päivittämisen uudempaan Windowsiin, niin konetta ei todennäköisesti käytetä tai tarvitse käyttää internetin selailuun tai sähköpostin lukemiseen. Tämä vähentää tartuntariskiä huomattavasti ja jos se muutenkin toimii vain palvelinkäytössä, eli koneella ei interaktiivisesti tehdä mitään, niin riski on lähes olematon.


Tuesday, January 03, 2006 9:58 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Mika jo liippasikin läheltä omaa kommentiani/ kysymystä. Kuinka käy meidän tuhansien -- satojen tuhansien vanhaan mutta toimivaan käyttöjärjestelmään "jämähtäneiden". Itsellä käytössä Win95 ja nippu laillisia ohjelmia jotka sellaisenaan eivät toimi uudemmissa käyttiksissä (vrt. Win XP). Ja sähköpostiliikenne tulee hoidettua samalta koneelta (ka 70 roskapostia/pv). Eli
voiko Win95:lle (tai w98 / ME) tehdä jotain?
Tuesday, January 03, 2006 2:48 PM by mimD

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Joku kyseli win-95 käyttiksestä.
Kyllähän sillekkin pitäisi periaatteessa korjaus saada koska jos tuo virhe on ollut alun perin.
Itsellä on vieläkin win3.11 yhdessä koneessa käytössä kun vaan kone toimii ja toimii niin se täyttää käyttötarkoituksensa hyvin.
Harmiettä noille vanhoille ei koijauksia saa vaikka selkeästi virhe niissä on.
Wednesday, January 04, 2006 3:02 AM by viheraho

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Windows 98:lle ja ME:lle tulee tietoturvapäivityksiä 30.6. 2006 asti, eli kyllä tämäkin korjaus tulee myös näille, tällä tietoa 10.1.

Windows 95:lle ja WIndows NT 4:0:lle päivityksiä ei tule, koska ne eivät enää ole tuettuja versioita. Nykyään Microsoft sitoutuu kymmenen vuoden tukeen, eli päivityksiä tehdään vähintään kymmenen vuotta tuotteen markkinoille tulosta.

Sitten taas filosofiaan...

Koska jollakulla oli jo sana "virhevastuu" mielessä niin sanon heti etukäteen, etten voi kommentoida lakien tulkintaan liittyviä asioita, jos tämä asia askarruttaa, niin neuvon ottamaan yhteyttä kuluttajaneuvojaan.

Nimimerkille mimD neuvoisin harkitsemaan käyttöjärjestelmän uusimista, jo senkin takia, että laitetoimittajat eivät, ainakaan enää kovin kauaa, tue Microsoftin tuen piiristä poistuneita käyttöjärjestelmiä, eli uusille laitteille ei välttämättä tule ajureita. Jos vielä otetaan huomioon, että jollakin aikataululla vanhoille versioille ei enää saa myöskään virustorjuntaohjelmistoja jne, niin niiden käyttäminen internetissä muuttuu varsin riskialttiiksi.

Tosiasiassahan vasta Windows XP (nyt jo 4 vuotta vanha) on suunniteltu Internet-aikakaudella, aikaisempia versioita, varsinkaan kotikäyttöön tarkoitettuja, suunniteltaessa jatkuvasti päällä oleva yhteys Internettiin oli ehkä haave, mutta kaukana todellisuudesta. Aikaisemmin ei yksinkertaisesti tiedostettu riskejä, senhän osoittaa jo esimerkiksi sähköpostin välittämiseen käytettävien protokollien suunnittelu, nehän eivät mitenkään tue esimerkiksi roskapostilta suojautumista.

Vastaava ilmiöhän ei koske pelkästään tietotekniikkaa, jokin vuosikymmen sitten kodin turvaksi riitti luuta ovea vasten, nykyään hälytyslaitteet ja vartiointipalvelut yleistyvät yksityiskodeissakin.


