<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-9189457761103307899</id><updated>2011-11-28T01:38:09.152+01:00</updated><title type='text'>Tonny Bjørn's Security Blog</title><subtitle type='html'>Tanker, betragtninger og holdninger i forbindelse med it-sikkerhed med fokus på sårbarheder, exploits, malware, hacking, cracking, tools, trends og strategier. Bloggens indhold er subjektiv og kan ikke lægges andre til last.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>35</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-4754056451187643823</id><published>2011-07-07T14:12:00.000+02:00</published><updated>2011-07-07T14:12:43.258+02:00</updated><title type='text'>Hvad er værst: Inkompetence eller bedrag?</title><content type='html'>Man skal åbenbart bare være stor nok, så kan man slippe let hen over at informere om sådanne emner...&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;Yesterday Dillon Beresford announced and ICS-CERT confirmed that the Siemens’ S7-200, S7-300 and S7-400 families of PLC’s suffered from the same replay vulnerability as the S7-1200. Siemens had not announced this even though&lt;b&gt; they have had the information for over two months &lt;/b&gt;now and had an opportunity to discuss the issue directly with customers last week at the Automation Summit.&lt;br /&gt;&lt;br /&gt;There are only two bad choices why Siemens failed to disclose this to their customers:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;Incompetence&lt;/b&gt;: Siemens top security talent and engineers were unable to figure out that the replay attack on the S7-1200 did in fact work against the other S7 PLC’s. The big boys that are used in more critical systems. Dillon Beresford was able to confirm this in less than a week, in off hours/spare time, once he got his hands on a S7-300.&lt;/li&gt;&lt;li&gt;&lt;b&gt;Deception&lt;/b&gt;: Siemens knew this very early and chose not to tell their customers. Most importantly they chose to deceive their customers last week at the Automation Summit with lies of omission and by making forceful statements that all of the S7-1200 vulnerabilities had been patched.&lt;/li&gt;&lt;/ul&gt;&lt;b&gt;Unlike Stuxnet where evidence points to incompetence or at best ignorant bliss, this case was almost surely deception&lt;/b&gt;. And it worked for at least a week as Automation Summit attendees where singing the praises of Siemens new commitment to security. &lt;/blockquote&gt;Læs hele artiklen her: &lt;a href="http://www.digitalbond.com/2011/07/06/whats-worse-incompetence-or-deception/"&gt;http://www.digitalbond.com/2011/07/06/whats-worse-incompetence-or-deception/&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-4754056451187643823?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.digitalbond.com/2011/07/06/whats-worse-incompetence-or-deception/' title='Hvad er værst: Inkompetence eller bedrag?'/><link rel='enclosure' type='' href='http://www.digitalbond.com/2011/07/06/whats-worse-incompetence-or-deception/' length='0'/><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/4754056451187643823/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2011/07/hvad-er-vrst-inkompetence-eller-bedrag.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4754056451187643823'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4754056451187643823'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2011/07/hvad-er-vrst-inkompetence-eller-bedrag.html' title='Hvad er værst: Inkompetence eller bedrag?'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-7936049682806208772</id><published>2009-04-24T21:09:00.005+02:00</published><updated>2009-04-24T23:03:31.927+02:00</updated><title type='text'>Ny orm hygger sig med gammel fremgangsmåde</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Har du fået en mail fraWorldPay, så hold nallerne væk fra den vedhæftede zip-fil. Indholdet er ikke en faktura som påstået - men en orm der går efter netbanken.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ny orm, samme advarsel. Oven i købet i TV-avisen. Det til trods for, at det er den samme advarsel som bruges til alle orme, trojanere og malware generelt. Ja faktisk den samme advarsel som jeg har været med til at udbrede de sidste 10 år.&lt;br /&gt;&lt;br /&gt;Til trods for, at der står en pc i så godt som alle hjem, så løftes en enkelt specifik sag op som noget helt enestående. Fakta er, at fremgangsmåden med at vedhæfte malware til en e-mail, egentlig er yderst gammeldags. Forskellen er, at denne får stemplet "farlig", da den er en &lt;span style="font-style: italic;"&gt;banker worm&lt;/span&gt;. Havde den blot slettet feriebillederne - så var den aldrig kommet på TV. Sørgeligt.&lt;br /&gt;&lt;br /&gt;Men de virkelige "komplicerede" spredningsmetoder, så som inficerede websider der spreder Zero Day malware via advancerede scripts, dem skøjtes der let hen over af den tunge presse. Begrundelsen er, at det er alt for tungt stof for den gennemsnitlige dansker.  Aha.&lt;br /&gt;&lt;br /&gt;Deraf må man konkludere, at de metoder der bruges til spredning af ondsindet software UDEN brugeren opdager det, skal danskerne ikke informeres om i de store medier. Det er for kompliceret og folk må så selv opsøge informationen. Catch 22!&lt;br /&gt;&lt;br /&gt;Computere, Internet, hacking, malware og misbrug er og bliver en del af vores hverdag nu og langt ud i fremtiden. Jeg gætter på, at mine kommende børnebørn vil sidde med de samme problemer når de når en vis alder. Angrebsmetoderne har nok ændret sig - for det er teknologien. Men målet vil stadig være det samme: Penge!&lt;br /&gt;&lt;br /&gt;Hvor ville det efterhånden være glædeligt, hvis nogle af de store medier lod være med at omgære disse dagligdagsting med afstandstagende mystik - og i stedet tog tyren ved hornene og hjalp til med at oplyse og løfte den laveste fællesnævner.&lt;br /&gt;&lt;br /&gt;Opgaven vil være stor, hvis det skal gøre ordentlig, men ikke uoverkommelig. Resultatet vil være yderst givtigt. Ikke kun for den ældre generation (der altid trækkes frem som værende dem der ikke forstår det) - men også for Generation Y der aldrig har kendt en verden uden e-mail, Messenger og Internet.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-7936049682806208772?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/7936049682806208772/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/04/ny-orm-hygger-sig-med-gammel.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7936049682806208772'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7936049682806208772'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/04/ny-orm-hygger-sig-med-gammel.html' title='Ny orm hygger sig med gammel fremgangsmåde'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-6262894127582835983</id><published>2009-03-26T17:09:00.005+01:00</published><updated>2009-03-27T00:44:21.739+01:00</updated><title type='text'>Symantec datalækage undersøges</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;BBC &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;journalister købte kreditkortinformation, der angiveligt stammer fra et callcenter med blandt andet Symantec kunder. Myndighederne er nu i gang med at undersøge, hvordan disse Symantec kunder faldt i hænderne på identitetstyve.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den rygende pistol peger i retning af en medarbejder i det indiske callcenter, e4e, men har endnu ikke givet håndfaste beviser. Symantec har overdraget alt den information de lå inde med - og påtænker nu at terminere kontrakten med e4e.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det var en journalist fra British Broadcasting Corporation (BBC) der omkring midten af marts fik fat i navne, adresser og kreditkortinformationer på 14 personer, hvoraf tre var Symantec kunder. De blev solgt af en mand der senere er identificeret som Saurabh Sachar - bosiddende i Delhi. Han angiver selv, at informationen kommer fra callcenterts telefonsalg, hvor hver af de tre kunder havde købt Symantec software over telefonen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En talsmand fra Symatec har i den forbindelse sagt, at man ikke tidligere har haft problemer med e4e - og regner med det er en isoleret hændelse. Det har dog været en gang for meget, for Symantec er allerede ved at undersøge mulighederne for at flytte funktionerne over til en anden partner.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;E4e har afvist alle beskyldninger, i offentlige rapporter, men den mistænkte medarbejder er alligevel bortvist medens politiets undersøgelser finder sted. Symantec talsmanden har skyndt sig at angive, at kunderne stadig kan købe software over telefonen - men de normale telefonnumre nu viderestilles til andre lokaliteter.&lt;br /&gt;&lt;br /&gt;Se &lt;a href="http://news.bbc.co.uk/2/hi/uk_news/7953401.stm"&gt;BBC's nyhed her&lt;/a&gt;.&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-6262894127582835983?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/6262894127582835983/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/symantec-datalkage-undersges.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6262894127582835983'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6262894127582835983'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/symantec-datalkage-undersges.html' title='Symantec datalækage undersøges'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-1427398393032705508</id><published>2009-03-17T10:10:00.006+01:00</published><updated>2009-03-17T12:45:43.370+01:00</updated><title type='text'>Superhacker lukket ude af Facebook</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Den tidligere superhacker, Kevin Mitnick, der opfandt begrebet Social Engineering og blandt andet hackede sig ind i Pentagon, Santa Cruz Operation (SCO), Digital og Tsutomu Shimomura - blev afvist &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;fra sin egen Facebook profil.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_ewRjCbdTKTw/Sb92n-a6OTI/AAAAAAAAAOs/0rxGOyTTXcY/s1600-h/Mitnick_Color.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer; width: 241px; height: 320px;" src="http://3.bp.blogspot.com/_ewRjCbdTKTw/Sb92n-a6OTI/AAAAAAAAAOs/0rxGOyTTXcY/s320/Mitnick_Color.jpg" alt="" id="BLOGGER_PHOTO_ID_5314096514463316274" border="0" /&gt;&lt;/a&gt;&lt;span style="font-family:arial;"&gt;Det er lidt komisk, at den person som grundlagde det moderne begreb af &lt;a href="http://www.prosa.dk/aktuelt/prosabladet/artikel/artikel/social-engineering/?tx_lfprosamagindex_pi1%5Bpageid%5D=588"&gt;Social Engineering&lt;/a&gt; i forbindelse med hacking - blev lukket ude fra sin egen profil på det sociale netværk Facebook. Hvor han i utallige tilfælde har overbevist folk om, at han var en anden (for at indhente yderligere information) - kunne han ikke overbevise Facebooks personale om, at nu var han den ægte vare.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Situationen skal naturligvis ses i relation til, at Facebook oplever tusindvis af falske profiler blive oprettet i andres navne. Enten for at udnytte den trafik der sendes i profilens retning - eller for at skade personen direkte såvel som indirekte. I Kevin Mitnicks tilfælde findes der mindst 72 profiler som relaterer til hans navn på den ene eller anden måde. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I et telefoninterview til CNet siger Kevin Mitnick (med lidt spøg i stemmen): "&lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Det har frustreret mig lige til slutningen. Jeg plejede at være særdeles overbevisende når jeg skulle udgøre mig som værende en anden. Og nu kan jeg ikke engang bevise at jeg er den rigtige Kevin Mitnick. Det er næsten sørgeligt&lt;/span&gt;&lt;span style="font-family:arial;"&gt;".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Der gik faktisk to år før Facebook greb ind overfor hans profil. Derfor var han rimelig overrasket, da han den 22. februar i år ikke længere kunne logge sig ind. Han forsøgte efterfølgende at overbevise Facebook om, at han var den ægte vare ved, at sende en e-mail fra sit nuværende it-sikkerhedsfirmas konto, &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.kevinmitnick.com/"&gt;Mitnick Security Consulting&lt;/a&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Men, det er Facebooks politik ikke at reagere på e-mails sendt fra en anden konto end den som profilen er oprettet under. Så derfor blev hans forklaringer afvist prompte.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En talsmand fra Facebook forklarer dette med, at de er meget aggressive i forbindelse med at håndhæve "real name" kulturen og der til tider sker en smutter. Facebook påpeger at det ikke sker ret ofte - og det nu er rettet i Kevin Mitnicks tilfælde (Red: efter CNets henvendelse).&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Fjæsbogens mange sider&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Der har været megen debat om Facebook - og senest med beskyttelse af personlige oplysninger. Nogle virksomheder har valgt at lukke af for adgangen til Facebook, da nogle medarbejdere ikke kan styre deres forbrug eller den publicerede information på siderne. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det syntes jeg personligt er helt i orden. Selvom man ikke skal skære alle over en kam, så er der nogle personer der ukritisk publicerer information - som de ellers kun ville melde ud i en 200 hk brandert. Det er som om, at de naturlige parader (omtanke) i nogle tilfælde sænkes.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Da Facebook samtidig er et yndet mål for hackere og malwareudviklere, grundet de mange personerder er samlet ét sted, og derfor en potentiel kilde til inficering. Det er såmen kun nogle få uger siden, at Facebook sidst var mål og middel for en &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.pcworld.com/article/160049/faux_facebook_app_may_harbor_malware.html"&gt;malwarekampagne&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. Og der vil bestemt ikke komme færre forsøg i &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.pcadvisor.co.uk/news/index.cfm?NewsID=109976"&gt;fremtiden&lt;/a&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Af samme grund har Forbrugerrådet også taget denne problemstilling op - omend deres fokus er på usikkerheden for individets personlige data. De skriver eksempelvis: "&lt;/span&gt;&lt;a style="font-family: arial; font-style: italic;" href="http://www.forbrugerraadet.dk/tema/facebook/"&gt;Forbrugerrådet frygter imidlertid, at markedet for persondata er så uigennemsigtigt og ukontrolleret, at det er umuligt for forbrugerne at overskue konsekvenserne af denne omfattende indsamling og udnyttelse af private oplysninger&lt;/a&gt;&lt;span style="font-family:arial;"&gt;".&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-1427398393032705508?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/1427398393032705508/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/superhacker-lukket-ude-af-facebook.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1427398393032705508'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1427398393032705508'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/superhacker-lukket-ude-af-facebook.html' title='Superhacker lukket ude af Facebook'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_ewRjCbdTKTw/Sb92n-a6OTI/AAAAAAAAAOs/0rxGOyTTXcY/s72-c/Mitnick_Color.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-6394028609424453212</id><published>2009-03-14T09:47:00.002+01:00</published><updated>2009-03-14T10:56:31.036+01:00</updated><title type='text'>Tim Kretschmers chat er en hoax</title><content type='html'>&lt;span style="font-weight: bold; font-family: arial;"&gt;Kort efter tragedien i den sydtyske by Winnenden, florerede der citater i medierne et fra en chat morderen angiveligt skulle have haft natten forinden massedrabene. Men det har nu vist sig, at det med stor sandsynlighed er en forfalskning.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Da den 17-årige psykisk syge Tim Kretchmer gik amok på sin gamle skole, afgav han 112 skud der resulterede i, at15 uskyldige mennesker mistede livet. Kort efter dukkede der screen-shots op af en chat han skulle have haft natten forinden hans ugerning.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Her skulle han blandt andet have sagt, at &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.bt.dk/article/20090312/KRIMI/90312038/"&gt;han var træt af sit elendige liv, havde våben, og mente det alvorligt når han sagde, at han ville tage hen på sin gamle skole og "grille dem"&lt;/a&gt;&lt;span style="font-family: arial;"&gt;. Men tysk politi har ikke har kunnet finde nogen beviser på Tim Kretchmers computer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Både tyske medier, eksempelvis Der Spiegel online,  og Baden-Württembergs indenrigsminister, Heribert Rech, faldt ellers for denne syge forfalskning - som en næsten lige så forstyrret person har udnyttet sine kreative evner til at udarbejde i Photoshop. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Spørgsmålet er nu, om der er it-kriminelle der vil overskride den etiske grænse og lokke nysgerrige ind på angrebssider, under dække af, at siden har de originale screen-shots - samt endnu ikke publiceret materiale. Måske kombineret med spam-mails som reklamemedie?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Det er set før. &lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/Storm_botnet"&gt;Storm botnettet&lt;/a&gt;&lt;span style="font-family: arial;"&gt; introducerede sig selv på en lignende måde i januar 2007, hvor bagmændene lokkede nysgerrige ind på angrebssider ved hjælp af spam med overskrifter som "230 dead as storm batters Europe".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Se baggrunden for dette blog-indlæg her: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.itexaminer.com/german-school-shooter-didnt-announce-anything-on-the-internet.aspx"&gt;German school shooter didn't announce anything on the internet&lt;/a&gt;&lt;span style="font-family: arial;"&gt;.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-6394028609424453212?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/6394028609424453212/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/tim-kretschmers-chat-er-en-hoax.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6394028609424453212'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6394028609424453212'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/tim-kretschmers-chat-er-en-hoax.html' title='Tim Kretschmers chat er en hoax'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-847862137356871396</id><published>2009-03-13T12:56:00.005+01:00</published><updated>2009-03-13T21:47:39.915+01:00</updated><title type='text'>Downadup/Conficker Removal Tool fra BitDefender</title><content type='html'>&lt;span style="font-weight: bold; font-family: arial;font-family:arial;" &gt;Downadup/Conficker ormen har indbygget muligheden for, at spærre adgangen til en bred vifte af websites tilhørende antivirusvirksomheder. BitDefender påstår de er først med et Removal Tool der kan både kan fjerne alle spor af ormen - og samtidig hentes fra en side der ikke er spærret for.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;font-family:arial;" &gt;Den 11. marts 2009 frigav &lt;/span&gt;&lt;a style="font-family: arial;" href="http://news.bitdefender.com/NW976-en--BitDefender-is-the-first-to-offer-a-free-tool-which-disinfects-all-versions-of-Downadup.html"&gt;BitDefender en nyhed på deres web&lt;/a&gt;&lt;span style="font-family: arial;font-family:arial;" &gt; om, at de har udviklet et værktøj der kan fjerne alle spor af Downadup/Conficker ormen. De angiver samtidig (lidt vovet), at de er først med et sådan værktøj.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;font-family:arial;" &gt;De har placeret &lt;/span&gt;&lt;a style="font-family: arial;" href="http://bdtools.net/"&gt;bd_rem_tool.zip på et website&lt;/a&gt;&lt;span style="font-family: arial;font-family:arial;" &gt; som ikke eksisterer på den blokeringslisten som Downadup/Conficker har indbygget og skriver ned i hosts-filen. Dermed skulle det være muligt for inficerede brugere at hente dette removal tool og få renset deres system.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;font-family:arial;" &gt;Det er vigtigt, at værktøjet køres med administrative rettigheder - for at få ubeskåret adgang til Windows systemet. BitDefender anbefaler samtidig også, at maskinen genstartes efter der er renset op, således adgang til nettet igen kan etableres.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;font-family:arial;" &gt;Det skal nævnes, at andre antivirusproducenter har tilsvarende værktøjer. Hos Norman kan man eksempelvis hente &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.norman.com/Virus/Virus_descriptions/54793/en-uk?show=detection"&gt;Norman Malware Cleaner&lt;/a&gt;&lt;span style="font-family: arial;font-family:arial;" &gt;, der også har medicin mod Downadup/Conficker ormen indbygget.&lt;br /&gt;&lt;br /&gt;I øvrigt skulle dette domæne være okay og tilhører BitDefender. Se Robtex informationen &lt;a href="http://www.robtex.com/dns/bdtools.net.html"&gt;her&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Andre &lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold; font-family: arial;font-family:arial;" &gt;removal tools&lt;/span&gt;&lt;br /&gt;&lt;a style="font-family: arial;" href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2009-011316-0247-99"&gt;Symantec W32.Downadup Removal Tool&lt;/a&gt;&lt;br /&gt;&lt;a style="font-family: arial;" href="http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml"&gt;F-Secure Worm:W32/Downadup.AL&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-847862137356871396?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/847862137356871396/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/downadupconficker-removal-tool-fra.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/847862137356871396'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/847862137356871396'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/downadupconficker-removal-tool-fra.html' title='Downadup/Conficker Removal Tool fra BitDefender'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-3620091560101745183</id><published>2009-03-13T12:05:00.006+01:00</published><updated>2009-03-13T14:29:46.944+01:00</updated><title type='text'>Conficker skaber kaos for norsk politi</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Det norske politi blev i går ramt af Conficker ormen, hvilket skabte kraftige problemer og fik systemerne til at gå ned over hele landet. Både paskontrol og operationscentraler var lammet fortæller &lt;a href="http://www.digi.no/807565/conficker-skapte-kaos-for-politiet"&gt;Digi.no&lt;/a&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;I går kæmpede det norske politis data- og materieltjeneste (PDMT) med at identificere og bekæmpe et udbrud af Conficker ormen i deres systemer. Ormen havde også tidligere på dagen lammet Helse Vest og Nord-Trøndelag fylkes kommune.&lt;br /&gt;&lt;br /&gt;Konsekvensen af Confickers hærgen var langt mere vidtrækkende end som så, da politiets operationscentraler ikke kunne komme på nettet og paskontorerne måtte lukke da medarbejderne ikke kunne få adgang til vigtige sagsakter.&lt;br /&gt;&lt;br /&gt;I Oslo lufthavn, Gardermoen, blev politiet nød til at lukke rejsende ind uden at tjekke dem i deres registre først. Det er ellers normal procedure, men kunne ikke lade sig gøre medens teknikere kæmpede med at få kontrol over situationen.&lt;br /&gt;&lt;br /&gt;Mere end 1000 af politiets computere er angiveligt inficeret med malwaren - og det er geografisk set fordelt over hele Norge. Dette omfattende udbrud kommer blot et par uger efter, at &lt;a href="http://no.wikipedia.org/wiki/Kripos"&gt;Kripos&lt;/a&gt; (den norske afdeling for bekæmpelse af organiseret og anden alvorlig kriminalitet) blev ramt af et lignende nedbrud.&lt;br /&gt;&lt;br /&gt;Naturligvis forsøger norsk politi at afdramatisere hændelsen. I en pressemeddelelse udsendt i går eftermiddag siger de, at "gode rutiner beskyttede politiet mod virusangrebet". Norsk politi understreger, at det normale beredskab ikke har været påvirket - og alle henvendelser fra norske borgere har været håndteret på normal vis.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Opdatering kl. 14.15&lt;/span&gt;&lt;br /&gt;En af grundene til, at dette er gået så galt for det norske politi kan skyldes, at de tilsyneladende stadig har gamle Windows NT 4.0 systemer kørende. Nogle af deres systemer har oven i købet ikke være været patched - og andre igen har været helt uden antivirusbeskyttelse.&lt;br /&gt;&lt;br /&gt;Faktisk passer missæren så fint ind i det som Microsoft sikkerhedsrådgiver for EMEA, Roger Halbheer, angav som værende de største syndere i forbindelse med Conficker. Du kan læse mere om &lt;a href="http://tonnybjorn.blogspot.com/2009/03/confickers-hrgen-kunne-vre-reduceret.html"&gt;Roger Halbheers udtalelser her&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-3620091560101745183?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/3620091560101745183/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/conficker-skaber-kaos-for-norsk-politi.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3620091560101745183'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3620091560101745183'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/conficker-skaber-kaos-for-norsk-politi.html' title='Conficker skaber kaos for norsk politi'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-247145803719725678</id><published>2009-03-12T11:42:00.007+01:00</published><updated>2009-03-12T18:02:48.605+01:00</updated><title type='text'>Humor ind i it-sikkerhed</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Skræmmekampagner og kolde fakta er den normale måde, at virksomheder med fokus på  it-sikkerhed leverer information til sine kunder. Rumænske CoSoSys vil nu overbringe deres information med humor i form af en ugentlig stribe.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Jeg sad tidligere idag og læste Trend Micros seneste kampagne, "&lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.trendmicro.co.uk/thinkagain/"&gt;Think Again / Outthink the Threat&lt;/a&gt;&lt;span style="font-family:arial;"&gt;", hvor de benytter den traditionelle fremgangsmåde at få deres budskab ud. Ved hjælp af nøgtern og saglig information vil de oplyse og præge læserens tanker og holdninger. Fokus er på den seneste type data-stjælende malware - og de højest aktuelle problemer det bringer med sig.