Wednesday, January 04, 2006 1:07 PM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Kiitos Matti, lähdetkö sponsoriksi niin laitan raudan ja softat uusiksi. Kustannusarvio alustavasti n. 3000e. ;-). Oheislaitteita ei ole tarve ainakaan vielä uusia. Netistä löytyy vielä myös Win95:ssä toimivia virustorjunta- ohjelmia (ilmaisia ja laillisia) ja luotan rautapalomuuriin (joka tuli heikkona hetkenä hommattua). Win95:lle ei ole tullut näitä XP:tä riivaavia mörköjä samalla tahdilla, no ei myöskään päivityksiä.
"The update will be released worldwide simultaneously in 23 languages for all affected versions of Windows once it passes a series of rigorous testing procedures." - lainaus Microsoft Security Advisory (912840):sta, tästä ymmärtäisin että myös EI-tuetuille järjestelmille on päivitys tulossa?
Hmmm ... 10-vuotta, siis XP:n tuki loppuu 6 vuoden päästä?
Wednesday, January 04, 2006 3:14 PM by mimD

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

On silti vähän ihmeellistä touhua kun jo suunnitteluvaiheessa vuosia sitten on tuommoinen moka tehty ja nyt vasta aletaan paikkaamaan. Ja tuo IE:n käyttöön pakottaminen http://update.microsoft.com/microsoftupdate:a käytettäessä on ihan naurettavaa. IE:ssä taitaa olla tälläkin hetkellä dokumentoituja reikiä enemmän kuin muissa selaimissa yhteensäkään ikinä.

Pakko pitää tarpeeksi kaikkia "torjunta"-ohjelmia päällä niin ei pääse viirukset sisään noista windowsin hienoista ominaisuuksista.
Wednesday, January 04, 2006 10:14 PM by ÄksPee

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Microsoftin tukipolitiikka löytyy sivustolta http://support.microsoft.com/lifecycle, Windows XP:n tuki taataan 30.12.2011 asti. Taattu kymmenen vuoden tukikausi on tällä hetkellä markkinoiden pisin.

Tietoturvatiedotteessa http://www.microsoft.com/technet/security/advisory/912840.mspx mainitaan kohdassa "Related Software" ohjelmistot (käyttöjärjestelmät), joihin haavoittuvuuden on todetu vaikuttavan, eli jotka on testattu. Siinä ovat tällä hetkellä tuen piirissä olevat käyttöjärjestelmäversiot. Lista ei sisällä Windows 95:ttä, joten sitä ei ole testattu, periaatteessa sen haavoittuudesta puhuminen on spekulointia, vaikkakin se voi toki olla valistunut arvaus.

Fakta sen sijaan on, että esimerkiksi WIndows 95 suunniteltiin aivan toisenlaisiin käyttöolosuhteisiin. Eihän mikään estä sitä käyttämästä, mutta sen tietoturvallisuus ei ole samaa luokkaa kuin mitä nykyaikaisilla versioilla saavutetaan.


Thursday, January 05, 2006 12:44 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

WMF-haavoittuvuutta koskeva tiedote http://www.microsoft.com/technet/security/advisory/912840.mspx on taas päivittynyt.

Uusimman tietomme mukaan haavoittuvuutta ei ole mahdollista hyödyntää Windows 98 ja WIndows ME käyttöjärjestelmissä sillä tavoin, että se muodostaisi "Critical" tasoisen riskin.

Koska kyseisiin käyttöjärjestelmiin tehdään tällä hetkellä korjauksia vain, jos niissä on "Critical" tasoinen haavoittuvuus, ei niihin tämän hetkisen tiedon mukaan ole tulossa korjausta.


Thursday, January 05, 2006 2:02 PM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti Aho Microsoft kirjoitti:

> Microsoftin tukipolitiikka löytyy sivustolta
> http://support.microsoft.com/lifecycle,
> Windows XP:n tuki taataan 30.12.2011 asti.
> Taattu kymmenen vuoden tukikausi on tällä
> hetkellä markkinoiden pisin.

Ahaa. Windows 98 SE kai julkaistiin 99... eli pitäis 2009 asti saada päivityksiä. Niinkö?

Julkaiseeko MS mitään Ultimate Service Packia sen jälkeen kun updatesta lakkaa saamasta automaattipäivityksiä? Siinä olisi yhtä läjää kaikki parannukset mitä aikojen saatossa on softaan tehty, ja menisi kertalaakista paikoilleen.

Ja sitten vielä. kun kerran tuki lopetetaan vanhoilta versioilta, onko abandonwarea tulossa? Vai joutuuko esim. 3.11:n asentamaan edelleen lisenssin sallimissa puitteissa?
Thursday, January 05, 2006 7:35 PM by Number 95 is alive

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Suosittelen tutustumaan tuohon aiemmin mainitsemaani lifecycle-sivustoon, siellä on dokumentoituna kaikkien tuotteiden elinkaari. Tuolla aiemmin myös jo kirjoitin, että sekä Windows 98 (myös SE) että Windows ME käyttöjärjestelmille tulee tietoturvapäivityksiä (Critical) 30.6.2006 asti. Ne eivät noudata kymmenen vuoden elinkaarimallia, koska ne on julkaistu ennen kuin tämä nykyinen tukipolitiikka otettiin käyttöön. Aiempi elinkaari oli viisi vuotta, myös noiden tuotteiden kohdalla sitä on jo jatkettu asiakkaiden toivomusten perusteella.

Tällä hetkellä ei ole tietoa "Ultimate Service Packeistä". Isomman päivityspaketin, Service Packin tai vastaavan, testaaminen on iso työmäärä ja silti ne saattavat aiheuttaa ongelmia joissakin yhteyksissä. Vaikka tuo päivityskooste kuulostaa hyvältä idealta, se ei ole välttämättä hyvä juuri tukikauden lopussa. Teknisesti on toki mahdollista tehdä itse tällainen kooste ja näin yrityksissä usein toimitaankin. Ohjeita asiaan löytyy Microsoftin sivuilta hakusanalla "slipstream"

Microsoft pidättää itsellään oikeuden kaikkiin tuotteidensa immateriaalioikeuksiin, joten "abandadonwarea" ei Microsoft ohjelmistoista puhuttaessa tunneta. Esimerkiksi taaksepäin yhteensopivuuden säilyttämiseksi uusissakin tuotteissa käytetään komponentteja vanhoista, joten tämäkään asia ei ole niin yksinkertainen kuin päältä näyttää. Tuen kestolla ja käyttöoikeuksilla ei ole mitään tekemistä keskenään, käyttöoikeudet ja niiden ehdot pysyvät voimassa riippumatta tuen kestosta.


Friday, January 06, 2006 2:36 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti Aho kirjoitti näin:

Thursday, January 05, 2006 2:02 PM by Matti Aho Microsoft
# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle
WMF-haavoittuvuutta koskeva tiedote http://www.microsoft.com/technet/security/advisory/912840.mspx on taas päivittynyt.

Uusimman tietomme mukaan haavoittuvuutta ei ole mahdollista hyödyntää Windows 98 ja WIndows ME käyttöjärjestelmissä sillä tavoin, että se muodostaisi "Critical" tasoisen riskin.

Koska kyseisiin käyttöjärjestelmiin tehdään tällä hetkellä korjauksia vain, jos niissä on "Critical" tasoinen haavoittuvuus, ei niihin tämän hetkisen tiedon mukaan ole tulossa korjausta.
_________________

Uusimman tietomme mukaan haavoittuvuutta ei ole mahdollista hyödyntää Windows 98 ja WIndows ME käyttöjärjestelmissä sillä tavoin, että se muodostaisi "Critical" tasoisen riskin.
****************


Millä tavoin sitä sitten voidaan hyödyntää?
Friday, January 06, 2006 8:56 AM by W98

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti Aho kirjoitti näin:

Thursday, January 05, 2006 2:02 PM by Matti Aho Microsoft
# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle
WMF-haavoittuvuutta koskeva tiedote http://www.microsoft.com/technet/security/advisory/912840.mspx on taas päivittynyt.