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Kontrasten kom kort efter, hvor jeg snublede over den &lt;/span&gt;&lt;a style="font-family: arial;" href="http://da.wikipedia.org/wiki/Rum%C3%A6nien"&gt;rumænske&lt;/a&gt;&lt;span style="font-family:arial;"&gt; sikkerhedsvirksomhed, &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.cososys.com/"&gt;CoSoSys&lt;/a&gt;&lt;span style="font-family:arial;"&gt;, der blandt andet sælger systemer til Device Control Management. Altså kontrol af hvilke enheder der kan kobles til computeren og netværket.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;CoSoSys har valgt en lidt anden strategi til at informere og oplyse. De vil fremover køre en ugentlig stribe på deres web, som tager et relevant emne op. Den første udgave omhandler &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.endpointprotector.com/en/index.php/resources/comics_show/en/1"&gt;Data Theft&lt;/a&gt;&lt;span style="font-family:arial;"&gt; - og de efterfølgende vil have overskrifterne Data Leakage, Data Loss og Malware Intrusion.&lt;br /&gt; &lt;/span&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_ewRjCbdTKTw/SbkM7tIvJWI/AAAAAAAAAOk/mv1o-asyXHg/s1600-h/Data_Theft.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 291px;" src="http://1.bp.blogspot.com/_ewRjCbdTKTw/SbkM7tIvJWI/AAAAAAAAAOk/mv1o-asyXHg/s320/Data_Theft.jpg" alt="" id="BLOGGER_PHOTO_ID_5312291455328265570" border="0" /&gt;&lt;/a&gt;&lt;span style="font-family:arial;"&gt;Jeg fandt dette tiltag morsomt og skyndte mig at smide linket videre til nogle stykker på MSN. Til spørgsmålet om personerne ville købe hos dette firma, så var svarene meget delt. En svarede "Nej, jeg synes ikke det virker helt seriøst" - og som kontrast - "Ja, det er jo sandt og reklamemæssigt er det nytænkning". Der kom også et par "muligvis".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Humor ind i it-sikkerhedsmarketing&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Med denne højest uvidenskabelige undersøgelse i mente, drejede tankerne sig i en anden retning. Udgangspunktet for alt salg munder ud i et behov. Men hos mange kunder i branchen opstår behovet oftest reaktivt. Med andre ord skal noget gå galt før man kryber til lommerne.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Men kan den normale formidling af it-sikkerhedsinformation have en større finger med i spillet end først antaget. Har CoSoSys fat i noget af det rigtige med denne type markedsføring. Kan denne blanding af humor og alvor skabe det behov hos de kunder der normalt glider let hen over den traditionelle formidlingsform?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Humor i marketingsregi er jo ikke noget nyt i sig selv. Vi ser det eksempelvis i de reklameblokke der vises på TV. Så det må være branche- og produktanhængigt. Og i de situationer, hvor det er brancherelateret, så er det oftest rettet mod afslapning. Et eksempel er &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.comon.dk/index.php/news/dilbert/id=110"&gt;ComONs Dilbert&lt;/a&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Hvis du eller din virksomhed overvejer at gå samme vej og bruge humor i jeres marketing, så vil det være en god idé at læse følgende: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.marketingprofs.com/7/humor-in-marketing-six-serious-tips-beatty.asp?sp=1"&gt;Humor in Marketing: Six Serious Tips&lt;/a&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-247145803719725678?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/247145803719725678/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/humor-ind-i-it-sikkerhed.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/247145803719725678'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/247145803719725678'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/humor-ind-i-it-sikkerhed.html' title='Humor ind i it-sikkerhed'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_ewRjCbdTKTw/SbkM7tIvJWI/AAAAAAAAAOk/mv1o-asyXHg/s72-c/Data_Theft.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-1251473022322340311</id><published>2009-03-11T11:44:00.023+01:00</published><updated>2009-03-11T13:44:00.091+01:00</updated><title type='text'>Information is King - Pifts har en forklaring</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;De seneste dage har der virkelig været lagt i kakkelovnen til den helt store konspirationsteori. Symantecs noget underlige reaktion på filen PIFTS.EXE, er blevet diskutteret på fora af høj og lav. Til trods for det hele nu er manet i jorden, så har malware udviklerne ikke været sene til at udnytte muligheden.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det hele startede lidt uskyldigt. Den 9. marts begyndte nogle brugere af Symantecs sikkerhedssuite at undrede sig over et nyt og ukendt program, PIFTS.EXE, pludselig trickede firewallen. Da de ikke umiddelbart kunne finde information om filen, blev der oprettet indlæg på Symantecs forum. Af uforklarlige årsager valgte Symantec at fjerne disse indlæg. Og så startede balladen. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Kunne Symantecs software være ramt af malware som de ikke ønskede at komme ud med? Hvis det var en del af softwaren, hvorfor blev de releaterede forumindlæg så fjernet? Hvorfor kom der ikke klare udmeldinger fra Symantec om PIFTS formål? Hvorfor ville programmet forbinde sig til en statistik-server i det ene tilfælde og til en afrikansk IP i et andet? Der var pludselig flere spørgsmål end svar - den direkte vej til e-panik :o)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Det befriende svar&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;På &lt;/span&gt;&lt;a style="font-family: arial;" href="http://community.norton.com/norton/board/message?board.id=nis_feedback&amp;amp;thread.id=39119&amp;amp;jump=true"&gt;Symantecs forum&lt;/a&gt;&lt;span style="font-family:arial;"&gt; er der så endelig kommet klar besked fra Dave Cole, Senior Director of Product Management i Symantec. Pifts.exe er en diagnostiserings patch rettet mod Norton Internet Security og Norton Antivirus 2006/2007. Grundet en menneskelig fejl, blev den første version frigivet usigneret, hvilket var årsagen til firewallen slog alarm. Pifts.exe skulle angivelig bruges af Symantec til at bestemme, hvor mange brugere der behøvede at få en nyere version i relation til kommende Windows 7.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Som tidligere ansat i en antivirusvirksomhed, kan jeg godt huske en lignende sag for flere år tilbage (omkring 2002/2003). Her var den aktuelle version ved at blive klargjort til en rullende opdatering til næste version. I den forbindelse introducerede man et nyt modul, som også trickede firewallen. Der var en helt naturlig forklaring, men brugerne var ikke blevet informeret godt nok. Det afledte både en kæmpe supportbobbel - og en komplet ændring af proceduren for udgående information rettet mod slutbrugeren. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt; Men det er jo 6-7 år siden i skrivende stund. Forskellen fra dengang og til nu er, at brugerne er blevet meget mere bevidste og vidende om de benyttede sikkerhedsprodukter. Når man som sikkerhedsvirksomhed prædiker eftertænksomhed - så svinger døren begge veje. Kort sagt: Information is King!&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Malware, dit navn er Pifts&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Missæren har så afledt, at malware udviklere har øjnet en chance for at udnytte situationen. Det er rapporteret flere steder fra, at inficerede websites nu forsøger at installere malware når man besøger dem for at indhente oplysninger om Pifts.exe. Der findes også sites (.ru og .ch), hvor man direkte kan hente filen, med den medfølgende forklaring, at det er Symantecs opdaterede og godkendte version. *&lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/LOL"&gt;LOL&lt;/a&gt;&lt;span style="font-family:arial;"&gt;*&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Symantec tager dette yderst alvorlig. De advarer brugere mod at følge links til ukendte websites, da ondsindede personer nu forsøger at udnytte dette varme emne til at sprede malware.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Yderligere information&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Google søgning: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.google.com/search?q=intext%3Apifts.exe"&gt;http://www.google.com/search?q=intext%3Apifts.exe&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-1251473022322340311?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/1251473022322340311/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/information-is-king-pifts-har-en.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1251473022322340311'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1251473022322340311'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/information-is-king-pifts-har-en.html' title='Information is King - Pifts har en forklaring'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-8058289828416094273</id><published>2009-03-07T21:39:00.018+01:00</published><updated>2009-03-08T22:16:24.317+01:00</updated><title type='text'>Conficker opruster til e-krig</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Ny variant af Conficker/Downadup ormen opruster til e-krig. Den &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;distribueres til allerede inficerede systemer - og går&lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt; målrettet efter at afbryde antivirussoftware og forskellige sikkerheds- og analyseværktøjer.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_ewRjCbdTKTw/SbQxKpM68DI/AAAAAAAAAOA/x5rr6_rlfyw/s1600-h/worm.jpg"&gt;&lt;img style="margin: 0pt 0pt 5px 5px; float: right; cursor: pointer; width: 190px; height: 190px;" src="http://3.bp.blogspot.com/_ewRjCbdTKTw/SbQxKpM68DI/AAAAAAAAAOA/x5rr6_rlfyw/s320/worm.jpg" alt="" id="BLOGGER_PHOTO_ID_5310923919505158194" border="0" /&gt;&lt;/a&gt;&lt;span style="font-family:arial;"&gt;Symantec meddeler på deres &lt;/span&gt;&lt;a style="font-family: arial;" href="https://forums2.symantec.com/t5/blogs/blogarticlepage/blog-id/malicious_code/article-id/249"&gt;blog&lt;/a&gt;&lt;span style="font-family:arial;"&gt;, at de har fundet en ny variant af Conficker/Downadup ormen, der i første udgave startede sin hærgen i slut oktober 2008. Den nyopdagede C-variant har fået indbygget selvforsvarskode - og forsøger nu at bevare kontrollen over de allerede inficerede computere. Botnet bagmændene tager kampen op  for at beholde deres zombier.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Helt specifikt forsøger den at stoppe kørende processer, som kan bruges til enten at identificere, fjerne eller reducere ormens arbejdsmuligheder. Det er processer med følgende strengtekster den går efter: Wireshark, unlocker, tcpview, sysclean, scct_, regmon, procmon, procexp, ms08-06, mrtstub, mrt., mbsa., klwk, kido, kb958, kb890, hotfix, gmer, filemon, downad, confick, avenger og autoruns.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En anden indikator er en 200 ganges forøgelse i den domænegenerator den har indbygget, rettet mod kommunikation med Command &amp;amp; Control Servere. I B-varianten genererede den 250 domæner pr dag - som Conficker tjekkede for nye opdateringer.  Men i C-varianten er listen øget til 50.000 domæner om dagen! Når blot én inficeret computer frem til en C&amp;amp;C server, så kan den efterfølgende opdatere andre ved hjælp af peer-2-peer funktionalitet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Vincent Weafer, Vice President, Symantec Security Response, siger til Networkworld, at de endnu kun har set varianten som en opdatering sendt til en eksisterende udgave i en honeypot - men det sandsynligvis kun er et spørgsmål om tid før den er selvspredende.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Samtidig mener Vincent Weafer, at den verdensomspændende oprydningsindsats har reduceret &lt;/span&gt; &lt;span style="font-family:arial;"&gt;antallet af nuværende Conficker/Downadup inficeringer - fra flere millioner til størrelsesordnen hundredtusinde. Trods en positiv nedgang - så er antallet stadig overvældende.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Selvom det er påfaldende defensive tiltag denne tidlige analyse fremhæver, så er jeg sikker på, at denne drejning ikke må tolkes som et svaghedstegn i sig selv. Det er nærmere en indikator på, at bagmændene er omstillingsparate og vil prøve alt for at bevare deres botnet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Måske har bagmændene læst &lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/The_Art_of_War"&gt;The Art of War&lt;/a&gt;&lt;span style="font-family:arial;"&gt; af &lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/Sun_Tzu"&gt;Sun Tzu&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. Deres nuværende strategi passer i hvert fald meget godt med dette citat: &lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Invincibility lies in the defence; the possibility of victory in the attack&lt;/span&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-8058289828416094273?