Uusimman tietomme mukaan haavoittuvuutta ei ole mahdollista hyödyntää Windows 98 ja WIndows ME käyttöjärjestelmissä sillä tavoin, että se muodostaisi "Critical" tasoisen riskin.

Koska kyseisiin käyttöjärjestelmiin tehdään tällä hetkellä korjauksia vain, jos niissä on "Critical" tasoinen haavoittuvuus, ei niihin tämän hetkisen tiedon mukaan ole tulossa korjausta.
_________________

Uusimman tietomme mukaan haavoittuvuutta ei ole mahdollista hyödyntää Windows 98 ja WIndows ME käyttöjärjestelmissä sillä tavoin, että se muodostaisi "Critical" tasoisen riskin.
****************


Millä tavoin sitä sitten voidaan hyödyntää?
Friday, January 06, 2006 8:57 AM by W98

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

<<<Matti sanoo:
"Uusimman tietomme mukaan haavoittuvuutta ei ole mahdollista hyödyntää Windows 98 ja WIndows ME käyttöjärjestelmissä sillä tavoin, että se muodostaisi "Critical" tasoisen riskin.

Koska kyseisiin käyttöjärjestelmiin tehdään tällä hetkellä korjauksia vain, jos niissä on "Critical" tasoinen haavoittuvuus, ei niihin tämän hetkisen tiedon mukaan ole tulossa korjausta."

ja Minä ihmettelen:
Siis haavoittuvuutta ei ole "uusimman tiedon mukaan" mahdollista hyödyntää "sillä tavoin", että ne ansaitsisivat korjausta?

Herää täällä loppukäyttäjän päässä kysymys että millähän tavoin sitä voidaan hyödyntää?

Friday, January 06, 2006 8:58 AM by loppukyselijä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Suosittelen perehtymään ao. security bulletiiniin:
http://www.microsoft.com/technet/security/bulletin/ms06-001.mspx

Windows 98 (+SE) ja Windows ME testataan ainoastaan "Critical" tasoisia haavoittuvuuksia vastaan.

Mikä se "Critical" sitten on? Haavoittuvuus tasot selitetään täällä:
http://www.microsoft.com/technet/security/bulletin/rating.mspx

Ne mukailevat alalla yleisesti käytettyjä luokitteluja.

Toisin sanoen, Microsoft on testannyt, että Windows 98 ja ME eivät ole haavoittuvia niin, että niihin voisi esimerkiksi tarttua haittaohjelma Internetistä ilman käyttäjän toimenpiteitä. Toisin sanoen, pelkästään webbiä selaamalla tai sähköposteja lukemalla haittaohjelmat eivät voi tartuttaa näitä käyttöjärjestelmiä. Koska näiden käyttöjärjestelmien tukea on jatkettu vain siltä osin, kun niissä ilmenee "Critical" tasoisia haavoittuvuuksia, jotka siis aiheuttavat konkreettista riskiä "loppukäyttäjille", ei niiden haavoittuvuutta ole testattu tämän pidemmälle, eikä siten pystytä täsmällisesti määrittämään, mikä niiden lopullinen haavoittuvuuden taso olisi

Jos tilanne muuttuu ja/tai saadaan uutta tietoa, niin tilanne arvioidaan uudestaan.


Toivottavasti tämä selvensi hieman.
Friday, January 06, 2006 10:37 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Selvensi sillä tavalla että Microsoft jättää meidät miljoonat win98:n käyttäjät heitteille.
Käyttäjän toimenpiteet ovat usein sitä että loppupäänkäyttäjä hakee netistä tietoa ja klikkaa Googlen linkkiä, jossa luulee olevan jotakin asiaansa liittyvää.

Microsoftin puolesta on yhdentekevää, mitä hänen koneelleen sitten tapahtuu. Se siirtää vastuun muille.

Jos Microsoft olisi vastuuntuntoinen yritys, niin tietäessään kuinka paljon windows 98 -käyttöjärjestelmällä varustettuja koneita yhä maailmalla on, se menisi itseensä ja huolehtisi siitä että sen valmistama tuote on turvallinen.

Käytän konetta - itse asiassa kahta - työssäni aamusta iltaan ja välillä vähän pitempäänkin. Hämmästelen Microsoftin välinpitämätöntä suhtautumista.
Friday, January 06, 2006 11:27 AM by loppukyselijä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti Aho kirjoittaa näin:

"Microsoft on testannyt, että Windows 98 ja ME eivät ole haavoittuvia niin, että niihin voisi esimerkiksi tarttua haittaohjelma Internetistä ilman käyttäjän toimenpiteitä."
**********************

Selitätkö tarkasti, mikä voisi olla tuollainen "käyttäjän toimenpide"?
Friday, January 06, 2006 2:22 PM by W98

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Nimimerkki "loppukyselijä", jos luit edellisen viestini, niin nimenomaan mainitsin, että "Critical" tasoinen haavoittuvuus tarkoittaisi sitä, että käyttäjän koneeseen tarttuisi mato internettiä selaillessa, eli sitä Googlen linkkiä klikatessa. Microsoft on kuitenkin todennut, että näin ei WMF haavoittuvuutta voida hyväksikäyttää WIndows 98 ja ME käyttöjärjestelmissä. Eli käyttäjä ei ole täysin turvattomassa tilassa, toisin kuin annoit kirjoituksessasi ymmärtää.

NImimerkki "W98", Microsoft, sen kummemmin kuin mikään muukaan ohjelmisto- tai laitteistovalmistaja ei voi vastata siitä, mitä käyttäjä mikrollaan tekee. Mikäänhän ei voi estää sitä, että käyttäjä löytää vaikka sieltä Internetistä jonkin ohjelman, jonka koneelleen asentaa tarkoituksellisesti. Tällainen ohjelma voi tietenkin sisältää myös haittakoodia. Tässä on yksi esimerkki "käyttäjän" toimenpiteestä.

"Vastuuntunto" on tietysti tulkinnanvarainen asia, mutta eikö se ole nimenomaan vastuuntuntoa, että myös näiden vanhempien Windowsien tukea on jo jatkettu alkuperäisestä aikataulusta, niin että niiden kriittisimmät haavoittuvuudet korjataan?

Yleisesti ottaen Microsoft suosittelee, että turvallisen Internet käytön varmistamiseksi käytetään uusinta ja korjausten suhteen ajantasalla olevaa käyttöjärjestelmää, ajantasalla olevaa virustorjuntaa ja palomuuria sekä surffaillaan vain luotettavilla sivustoilla. Vanhempia ohjelmistoversioita suunniteltaessa ei ole voitu tietää kaikkia tulevaisuuden uhkakuvia, joten niihin ei ole rakennettu samanlaisia suojamekanismeja kuin uudempiin ohjelmistoihin. Tästä johtuen esimerkiksi vanhempia käyttöjärjestelmäversioita ei saada yhtä turvallisiksi, kuin uudemmat, vaikka ne aikanaan ovatkin olleet turvallisia sen aikaisia uhkia vastaan. Tässä on taas selkeä analogia reaalimaailmaan, esimerkiksi lukkomallit uudistuvat aina silloin tällöin ja paras turva saavutetaan uusimmilla lukkomalleilla.

Saturday, January 07, 2006 7:44 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

"Yleisesti ottaen Microsoft suosittelee, että ... käytetään uusinta ... käyttöjärjestelmää"

Totta kai suosittelee! Ei kai sitä nyt kukaan epäilekään. Rahastahan tässä on kyse sekä Microsoftilla että "loppukäyttäjillä". (Mitä muita käyttäjiä on kuin "loppukäyttäjät"?)

Mutta kun tosiasia nyt vain on se että ympäri maailmaa näitä Win98-versioita vielä on vaikka kuinka paljon eri syistä vaikka kuinka Microsoft mitä suosittelis. Eikö siis MS voisi ottaa lusikan kauniiseen käteensä ja kantaa vastuunsa myös näistä?