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/8058289828416094273/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/conficker-opruster-til-e-krig.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/8058289828416094273'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/8058289828416094273'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/conficker-opruster-til-e-krig.html' title='Conficker opruster til e-krig'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_ewRjCbdTKTw/SbQxKpM68DI/AAAAAAAAAOA/x5rr6_rlfyw/s72-c/worm.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-7544267349506623865</id><published>2009-03-06T09:32:00.029+01:00</published><updated>2009-03-06T22:31:23.699+01:00</updated><title type='text'>Confickers hærgen kunne være reduceret</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Et veldrevet IT-system ville have haft en god chance for at modstå Confickers hærgen, hvis sikkerhedspolitikker var håndhævet og fulgt op med administrative foranstaltninger, revision og udnyttelse af de tekniske muligheder. Det siger Microsofts Chief Security Advisor for EMEA, Roger Halbheer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Microsoft sikkerhedsrådgiver for Europa, Mellemøsten og Afrika (EMEA), Roger Halbheer, tager på sin &lt;/span&gt;&lt;a style="font-family: arial;" href="http://blogs.technet.com/rhalbheer/archive/2009/03/04/would-a-properly-managed-it-have-withstood-conficker.aspx"&gt;blog&lt;/a&gt;&lt;span style="font-family:arial;"&gt; en pragmatisk holdning til Confickers hærgen.&lt;/span&gt;&lt;span style="font-family:arial;"&gt; &lt;/span&gt;&lt;span style="font-family:arial;"&gt;Han forsøger ikke at få nogen virksomheder, der blev ramt, i fedtefadet - men svinger alligevel pisken. For det er hans holdning, at &lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/Conficker"&gt;Confickers hærgen&lt;/a&gt;&lt;span style="font-family:arial;"&gt; kunne være reduceret - blot nogle enkle sikkerhedsforskrifter havde været overholdt.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_ewRjCbdTKTw/SbFlgWvD0mI/AAAAAAAAAN4/-sOPkHn7tnA/s1600-h/Roger_Halbheer.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 214px;" src="http://4.bp.blogspot.com/_ewRjCbdTKTw/SbFlgWvD0mI/AAAAAAAAAN4/-sOPkHn7tnA/s320/Roger_Halbheer.jpg" alt="" id="BLOGGER_PHOTO_ID_5310137042179707490" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Disse forskrifter uddyber han i seks punkter, som bør være indlysende, og angives som værende nogle af de egentlige årsager til Conficker-inficeringer rundt om i verden. Pointen er, at et veladministreret netværk oftest er billigere at drifte - og samtidig mere sikkert.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Han lægger hårdt ud med nedprioriteret patching, hvor ansvaret placeres hos ledelsen. Vælger man bevist ikke at patche - eller overlader det til administrators beslutning - så kalder han det direkte at udvise &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.ordbogen.com/opslag.php?word=fors%F8mmelighed"&gt;forsømmelighed&lt;/a&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;For at imødekomme kritiske røster om overvejende sårbare Microsoft produkter, så henviser han til Microsofts &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.microsoft.com/security/portal/sir.aspx"&gt;Security Intelligence Report&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. Den angiver, at Microsoft er ansvarlig for tre procent af den samlede mængde sårbarheder. De resterende 97 procent skal også patches op.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Ikke-administrerede maskiner er også en faktor. Der er flere tilfælde, hvor virksomheden tror de er fuldt opdateret. Men ved en nærmere gennemgang af netværket findes der maskiner som ikke indgår i den &lt;/span&gt;&lt;a style="font-family: arial;" href="http://technet.microsoft.com/en-us/wsus/default.aspx"&gt;automatiserede opdateringsprocedure&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. Dette er måske nok en overkommelig opgave at tjekke på et mindre netværk. Men er det flere hundrede/tusinde maskiner - så er det et projekt der skal have økonomisk opbakning.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Svage eller ikke-eksisterende passwords er snart så gennemtæsket et område, at det ikke burde være en faktor. Her burde tidligere ormes hærgen have lukket og slukket for yderligere diskussion om det problem. Men sådan forholder det sig ikke. Conficker havde eksempelvis indbygget en liste på knapt &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.sophos.com/blogs/gc/g/2009/01/16/passwords-conficker-worm/"&gt;250 alment brugte passwords&lt;/a&gt;&lt;span style="font-family:arial;"&gt;, som den benyttede ved spredning til ADMIN$- eller IPC (interprocess communication)  delingen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Lokale administratorrettigheder er et lige så slidt debatområde. Her kan et større &lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;blame-game&lt;/span&gt; sættes i gang, da nogle applikationer ikke kan afvikles uden administrative rettigheder.&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Virtualiseringsdelen i Windows Vista har haft positiv inflydelse på det problem - og det vil "Windows 7" også have - men den store mængde virksomheder der stadig benytter Windows XP vil fortsat slås med dette "problem".&lt;/span&gt;&lt;span style="font-family:arial;"&gt; &lt;/span&gt;&lt;span style="font-family:arial;"&gt;Ifølge BeyondTrust, kunne 92 procent af de kritiske Microsoft sårbarheder (i 2008) være reduceret ved, at brugeren ikke have administrative rettigheder. Det afledte min blog den 4. februar om emnet: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://tonnybjorn.blogspot.com/2009/02/begrnsede-brugerrettigheder-afhjlper.html"&gt;Begrænsede brugerrettigheder afhjælper sårbarheder&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. User Account Control (&lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/User_Account_Control"&gt;UAC&lt;/a&gt;&lt;span style="font-family:arial;"&gt;) er og bliver et fokusemne.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En virkelig overraskende information, fra Roger Halbheers indlæg, er brugen af gamle og udfasede Windows versioner. I den forbindelse har Microsoft opdaget, at ikke så få udgaver af &lt;/span&gt;&lt;a style="font-family: arial;" href="http://wapedia.mobi/en/Windows_NT_4.0"&gt;Windows NT 4.0&lt;/a&gt;&lt;span style="font-family:arial;"&gt; stadig er i aktiv brug. Det er til trods for, at NT4 SP6a blev pensioneret den 31. december 2004. Årsagen var den gang en yderst kritisk sårbarhed (&lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.google.com/gwt/n?u=http://www.microsoft.com/technet/security/Bulletin/MS03-010.mspx"&gt;MS03-010&lt;/a&gt;&lt;span style="font-family:arial;"&gt;), som kun kunne løses ved at ændre NT4 radikalt. Desværre bliver disse oldsager stadig koblet på netværket nogen steder, hvor de afvikler lige så gamle applikationer. Vel om mærke uden nogen form for beskyttelse eller afskærmning. Det er kritisk.&lt;br /&gt;Jeg kender et par steder i DK, hvor man af forskellige årsager ikke kan opgradere de ældre maskiner. Man har så til gengæld taget alle andre nødvendige skridt for at afskærme disse dinosauer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Antimalware beskyttelser er det sidste store punkt som Halbheer nævner. Drejningen er i den forbindelse manglende beskyttelse af kunderne, trods de er fuldt opdaterede med seneste  signaturer. Alligevel blev de ramt. &lt;/span&gt;&lt;span style="font-family:arial;"&gt;Og det til trods for, at de fleste antimalware produkter i dag har en eller anden form for proaktiv scanningsteknologi indbygget. Det seneste &lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;buzzword&lt;/span&gt;&lt;span style="font-family:arial;"&gt; er &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.eecs.umich.edu/fjgroup/cloudav/"&gt;Cloud Scanning&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. Men for at den skal virke optimalt, så skal de tidligere nævnte punkter også være på plads - arbejdsbetingelserne så at sige. Her må uafhængige test tale deres eget sprog.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Jeg har været med til at udføre en test på fem forskellige antimalware produkter. De fik alle de samme filer til scanning fra et &lt;span style="font-style: italic;"&gt;live feed&lt;/span&gt; - og blev opdateret samtidig (hver time). På et tidspunkt kiggede en orm forbi dette setup. Kun ét af de fem produkter fandt noget mistænkeligt - og så blev den oven i købet kun angivet som &lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;suspicious&lt;/span&gt;&lt;span style="font-family:arial;"&gt;. Vi ved efterfølgende, at det var en orm, da vi løbende kunne efterscanne. Og så snart producenterne fik signaturerne opdateret - så begyndte alarmer og navnene at dukke op.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Afsluttende giver Roger Halbheer endnu en bredside til de økonomisk ansvarlige i virksomheden. Det er deres job, baseret på Business &lt;/span&gt;&lt;a style="font-family: arial;" href="http://en.wikipedia.org/wiki/Risk_management"&gt;Risk Management&lt;/a&gt;&lt;span style="font-family:arial;"&gt;, at beslutte om man vil investere i det nødvendige for at sikre virksomhedens optimalt. Det er ikke den sikkerhedsansvarliges (&lt;a href="http://en.wikipedia.org/wiki/Chief_security_officer"&gt;CSO&lt;/a&gt;) opgave, efter Halbheers mening. Han/hun skal på fornemmeste vis sikre sig, at beslutningstagerne kender de risici der er forbundet med deres beslutninger.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Opdatering 6/3-09, kl 22.31&lt;/span&gt;: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://blogs.technet.com/rhalbheer/archive/2009/03/06/running-as-non-admin-in-windows-xp.aspx"&gt;Running as Non-Admin in Windows XP&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-7544267349506623865?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/7544267349506623865/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/confickers-hrgen-kunne-vre-reduceret.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7544267349506623865'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7544267349506623865'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/confickers-hrgen-kunne-vre-reduceret.html' title='Confickers hærgen kunne være reduceret'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_ewRjCbdTKTw/SbFlgWvD0mI/AAAAAAAAAN4/-sOPkHn7tnA/s72-c/Roger_Halbheer.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-6252763826964685066</id><published>2009-03-04T14:45:00.006+01:00</published><updated>2009-03-05T10:52:53.127+01:00</updated><title type='text'>National Zombie uge i Australien</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Australien kører fra den 2. til 8. marts 2009 en zombie-kendskabs-uge, hvor et dedikeret website forklarer detaljerne om hvad en zombiepc er. Man kan også se eller hente den originale "Night of the Living Dead" fra 1968 online.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I sigende overskrifter, med tilhørende letforståelig tekst, gennemgår Zombieweek.com detaljerne for den type malware der giver it-kriminelle muligheden for fjernstyring af en inficeret computer. Her følger en fri oversættelse af den indledende tekst på websitet:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_ewRjCbdTKTw/Sa-gypdiXEI/AAAAAAAAANg/AVpFMuoILMI/s1600-h/zombie_week.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 92px;" src="http://2.bp.blogspot.com/_ewRjCbdTKTw/Sa-gypdiXEI/AAAAAAAAANg/AVpFMuoILMI/s320/zombie_week.png" alt="" id="BLOGGER_PHOTO_ID_5309639277676747842" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Hvad er en "Zombie Bot"?&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Et zombie-bonet er en gruppe af pcere inficeret med ondsindet software. De kaldes for "zombier" eller "bots" fordi de kan bruges til at udføre angreb mod andre computer systemer. Zombier er ramte computere og botnets er en samling af zombier.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;De fremkommer oftest ved at udnytte sårbarheder på din pc og aktiverer ondsindet software eller malware uden brugerens vidende. Det er gerne gemt som en del af anden software eller på et website som brugerens interessere. I nogle tilfælde bruges åbne trådløse netværk som vejen ind.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Denne malware bruges til at oprette botnet - og botnet bruges igen til at sprede spam, malware eller til hackingangreb.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;At være en zombie bot kan gøre skade&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Botnet vedligeholdes af en ny type kriminel - også kendt som "botnet hyrde" eller "botnet master". Som den styrende kraft af et botnet, kan de kan programmere din pc til at udføre forskellige internetangreb så som spam, phishing eller distribuering og installering af malware på andre pcere. Din pc er inficeret. Du er nu en trussel mod andre - og du ved det måske ikke engang.