Nyt sain yhden esimerkin siitä mitä käyttäjän toimenpiteet tarkoittavat. Olisi vastuullista käytöstä MS:ltä kertoa ne käyttäjän toimenpiteet joilla win98:ssa tuota aukkoa voidaan hyödyntää. Jos Googlen käyttö sinänsä ei ole sellainen, se oli erinomainen tieto. Tietokoneen peruskäyttäjä (esim. minä) ei voi tietää tuollaisen yleisen heiton perusteella mitkä toimenpiteet ovat vaarallisia. Siis yksilöityä tietoa, hyvä Matti.

En tietenkään uskokaan että yksittäinen viesti jollain suomalaisella pikkupalstalla, josta kukaan ei ole koskaan kuullutkaan, vaikuttaisi yhtään mitään mihinkään Microsoftin toiminnassa. Tuleepahan nyt vain muristua ennen kuin siirryn Linuxin loppukäyttäjäksi. Todennäköisesti moni win98:n käyttäjä siirtyy saman tien Linuxiin noudattamatta MS:n toiveita kyllästyttyään maksamaan vähän väliä uudesta käyttöjärjestelmästä ja kyllästyttyään Microsoftin monopolipolitiikkaan.
Kärpänen ja härkänen tässä keskustelevat.
Sunday, January 08, 2006 2:47 AM by loppukyselijä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Lainaan tässä Helsingin Sanomissa ollutta juttua, jossa haastateltiin Viestintäviraston Kauto Huopiota tämän haavoittuvuuden ja sen korjauksen osalta:"Hakkerit käyttivät ongelmaa hyvväkseen aikuisviihdesivuilla, epäilyttävillä kauppapaikkasivuilla ja roskasähköpostin lähettämisessä".

Tämän tyyppisillä sivuilla vierailu muodosti siis esimerkiksi Windows XP käyttäjille "Critical" tasoisen tietoturvariskin, joka poistui korjauksen myötä. Mikään korjaus ei tietenkään poista muita riskejä, jotka liittyvät epäilyttävillä sivuilla vierailuihin tai esimerkiksi ostosten tekoon sellaisilta.

Mutta pointtini on, että Windows 98&ME eivät olisi olleet WMF-haavoittuvuuden takia uhattuina tällaisillakaan sivuilla. Se on testeillä todettu. Se, että ovatko ne jollain tavalla muulla tavalla haavoittuvia, on toinen asia, sitä ei tosiassa tiedetä. Niiden testaaminen ei ole välttämättä järkevää senkään takia, että vanhemmista käyttäjärjestelmistä puuttuvat tietyt suojausmekanismit kokonaan, eli niistä tavallaan haettaisiin raollaan olevaa ikkunaa vaikka tiedetään että ovi on selällään auki (esimerkiksi tiedosto-oikeuksia ei ole olemassa WIndows 95, 98 ja ME käyttäjärjestelmissä, toisin kuin Windows NT, 2000 ja XP käyttöjärjestelmissä).

Microsoft ei milloinkaan kerro julkisuuteen ohjelmistoissaan olevien haavoittuvuuksien yksityiskohtaisia hyödyntämistapoja, vaikka olisikin niistä tietoinen. Tämä on yleinen, alan vastuullisten toimijoiden keskuudessa hyväksytty toimintapa, jolla pyritään suojaamaan ohjelmistojen käyttäjiä.

Esimerkiksi tämän kyseisen haavoittuvuuden kohdalla paljon rahaa ja vaivaa (huom, erityisesti ohjelmistojen käyttäjillä) olisi säästynyt, jos haavoittuvuuden löytäjä olisi kertonut asiasta ensin Microsoftille tai olisi ainakin jättänyt julkaisematta valmiit työkalut haavoittuvuuden hyödyntämiseen. Yleisesti hyväksytty käytäntö on tiedottaa haavoittuvuuksista ensin ohjelmiston toimittajalle ja vasta kun korjaus on valmis, julkisuuteen.