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En ud af seks australske pc'ere kan allerede være zombier. Ifølge en &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.oecd.org/dataoecd/53/34/40724457.pdf"&gt;OECD rapport&lt;/a&gt;&lt;span style="font-family:arial;"&gt; fra sidste år stiger antallet globalt set. En undersøgelse anslår, at omkring 80 procent af den web-baserede malware lå på "uskyldige med kompromitterede" websites. En anden rapport fandt, at 53,9 procent af alle angrebssites var placeret i Kina - efterfulgt af USA med 27,2 procent.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;OECD angiver samtidig, at i juni 2006 angreb en trojaner filerne i Windows "My Documents" mappen. Filerne blev krypteret så brugerne ikke kunne tilgå dem uden de først betalte en "afgift" for deres data.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Hvad kan vi gøre ved det?&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Din kendskab - og villighed til at løse problemet - er en vigtig første forsvarslinje mod malware og det resulterende kriminelle akt. Både den offentlige og private sektor er involveret i koordinering i brede industri initiativer. Tal med dine venner om det og tjek hvad du kan gøre for at forhindre din pc i at blive en zombie. Accepter ikke en ramt pc. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;De levende dødes nat&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Som en sjov lille gimmick har man samtidig linket til den første zombie-film fra 1968, &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.archive.org/details/night_of_the_living_dead"&gt;Night of the Living Dead&lt;/a&gt;&lt;span style="font-family:arial;"&gt;. Den kan ses eller hentes online - alt efter hvad man har lyst til.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Plottet er en gruppe fremmede personer, der må søge tilflugt på en gammel gård på grund af de konstante angreb fra døde lokalbeboere - som er bragt til live af en mystisk stråling.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En sjov lille måde at &lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;mind-mappe&lt;/span&gt;&lt;span style="font-family:arial;"&gt; en nuværende reel trussel med noget visuelt.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Yderligere information&lt;/span&gt;&lt;br /&gt;&lt;a style="font-family: arial;" href="http://www.iia.net.au/index.php/zombieweek.html"&gt;National Zombie Awareness Week - Has your PC been zombied?&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-6252763826964685066?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/6252763826964685066/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/national-zombie-uge-i-australien.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6252763826964685066'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6252763826964685066'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/national-zombie-uge-i-australien.html' title='National Zombie uge i Australien'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_ewRjCbdTKTw/Sa-gypdiXEI/AAAAAAAAANg/AVpFMuoILMI/s72-c/zombie_week.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-3135903527316398777</id><published>2009-03-04T12:10:00.006+01:00</published><updated>2009-03-04T12:57:33.998+01:00</updated><title type='text'>Netbooks er en sikkerhedsrisiko - naah?!</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;De hypede Netbooks har øget chance for at blive ramt af malware og hacking. Deres lavere datakraft og ydelse afleder et fravalg af nutidens tunge it-sikkerhedssuiter. Vrøvl siger flere brugerne, der har kommenteret artiklen på The Independent.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I en artikkel på det engelske onlinemedie, The Independent, er Netbooks i søgelyset som mulige veje ind for hackere og malware til de personfølsomme informationer. Artiklen bakkes op af analytikere som mener, at den noget svagere ydelse gør Netbooks mere sårbare, når de bruges til internetsurfing og handel på nettet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Risikoen skulle angiveligt ligge i, at de moderne sikkerhedssuiter efterhånden er så tunge, at det bringer ydelesen og brugbarheden drastisk ned. Dermed vælger nogle personer at se stort på it-sikkerheden. Det er den generelle trussel mod internetbrugerne som blot kommer mere markant til udtryk.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Da markedet for Netbooks samtidig forventes at stige med 100 procent i år alene, så skulle det naturligt aflede flere dårligt beskyttede Netbooks kommer på nettet. Da det samtidig er mange førstegangsbrugere der vælger en Netbook, så øges risikoen proportionalt.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Analytikerne i artiklen er ikke blege for at komme med deres besyv. Som eksempel siger Lillian Tay fra Gartner Group til Reuters, at det er en "&lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.leksikon.org/art.php?n=445"&gt;Catch-22&lt;/a&gt;&lt;span style="font-family:arial;"&gt;" situation: "&lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Hvis du kører for mange sikkerhedsprogrammer på samme tid, så vil det sløve computeren. Hvis du ikke kører nogen - så er du sårbar&lt;/span&gt;&lt;span style="font-family:arial;"&gt;".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Læg an, tag sigte, fyr!&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den påståede lavere sikkerhed på Netbooks, mener jeg personligt er det rene vås. Jeg kender flere som bruger Netbook computere i deres dagligdag - og som har sikret den bedst mulig med de gængse sikkerhedsprodukter.&lt;br /&gt;&lt;br /&gt;Nogle førstegangs brugere vil givet vis mangle den optimale sikkerhed, men det har intet med Notebooken at gøre. Her træder "&lt;/span&gt;&lt;a style="font-family: arial;" href="http://da.wikipedia.org/wiki/Fejl_40"&gt;fejl-40&lt;/a&gt;&lt;span style="font-family:arial;"&gt;" begrebet og &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.gnucitizen.org/blog/security-common-sense/"&gt;sund fornuft&lt;/a&gt;&lt;span style="font-family:arial;"&gt; vist ind i billedet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Artiklen har da også fået et par kritiske kommetarer med på vejen. Her siges der nærmest, at indholdet er fordrejet og den grundlæggende research er decideret mangelfuld. Jeg er af samme opfattelse, til trods for, at jeg godt kan følge tankegangen et stykke hen ad vejen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;En brugerkommentar er, at det er operativsystemet og tilhørende applikationer som afleder mulige sårbarheder. En anden kommentar fastslår direkte, at nogle antivirusprogrammer ikke har kritisk indflydelse på ydelsen. Her nævnes AVG som eksempel.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Som &lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;rosinen i pølseenden&lt;/span&gt;&lt;span style="font-family:arial;"&gt; så indikeres der også, at man kan jo vælge at gå over på Linux som operativsystem, hvilket naturligt vil aflede en stor del af den målrettede Windows malware ikke vil få en chance. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Døm selv: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.independent.co.uk/life-style/gadgets-and-tech/news/netbooks-may-offer-hackers-private-data-gateway-1636407.html"&gt;Netbooks may offer hackers private data gateway&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-3135903527316398777?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/3135903527316398777/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/netbooks-er-en-sikkerhedsrisiko-naah.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3135903527316398777'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3135903527316398777'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/03/netbooks-er-en-sikkerhedsrisiko-naah.html' title='Netbooks er en sikkerhedsrisiko - naah?!'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-6421878728794854005</id><published>2009-02-27T11:43:00.008+01:00</published><updated>2009-02-28T09:56:09.462+01:00</updated><title type='text'>LorteMail - medaljen har to sider</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;LorteMail giver en muligheden for at benytte en anonym mailkonto, hvis indhold automatisk slettes efter 24 timer. Men valget af brugernavn er vigtigt at tænke på, da alle kan tilgå indbakken. Det har givet anledning til spændende informationer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Du kender det godt. En onlineservice har lige det du søger - men der kræves login for at tilgå ressourcen. Her skal de 'naturligvis' have ens e-mail adresse. Har man prøvet det én gang før, så ved man, hvor mange lortemails der efterfølgende dukker op.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Her er LorteMail.dk et friskt og aldeles brugbart tiltag, hvor man uden oprettelse kan tilgå en midlertidig mailadresse sluttende på "@lortemail.dk". Man vælger selv, hvilket brugernavn man ønsker og angiver efterfølgende det til den fremsendte e-post.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Problemet er i den forbindelse, at mange personer ikke tænker sig om. Deres brugernavne er indlysende - og man kan dermed kigge med i den mail der er modtaget de sidste 24-timer. I nogle tilfælde er det til sociale tjenester og sågar logininformation til uddannelsesinstitutioner.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Udnyttet uden at vide det&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I et konkret eksempel har en mand på 23 år oprettet en profil på et datingsite ved brug af en lortemail adresse. Datingsitet sender gladeligt nyhedsbreve med mulige match til denne profils e-mailadresse. Nyhedsbrevene indeholder billeder af kvinder der også søger en partner. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I den seneste "match mail" lortemail har modtaget, er der billeder af 10 kvinder i alderen 19 til 28 år. Profilen "FrkWinter", på lidt over 20 år, er fremhævet. Men "louise26", "Stinnababe", "miss27" og "SweetCherry" med flere er også vist med profilbillede i mailen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Klikker man på et af de fremsendte profiler, så åbnes datingsitet direkte. Her sendes man ind på den falske mandlige profil, hvor det oplyses, at profilens abonnement udløb den 2. februar 2009. Dog er den stadig aktiv nok til at modtage e-mails fra datingservicen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Hvis man ikke lige kender den 23-åriges password til datingservicen - så har den naturligvis funktionen "Glemt dit kodeord". Her angiver man profilnavnet fra lortemail og klikker OK. Få minutter senere ligger der en e-mail med det eksisterende kodeord eller et nyt. naturligvis fremsendt til den angivne lortemail-adresse *suk*&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Jeg har ingen idé om, hvor ofte datingservicen sender sådanne mails ud - men gætter på det nok er ugenligt. Dermed er mindst 40 kvinders profiler sendt ud til en åben mailservice, uden deres vidende, siden den 23 årige mands profil udløb. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;De fleste betragter en profil på et datingsite som noget yderst personligt. Den er rettet mod ligestillede (andre brugere af servicen) - og vil med garanti finde det krænkende, at andre uden tilknytning kan se deres profilbilleder og brugernavne.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Adgangsinformation til et uddannelsessted&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I samme bolgade har en yngre person oprettet en lortemail-adresse til midlertidig adgang til sin skoles website. Skolens website kræver en bekræftelse - som returneres til den angivne adresse. Af ukendte årsager tjekker skolens websystem ikke, hvormange gange der bekræftes.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Ved at klikke på den angive webadresse, sendes man direkte til deres valideringsside - som efterfølgende forwarder til det egentlige system. Oven i købet med beskeden: "Tak for din bekræftelse - du har nu adgang til....".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;På denne side ligger der forskellige oplysninger om klasseårgange - som igen indeholder information om elever, undervisningsplaner, kontaktinformationer, adresser og lignende. Informationer der kan tilgås direkte fra den åbne mailservice. Småkritisk.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;LorteMail er helt uden skyld&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det nemmeste vil være at anklage lortemail for at have oprettet en service der udfylder et behov. Men det vil være det samme som anklage bilproducenterne for påkørsler af fodgængere og cyklister. Det er nærmere et spørgsmål om, at har man brug for denne service - så skal man tænke sig om og overveje konsekvenserne.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;De pågældende sites, og der er lang flere end de nævnte, er ofre for en semilegal bagdør kombineret med manglende beskyttelse for en anvendelse, der er atypisk. Men det kan lade sig gøre og oven i købet uden at hacke med specielle værktøjer eller fordækte scripts. Lidt kreativ tænkning er nok.