Microsoft yhdessä muiden vastuullisten tahojen kanssa kantaa vastuunsa ohjelmistojensa käyttäjille niin pitkälti kuin se on mahdollista. Valitettavasti kaikki henkilöt tai organisaatiot eivät näin tee, vaan tavoittelevat lyhytnäköisesti mainetta ja kunniaa (=mainostavat osaamistaan) avoimen tiedottamisen verukkeella.

Sunday, January 08, 2006 5:42 AM by Matti Aho Microsoft

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

eli en vieläkään voi tarkasti tietää miten välttää tuon haavoittuvuuden aiheuttamat riskit.
Välttämällä "tietynlaisia" sivuja ei voi välttyä kaappauksilta. Tiedän sen koska työssäni joudun päivittäin käyttämään hakuohjelmia, lähinnä Googlea. Voin aivan äkkiarvaamatta joutua sivustolle, jonka Google-linkki on täysin asiallinen. Vielä itse sivustollekin mentyäni voin kuvitella olevani asiallisella sivulla. Silti olen onnistunut saamaan spywarea sellaiselta sivustolta.

On vastuusta vetäytymistä väittää että välttämällä tietynlaisia sivuja olisi turvassa. Jos se on Microsoftin ohje, niin heikoilla ollaan.
Olen suojautunut virustorjunnalla, palomuurilla sekä eräällä tunnetulla spywarelta suojaavalla ohjelmalla, jonka nimen jätän tässä mainitsematta koska Microsoftin taholta sitä on syytetty vakoiluohjelmaksi. Mikä ei pidä paikkaansa.
Tämä tästä tällä kertaa. Päätän lähetykseni tähän.
Sunday, January 08, 2006 10:09 AM by loppukyselijä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Tuota... mulla on käytössä erillinen rautapalomuuri, ja se ei jostain syystä päästä läpi microsoftin päivitystiedostoja (siis se ms:n päivityssivu vaan lataa, lataa ja lataa, eikä koskaan edes pääse siihen kohtaan, jossa asennettavat päivitykset valitaan)
Myöskään autoupdate ei tunnu toimivan, vaikka kaikki toimenpiteet on tehty.

ELI kysymys kuuluu: Saako tuota korjauspäivitystä ladattua mistään manuaalisesti, ja jos saa niin mistä? Onko se epävirallinen patchi vielä saatavilla (jos vaikka toimisi edes se jollain tavalla)
Tuesday, January 10, 2006 11:06 AM by Ms update ei toimi

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Matti,
Minä sekä lukuisat muut jäimme nyt suu hämmästyksestä seljälleen, kun win98:aan tuli kriittinen päivitys. Onko se nyt kuitenkin päivitys siihen wmf-haavoittuuteen johon ei pitänyt tulla win98:lle päivitystä.
Wednesday, January 11, 2006 1:20 PM by loppukysyjä

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

Me Linuxkäyttäjät vain IHMETTELEMME ,miten windowskäyttäjät eivät maailmanlaajuisesti haasta oikeuteen mm. miljoonia työtunteja kaivoon vievän "käyttöjärjestelmän" värkkääjää.

Käyttiksen hinta on käsittämätön ja laatu -6.

Miksi tapella päivä- ja yökaudet ja hassata VIELÄ lisää rahaa mitä merkillisempiin 3. osapuolen siivoussoftiin ja vastaaviin (mitkä eivät nekään sitten pidä)!

Ei minulla ainakaa ole tarkoitus win-käyttäjiä haukkua sama se minulle mihin rahanne ja työaikanne laitatte. Taitaa mennä vapaa-aikaakin jo melkoisesti?

Wednesday, January 17, 2007 12:15 PM by Hannu Höpö

# re: WMF-haavoittuvuus - ohjeita loppukäyttäjälle

En jaksa tuntea enää edes vahingoniloa vaan käy sääliksi. Onneksi minä sentään älysin opetella Linuxin jo ajoissa winukan rinnalle ja siirtyminen Linuxiin oli helppoa.

Wednesday, January 17, 2007 12:19 PM by Hannu Höpö

Leave a Comment

(required) 
required 
(required) 
 
Page view tracker