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Hvis man har et behov for at bruge en midlertidig e-mail adresse på lortemail.dk, så brug for pokker en så kryptisk adresse, at chancen for at gætte den er 1:1000000. Angiver man "hansen", "peter", "lotte", "kurt", "qwerty", "1234", "abcd" eller lignende - så er der en stor chance for at andre kigger med. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Klik her for at komme til &lt;/span&gt;&lt;a style="font-family: arial;" href="http://lortemail.dk/"&gt;http://LorteMail.dk&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-6421878728794854005?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/6421878728794854005/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/lortemail-medaljen-har-to-sider.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6421878728794854005'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6421878728794854005'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/lortemail-medaljen-har-to-sider.html' title='LorteMail - medaljen har to sider'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-5983898860870943773</id><published>2009-02-26T17:17:00.019+01:00</published><updated>2009-02-26T23:26:56.410+01:00</updated><title type='text'>Englands nationale lotteri website hacked</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Hvis du spiller Lotto online, så glæd dig over, at du ikke spiller på den engelske pendant til Danske Spil - The National Lottery. Den berygtede rumænske hackergruppe har udført et dokumenteret SQL Injection angreb mod deres website. &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Danske Spils &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Sikkerhedschef &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;siger, at de også har set lignende forsøg.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Man kan vist roligt sige, at det er held i uheld at det er den rumænske hackergruppe, med talsmanden "unu", som har dokumenteret SQL Injection sårbarheden hos The National Lottery. De har det nemlig med, at informere de ramte før de publicerer et hack.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I det givne tilfælde har gruppen igen dokumenteret deres SQL Injection angreb med grafik på HackersBlog - der viser en listning over databasens tabeller  samt information om den administrative konto (brugernavn og MD5 kodet password). Se billederne her:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_ewRjCbdTKTw/SabEOVj8AZI/AAAAAAAAANQ/W4GSyBf4CQE/s1600-h/national_lottery_tables.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://2.bp.blogspot.com/_ewRjCbdTKTw/SabEOVj8AZI/AAAAAAAAANQ/W4GSyBf4CQE/s320/national_lottery_tables.jpg" alt="" id="BLOGGER_PHOTO_ID_5307144961487798674" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_ewRjCbdTKTw/SabEOXZz0TI/AAAAAAAAANY/Sr8VGHfMZ0c/s1600-h/national_lottery_adminuserspass.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://1.bp.blogspot.com/_ewRjCbdTKTw/SabEOXZz0TI/AAAAAAAAANY/Sr8VGHfMZ0c/s320/national_lottery_adminuserspass.jpg" alt="" id="BLOGGER_PHOTO_ID_5307144961982189874" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Et spillesite er spændende set med it-krimminelles øjne, da der uden tvivl er en stor omsætning fra et utal af håbefulde spillere. Websitens eneste formål er jo netop gambling, hvilket helt naturligt afleder brugen af penge.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Hackergruppen har da også specifikt markeret tabellen "tbl_users" som en indikator på, at der kunne trækkes personinformationer ud. De angiver ikke, om de rent faktisk har kunnet se tabellens indhold. Uanset om det har været muligt eller ej, så er det en katastrofe for The National Lottery.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I et worst-case scenarie, er det flere tusinde brugers informationer der vil kunne udnyttes. Personer, som garanteret også vil blive narret, hvis der dukkerede en e-mail op på vegne af spilleservicen med lovning om guld og grønne skove. Det er set før i andre sammenhænge.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Danske Spil har stor fokus på sikkerhed&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Vores egen udbyder af Lotto, Quick, Oddset, Tips med mere - arbejder i samme kategori som The National Lottery. Her er der også en stor omsætning, hvilket man ved afleder stor opmærksomhed fra personer, der gerne vil tjene hurtige penge uden skelen til måden det gøres på.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;"&lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Penge har altid været det største motiv for kriminalitet og det vil nok ikke ændre sig. Så ja, selvfølgelig har der været nogen som har forsøgt at komme tæt på - og sådan vil det også være i fremtiden&lt;/span&gt;&lt;span style="font-family:arial;"&gt;", siger Mickie Friebel, Sikkerheds- &amp;amp; Kvalitetschef hos Danske Spil A/S.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;For Mickie Friebel er it-sikkerhed derfor en naturlig del af dagligdagen - som har sit udgangspunkt allerede på ledelsesniveau. Der foretages løbende risikoanalyser på alle projekter uanset om det er nye systemer, samarbejdsrelationer eller anden forretningsudvikling.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;"&lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Overordnet er vores tilgang Fortrolighed, Integritet og Tilgængelighed (FIT) og et væsentligt ledelsesmæssigt værktøjer hertil er risikostyring. Der foretages løbende overordnede risikovurderinger, herunder konsekvensvurdering og sårbarhedsvurdering, samt tilhørende justering til det tidssvarende risikobillede. Ud over dette arbejder vi efter WLA Security Control Standard, herunder også ISO27001, som er gode værktøjer til at at sikre den ledelsesmæssige del af sikkerheden&lt;/span&gt;&lt;span style="font-family:arial;"&gt;", forklarer Mickie Friebel.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Uden Mickie Friebel vil gå i detaljer, så sikrer Danske Spil A/S at have et opdateret billede af omgivelserne ved at der abonneres på diverse nyhedsgrupper og benyttes flere forskellige adviseringsværktøjer, som mange leverandører tilbyder i dag.&lt;br /&gt;&lt;br /&gt;Han bekræfter samtidig, at Danske Spil A/S jævnligt bliver testet for mulige sårbarheder, netop da trusselsbilledet kan ændre sig med meget kort varsel.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;"&lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Ja, Danske Spil A/S bliver jævnligt testet og med faste intervaller. Desuden bliver al software testet løbende under udvikling - og al ny software bliver funktionstestet, sårbarhedstestet og integrationstestet på et produktionslignende miljø, inden det ligges i drift. Når det ligges i drift, testes det igen for at sikre højst mulig kvalitet, sikring og oppetid for vores brugere&lt;/span&gt;&lt;span style="font-family:arial;"&gt;", forklarer Sikkerheds- &amp;amp; Kvalitetschefen.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-5983898860870943773?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/5983898860870943773/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/englands-nationale-lotteri-website.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/5983898860870943773'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/5983898860870943773'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/englands-nationale-lotteri-website.html' title='Englands nationale lotteri website hacked'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_ewRjCbdTKTw/SabEOVj8AZI/AAAAAAAAANQ/W4GSyBf4CQE/s72-c/national_lottery_tables.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-8147834931642966392</id><published>2009-02-25T00:08:00.003+01:00</published><updated>2009-02-25T01:26:58.119+01:00</updated><title type='text'>Mere sårbart Adobe software - denne gang i Flash</title><content type='html'>&lt;span style="font-weight: bold; font-family: arial;"&gt;Så er Adobe på skafottet igen. Nu er det Adobe Flash, nærmere bestemt version 9.0.124.0, som kan udnyttes når den behandler Shockwave filer. Et fuldendt angreb tillader afvikling af ondsindet kode på niveau med brugeren af computeren.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Der var engang en joke om &lt;/span&gt;&lt;a style="font-family: arial;" href="http://blog.tv2.dk/polysl/entry243200.html"&gt;Microsoft som bilproducent&lt;/a&gt;&lt;span style="font-family: arial;"&gt;. Den var meget sjov. Med Adobes historik kunne jeg godt tænke mig at se, hvordan deres historie ville blive vinklet. Måske ville temaet være køkkenudstyr - for deres software minder efterhånden om et dørslag, sigte eller si.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;I det aktuelle tilfælde er et besøg på en webside med en specielt udformet Shockwave Flash fil nok til at udnytte sårbarheden.  I praksis sker det ved, at et bestemt objekt oprettes og efterfølgende destrueres sammen med alle tilknyttede referencer. Men en reference kan bibeholdes til at pege på objektet, som nu eksisterer i et ikke initialiseret hukommelsesområde. Det kan herefter udnyttes til afvikling af ondsindet kode.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Det kritiske er, at Flash er en standard som benyttes overalt i dag, hvor man ønsker at vise beriget multimedie indhold. Flere websites er opbygget udelukkende i Flash - og flere bannerreklamer er gået i samme retning. Yderligt er der Flash plugins til bredt udvalg af browsere og platforme - herunder Windows, Linux og MacOS.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;På &lt;/span&gt;&lt;a style="font-family: arial;" href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=773"&gt;iDefense Labs hjemmeside&lt;/a&gt;&lt;span style="font-family: arial;"&gt; er der en udbydende forklaring på, hvorfor de karakteriserer denne sårbarhed som HIGH. En lige så skræmmende information er, at den første dialog startede den 25. august 2008. Herunder ses den timeline som iDefense Labs angiver:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;08/25/2008 - Initial Contact&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;09/22/2008 - PoC Requested&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;11/05/2008 - PoC Sent&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;11/06/2008 - Clarification requested&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;12/05/2008 - Clarification Sent&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;12/07/2008 - Additional Clarification Sent&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;02/19/2009 - Draft bulletin received&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;02/24/2009 - Coordinated Public Disclosure&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Det tog med andre ord seks måneder fra første kontakt til koordineret information kom ud. Det kan derfor undre, at Adobe skal bruge yderligere tid til at få et fix smidt på nettet. Man kan kun håbe på, at der ikke har siddet dygtige kinesiske hackere og fundet den samme sårbarhed. De vil givet vis reagere noget hurtige på at få et exploit ud på nettet.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-8147834931642966392?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/8147834931642966392/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/mere-sarbart-adobe-software-denne-gang.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/8147834931642966392'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/8147834931642966392'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/mere-sarbart-adobe-software-denne-gang.html' title='Mere sårbart Adobe software - denne gang i Flash'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-4433492028261272537</id><published>2009-02-24T11:51:00.005+01:00</published><updated>2009-02-24T12:34:34.616+01:00</updated><title type='text'>Wikileaks: Skype VoIP i Asterisk open source PBX system</title><content type='html'>&lt;span style="font-weight: bold; font-family: arial;"&gt;Ifølge Wikileaks information, så er Skype, og virksomheden bag open source PBX softwaren Asterisk, i fuld gang med udvikle et properitært modul, hvor Skypes VoIP løsning skal kunne kommunikere med Asterisk løsningen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Som en spændende vinkel på mit indlæg i går (&lt;/span&gt;&lt;a style="font-family: arial;" href="http://tonnybjorn.blogspot.com/2009/02/eu-vil-undersge-voip.html"&gt;EU vil undersøge VoIP aflytningsteknikker&lt;/a&gt;&lt;span style="font-family: arial;"&gt;), så er der lækket information på Wikileaks om, at Skype og Digium, virksomheden bag Asterisk, arbejder på et modul til integration af Skypes VoIP løsninger i open source softwaren.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Der skulle efter sigende været givet en offentlig demo ved en konference - men ellers har alt været hemmeligholdt. Det er blot for kort tid siden, at beta-testen blev udviddet til at inkludere nogle få tusinde virksomheder - som alle skulle underskrive en hemmeligholdelsesaftale (Non-Disclosure Agreement,  NDA).&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Der ligger dog nogle begrænsninger i beta-projektet. Eksempelvis kan eksisterende Skype brugere ikke direkte benytte løsningen. Det vil kræve, at der oprettes nye dedikerede konti til formålet. Uanset betabegrænsninger - så er dette er bestemt noget der skal holdes øje med.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Se Wikileaks side her (23. februar): &lt;/span&gt;&lt;a style="font-family: arial;" href="http://wikileaks.org/wiki/Skype_for_Asterisk_Digium_Non-Disclosure_Agreement%2C_2009"&gt;Skype for Asterisk Digium Non-Disclosure Agreement, 2009&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Se ordlyden for den omtalte &lt;/span&gt;&lt;a style="font-family: arial;" href="http://file.sunshinepress.org:54445/skype-asterisk-nda-2009.txt"&gt;Non-Disclosure Agreement&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-4433492028261272537?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/4433492028261272537/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/wikileaks-skype-voip-i-asterisk-open.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4433492028261272537'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4433492028261272537'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/wikileaks-skype-voip-i-asterisk-open.html' title='Wikileaks: Skype VoIP i Asterisk open source PBX system'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-137979420915977647</id><published>2009-02-23T09:24:00.008+01:00</published><updated>2009-02-28T00:06:45.118+01:00</updated><title type='text'>EU vil undersøge VoIP aflytningsteknikker</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;EU's Judicial Cooperation Unit, kendt som &lt;a href="http://www.eurojust.europa.eu/"&gt;Eurojust&lt;/a&gt;, vil nu til at undersøge, hvordan man bedst mulig kan aflytte samtaler foretaget ved hjælp af VoIP. Det er kampen mod international kriminalitet der har sat skub i undersøgelsen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Kriminelle er ikke sene til at udnytte mulighederne for at arbejde under radaren - og her er samtaler foretaget fra eksempelvis Skype inkluderet. Det gør det yderst svært for myndighederne at lytte med, når detaljerne for smugling af stoffer, våben og mennesker aftales.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det er den italienske regering som har udtrykt bekymring om stigningen i brug af VoIP til kriminelle formål: "&lt;span style="font-style: italic;"&gt;Muligheden for at opsnappe Internettelefoni vil blive et essentielt værktøj i kampen mod internationalt organiseret kriminalitet inden- og udenfor Europa&lt;/span&gt;", siger Carmen Manfredda, Eurojust medlem fra Italien.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den lyder som endnu en BigBrother-funktion, hvor lovlydige borgere og virksomheder kan risikere at blive aflyttet. Men det afviser Carmen Manfredda: "&lt;span style="font-style: italic;"&gt;Vores mål er ikke at stoppe brugere i at udnytte mulighederne i Internettelefoni, men at forhindre kriminelle i at bruge Skype til at planlægge og organisere ulovlige aktiviteter&lt;/span&gt;". &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det skulle angivelig være på opfordring af Italiens Anti-Mafia direktorat, at muligheden for VoIP-aflyning er fremsat. Ifølge Eurojusts udtalelse, vil man forsøge at overkomme de tekniske og juridiske forhindringer der er i forbindelse med aflytning af Internet telefonsystemer - men stadig håndhæve reglerne for databeskyttelse og borgerrettigheder.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Skype har i den forbindelse fortalt ZDNet UK, at de har givet Eurojust en omfattende forklaring på deres retshåndhævende program og muligheder. De afviste samtidig pressehistorier om, at de har nægtet at samarbejde med forskellige myndigheder - men gerne vil samarbejde, hvor det er lovligt og teknisk muligt.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;"&lt;span style="font-style: italic;"&gt;Skype er stadig interesseret i at samarbejde med Eurojust til trods for, at de valgte ikke at kontakte os før de udsendte denne ukorrekte rapport&lt;/span&gt;", siger en talsmand for Skype som kommentar.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Yderligere information&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.eurojust.europa.eu/press_releases/2009/20-02-2009.htm"&gt;Eurojust coordinates internet telephony investigations&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Opdatering 28-02-2009: &lt;a href="http://www.theregister.co.uk/2009/02/27/eurojust_abandons_skype/"&gt;http://www.theregister.co.uk/2009/02/27/eurojust_abandons_skype&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-137979420915977647?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/137979420915977647/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/eu-vil-undersge-voip.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/137979420915977647'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/137979420915977647'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/eu-vil-undersge-voip.html' title='EU vil undersøge VoIP aflytningsteknikker'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-7329317222491865496</id><published>2009-02-20T16:42:00.006+01:00</published><updated>2009-02-20T17:23:56.583+01:00</updated><title type='text'>Humor: New Stupid Piece Of Shit</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Kender vi det ikke. Ny 'dims' der lover guld og grønne skove. Den kan mindst 12 gange mere end de forrige version. Det har &lt;span style="font-style: italic;"&gt;The Onion News Network&lt;/span&gt; lavet satire over - og det går hårdt ud over Sony. Men morsomt er det :o)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Under overskriften &lt;span style="font-style: italic;"&gt;Sony Releases New Stupid Piece Of Shit That Doesn't Fucking Work&lt;/span&gt; sætter The Onion News Network ord og billeder på det vi alle tænker engang i mellem, når endnu en ny version af en dims ser dagens lys.&lt;br /&gt;&lt;br /&gt;Det er Sony det går ud over, men kunne være hvem som helst. Der må være en hos TheOnoin som har fået en mandagsudgave af et Sony produkt - og som er blevet lettere knotten. &lt;/span&gt;&lt;span style="font-family:arial;"&gt;Man vil nok kigge en gang mere, hvis de officielle &lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;System Specifications&lt;/span&gt;&lt;span style="font-family:arial;"&gt; virkelig er som TheOnion angiver:&lt;/span&gt;&lt;br /&gt;&lt;ul style="font-family: arial; font-style: italic; color: rgb(0, 0, 153);"&gt;&lt;li&gt;Makes the most irritating beeping noise you've ever heard in your goddamn life&lt;/li&gt;&lt;/ul&gt;&lt;ul style="font-family: arial; font-style: italic; color: rgb(0, 0, 153);"&gt;&lt;li&gt;Fucks up everythings else you hook up to it&lt;/li&gt;&lt;/ul&gt;&lt;ul style="font-family: arial; font-style: italic; color: rgb(0, 0, 153);"&gt;&lt;li&gt;'Scans for recievers' whatever the fuck that means&lt;/li&gt;&lt;/ul&gt;&lt;ul style="font-family: arial; font-style: italic; color: rgb(0, 0, 153);"&gt;&lt;li&gt;Flashes rando fucking words and numbers on the display screen&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-family:arial;"&gt;Få et godt grin, se her (på engelsk) :&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center; font-family: arial;"&gt;&lt;object width="320" height="266" class="BLOG_video_class" id="BLOG_video-4f8b9569417bb3f5" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"&gt;&lt;param name="movie" value="http://www.youtube.com/get_player"&gt;&lt;param name="bgcolor" value="#FFFFFF"&gt;&lt;param name="allowfullscreen" value="true"&gt;&lt;param name="flashvars" value="flvurl=http://v21.nonxt7.googlevideo.com/videoplayback?id%3D4f8b9569417bb3f5%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331474059%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D74137052136D563D2FA5584C8D62E72AE78CF288.2C6DC0DDC27FFEA79E51F002AA95AAFD0C00A4A6%26key%3Dck1&amp;amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3D4f8b9569417bb3f5%26offsetms%3D5000%26itag%3Dw160%26sigh%3DC8rHqB8j3c1CHFWDPvutsCdaKcY&amp;amp;autoplay=0&amp;amp;ps=blogger"&gt;&lt;embed src="http://www.youtube.com/get_player" type="application/x-shockwave-flash"width="320" height="266" bgcolor="#FFFFFF"flashvars="flvurl=http://v21.nonxt7.googlevideo.com/videoplayback?id%3D4f8b9569417bb3f5%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331474059%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D74137052136D563D2FA5584C8D62E72AE78CF288.2C6DC0DDC27FFEA79E51F002AA95AAFD0C00A4A6%26key%3Dck1&amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3D4f8b9569417bb3f5%26offsetms%3D5000%26itag%3Dw160%26sigh%3DC8rHqB8j3c1CHFWDPvutsCdaKcY&amp;autoplay=0&amp;ps=blogger"allowFullScreen="true" /&gt;&lt;/object&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Se også indslaget her sammen med mange andre humoristiske og rammende indlæg: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.theonion.com/content/video/sony_releases_new_stupid_piece_of"&gt;Sony Releases New Stupid Piece Of Shit That Doesn't Fucking Work&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-7329317222491865496?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='enclosure' type='video/mp4' href='http://www.blogger.com/video-play.mp4?contentId=4f8b9569417bb3f5&amp;type=video%2Fmp4' length='0'/><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/7329317222491865496/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/humor-new-stupid-piece-of-shit.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7329317222491865496'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7329317222491865496'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/humor-new-stupid-piece-of-shit.html' title='Humor: New Stupid Piece Of Shit'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-2815032875303342649</id><published>2009-02-20T11:09:00.007+01:00</published><updated>2009-02-20T12:04:54.044+01:00</updated><title type='text'>Ny kritisk Adobe Reader/Acrobat sårbarhed</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Adobe er i ilden igen. En ny kritisk sårbarhed i Adobe Reader og Adobe Acrobat v/9 og herunder, kan udnyttes til at crashe programmet og kan give en hacker fuld adgang til computeren. Der er allerede 0day exploit PDF-filer at finde ude på nettet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Sårbarheden er bekræftet på en fuldt opdateret Windows XP med Servicepack 3, hvor Reader versionerne 8.1.0, 8.1.1, 8.1.2, 8.1.3 (seneste v/8.x) samt 9.0.0 (seneste v/9.x) kan udnyttes. Exploitkoden udnytter et non-JavaScript funktionskald til at udfylde et hukommelsesområde (heap) med kode der kan starte programmer og kommandoer (shell code).&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det formodes, at andre Windows versioner også er i farezonen - og det samme gælder for Linux og Apple OS X.  Alt der kræves er, at man indlæser en angrebs-PDF-fil i Adobe Reader. Det kan være et PDF dokument hentet fra nettet - eller som ankommer vedhæftet en e-mail.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Flere antivirusprogrammer kan allerede finde disse angrebs-PDF-filer, eksempelvis &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ_PIDIEF.IN&amp;amp;VSect=P"&gt;Trend Micro&lt;/a&gt;&lt;span style="font-family:arial;"&gt; og &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2009-021212-5523-99"&gt;Symantec&lt;/a&gt;&lt;span style="font-family:arial;"&gt;, men det er baseret på signaturer fra den 12. februar 2009. Man må antage, at personerne bag disse filer har videreudviklet deres angrebskode siden da.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;For at imødekomme denne sårbarhed, anbefales det at deaktivere JavaScript muligheden i Adobe Reader og Adobe Acrobat. Det gøres ved at fjerne fluebenet følgende sted:&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Rediger / Indstillinger / JavaScript / Aktiver Acrobat JavaScript.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZ6NAPe7lSI/AAAAAAAAANI/k92hz7pg3dw/s1600-h/Adobe_Javascript.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 251px;" src="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZ6NAPe7lSI/AAAAAAAAANI/k92hz7pg3dw/s320/Adobe_Javascript.jpg" alt="" id="BLOGGER_PHOTO_ID_5304832446384805154" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den mistede funktionalitet er intet mod, hvad der ellers kan ske. Se også Adobes egen Security Bulletin om problemet fra 19. februar 2009: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.adobe.com/support/security/advisories/apsa09-01.html"&gt;Buffer overflow issue in versions 9.0 and earlier of Adobe Reader and Acrobat&lt;/a&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-2815032875303342649?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/2815032875303342649/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/ny-kritisk-adobe-readeracrobat.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/2815032875303342649'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/2815032875303342649'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/ny-kritisk-adobe-readeracrobat.html' title='Ny kritisk Adobe Reader/Acrobat sårbarhed'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_ewRjCbdTKTw/SZ6NAPe7lSI/AAAAAAAAANI/k92hz7pg3dw/s72-c/Adobe_Javascript.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-4112883183274207777</id><published>2009-02-19T13:56:00.010+01:00</published><updated>2009-02-20T16:38:37.632+01:00</updated><title type='text'>Krisen truer også it-sikkerheden</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Den økonomiske krise har også indflydelse på it-sikkerheden - enten direkte eller indirekte. Når nøglepersoner forsvinder, eller kritiske samarbejdspartnere går konkurs, så efterlades virksomheden sårbar på mere end en måde.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det er ikke kun hacking og malware der udgør en trussel i denne krisetid. Der er utallige eksempler på, at opsagte medarbejdere forsøger at skade virksomheden. Det kan være alt fra egentlig sabotage til tyveri af intellektuel- eller kundeinformation. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den stjålne information bruges til at komme foran i køen/kampen om et ledigt job – eller er rettet mod opstart af egen virksomhed. Det er ulovligt, men sker nok oftere end de fleste vil erkende.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;You know / don’t know&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Noget andet er den intellektuelle sårbarhed virksomheden udsættes for, når medarbejdere med central viden stopper. Specielt, hvis der ikke findes klare retningslinjer for dokumentering af ansvarsområder, arbejdsgange og procedurer. Noget specielt de små virksomheder glemmer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;De tilbageværende medarbejdere belastes med flere opgaver - og i nogle tilfælde ud over deres primære kompetenceområder. Det nye ansvarsområde forsøges udfyldt på bedste måde, men brandslukning bliver som oftest en hverdagsting.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I nogle tilfælde kan man stadig trække lidt på den medarbejder som bestred området tidligere, men i de fleste tilfælde er det et afsluttet kapitel. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Mange bække små&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det er oftest bagateller der eskalerer til omfattende problemer. Enten fordi de nedprioriteres til fordel for akutte sager – eller slet og ret er gået i glemmebogen. I nogle tilfælde ville fejlen være sket uanset krise eller ej – men chancerne er langt større i dag.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Som eksempel har jeg netop hørt om en mailserver, der gennem længere tid havde brokket sig. Opsagte medarbejderes mailkonti var stadig aktive - og serveren modtog løbende mails til dem. Den ansvarlige var også opsagt, men det var til ham at alarmerne kom. De tilbageværende havde i øvrigt slukket hans afleverede mobiltelefon, da de var trætte af dens konstante bibben. Det skal nævnes, at serveren stod for at skulle opgraderes – men det var holdt tilbage grundet krisen.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;I andre tilfælde kan det være manglende opdatering af central software, manglende eller dårligt udført backup - og manglende gennemgang af logs på kritiske systemer. Det kan også være nedprioritering af opgradering af forretningskritisk software - eksempelvis overgangen fra en ældre antivirusversion til en nyere. Manglende fokus på sårbare tredjeparts produkter er også en faktor.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Konkurs-/kriseramte outsourcingspartnerne og konsulentvirksomheder, kan pludselig trække tæppet væk under virksomheden. Et skift til en anden samarbejdspartner er ikke budgetteret - og vil dermed resultere i en ekstra økonomisk byrde. Indtil en løsning findes, er virksomhedens sårbarhed øget. Det kan trække ud, da nogle virksomheder vælger at "se tiden an".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;’Leftovers’ på nettet&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Som det seneste figurerer der et stigende antal aktive websites, som ejerne tilsyneladende ikke gør noget ved længere. I flere tilfælde ejes de af mindre virksomheder der er afviklede eller godt på vej. Hostingen er betalt, så udbyderen gør ikke noget før de får besked på at lukke det ned - eller informeres om, at det bruges som angrebssite.&lt;br /&gt;&lt;br /&gt;Det kritiske ligger i, at webapplikationen ikke længere vedligeholdes med opdateringer og rettelser. Med mængden af web-exploits der publiceres, på både åbne og lukkede fora, så er det oftest kun et spørgsmål om tid før, at en søgning finder det henlagte - men kørende - website.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;Et sårbart website, for et ikke aktivt firma, lyder måske ikke så farligt. Deres kunder vil nok ikke kigge forbi længere. Men det udgør en reel trussel, hvis hackere udnytter websitet som en mellemstation til andre angreb. Det er fakta, at politiskmotiveret defacing foregår i udbredt stil - men skridtet fra &lt;span style="font-style: italic;"&gt;statement&lt;/span&gt; til &lt;span style="font-style: italic;"&gt;attacksite&lt;/span&gt; afhænger udelukkende af, hvem som finder det sårbare website først.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Følgende Google-søgning giver måske en ide om problematikken: &lt;a href="http://www.google.com/search?q=intext%3Ahacked+by+site%3A.dk"&gt;http://www.google.com/search?q=intext%3Ahacked+by+site%3A.dk&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;20-02-09: Comons nyhed baseret på mit blogindlæg &lt;a href="http://www.comon.dk/news/it-kriminelle.overtager.forladte.websteder_39810.html"&gt;It-kriminelle overtager forladte websteder&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-4112883183274207777?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/4112883183274207777/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/krisen-truer-ogsa-it-sikkerheden.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4112883183274207777'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4112883183274207777'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/krisen-truer-ogsa-it-sikkerheden.html' title='Krisen truer også it-sikkerheden'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-1620300633465555673</id><published>2009-02-16T21:18:00.020+01:00</published><updated>2009-02-17T12:32:04.617+01:00</updated><title type='text'>Kaspersky rydder op</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Den 7. februar lykkedes det en rumænsk hackergruppe at kompromittere den amerikanske del af Kasperskys website. Jeg dokumenterede hændelsen med data taget fra den blog, hvor det blev publiceret. Det har Kaspersky set og rydder nu op.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Fredag den 13 (uha) hørte jeg af omveje, at et PR-bureau forsøgte at at få fat i mig. Første tanke var, at der muligvis var lidt mønt at tjene - så jeg kontaktede bureauet sent om eftermiddagen og efterlod mine kontaktdata. Jeg hørte dog ikke noget - weekenden ventede forude.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Nysgerrighed drev mig til at følge op på sagen i dag. Her talte jeg med en meget behagelig person der forklarede, at bureauet repræsenterede Kaspersky i Danmark. Man havde læst mit blogindlæg og ville gerne bidrage med information der dækkende begge sider af sagen. Man fandt, at mit indlæg "&lt;/span&gt;&lt;a style="font-family: arial;" href="http://tonnybjorn.blogspot.com/2009/02/sikkerhedsfirmaer-med-slset-web.html"&gt;Sikkerhedsfirmaer med sløset web-sikkerhed&lt;/a&gt;&lt;span style="font-family:arial;"&gt;" tog hackernes side.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Nuvel, det gjorde den på sin måde også. Kaspersky havde ikke frigivet nogen information om dette webhack da jeg skrev indlægget&lt;/span&gt;&lt;span style="font-family:arial;"&gt;. Damange-control-apparatet var sat i gang (&lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.comon.dk/news/kasperskys.trovaerdighed.skadet.af.hacker_39655.html"&gt;Comon&lt;/a&gt;&lt;span style="font-family:arial;"&gt; den 10. februar og &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.version2.dk/artikel/9912-manglende-input-validering-foerte-til-hacking-af-sikkerhedsfirma"&gt;Version2&lt;/a&gt;&lt;span style="font-family:arial;"&gt; den 11. februar), så tænkte jeg, at den sag nok er begravet. Det var den så ikke.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Personen fra PR-bureauet forklarede, at jeg ville blive kontaktet af Kaspersky. Selvom det ikke blev sagt direkte, så var det tydeligt at Kaspersky var i gang med at rydde op. Han sendte mig kort efter den officielle udmelding som Comon og Version2 også citerer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det mest spændende kom klokken 21.46, hvor Kasperskys tekniske chef for norden fremsendte den samme &lt;a href="http://www.kaspersky.com/news?id=207575753"&gt;officielle information fra 13. februar&lt;/a&gt; som er online. Så kan der ikke herske tvivl om, at sagen nu er belyst fra alle sider.&lt;br /&gt;&lt;br /&gt;Og nej, jeg er ikke blevet truet med bål, brand og dyre advokater. DET ville i sig selv have været en endnu bedre historie :o)&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;Informationen nuancerer hændelsen - men ændrer ikke det faktum, at der blev handlet reaktivt. Hvordan er det nu det ordsprog lyder? Oh jo... Practice What You Preach.&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/4oniv70pA80&amp;amp;hl=en&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/4oniv70pA80&amp;amp;hl=en&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-1620300633465555673?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/1620300633465555673/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/kaspersky-rydder-op.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1620300633465555673'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1620300633465555673'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/kaspersky-rydder-op.html' title='Kaspersky rydder op'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-4025516308794103148</id><published>2009-02-13T11:57:00.014+01:00</published><updated>2009-02-17T12:33:12.298+01:00</updated><title type='text'>Tre på stribe</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Hvad har B, F og K til fælles? Det er forbogstaverne på de sikkerhedsfirmaer der har fået deres websites kompromitteret i løbet af få dage. Senest er det F-Secure der var mål for den aktive rumænske hackergruppe. F-Secure nedtoner angrebet.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Først var det Kaspersky og Bitdefender der blev knækket. Senest er turen så kommet til F-Secure, hvor angrebet igen er dokumenteret på HackersBlog. Gældende i alle de tre tilfæde er, at der var sårbarheder i webapplikationen som kunne udnyttes grundet manglende validering.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;På samme måde som Kaspersky og Bitdefender, har F-Secure taget til genmæle og nedtoner hændelsen. De angiver på deres &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.f-secure.com/weblog/archives/00001605.html"&gt;blog&lt;/a&gt;&lt;span style="font-family:arial;"&gt;, at det var deres malware statistik server som fik besøg - men det kun var muligt for hackerne at læse information fra databasen - ikke skrive til den.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;Angrebet var derfor kun delvist en succes siger F-Secure. &lt;/span&gt;&lt;span class="rss:item"  style="font-family:arial;"&gt;Nedtoningen kommer i form af denne sætning: "&lt;span style="font-style: italic;"&gt;So while the attack is something we must learn from and points at things we need to improve, it's not the end of the world&lt;/span&gt;".&lt;/span&gt;&lt;span style="font-family:arial;"&gt; *&lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Hehehe&lt;/span&gt;&lt;span style="font-family:arial;"&gt;* minder det ikke lidt om &lt;/span&gt;&lt;a style="font-family: arial;" href="http://www.youtube.com/watch?v=KiIP_KDQmXs"&gt;denne here&lt;/a&gt;&lt;span style="font-family:arial;"&gt; :o)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_ewRjCbdTKTw/SZVwhWtG0zI/AAAAAAAAAMo/Mz9BH02RQ18/s1600-h/fsecure01.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 230px;" src="http://3.bp.blogspot.com/_ewRjCbdTKTw/SZVwhWtG0zI/AAAAAAAAAMo/Mz9BH02RQ18/s320/fsecure01.png" alt="" id="BLOGGER_PHOTO_ID_5302267854631392050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZVwhFoQHvI/AAAAAAAAAMg/SStAlh_WP5s/s1600-h/fsecure02.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 230px;" src="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZVwhFoQHvI/AAAAAAAAAMg/SStAlh_WP5s/s320/fsecure02.png" alt="" id="BLOGGER_PHOTO_ID_5302267850047626994" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_ewRjCbdTKTw/SZVwhDLOo2I/AAAAAAAAAMY/IO2ogOINlh8/s1600-h/fsecure03.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 230px;" src="http://2.bp.blogspot.com/_ewRjCbdTKTw/SZVwhDLOo2I/AAAAAAAAAMY/IO2ogOINlh8/s320/fsecure03.png" alt="" id="BLOGGER_PHOTO_ID_5302267849389024098" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Sikkerhedsværktøj som hackertool&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Fremgangsmåden er tilsyneladende den samme i hvert af tilfældende - og ikke ulig den måde it-sikkerhedskonsulenter arbejder på. En kombination af viden, værktøjer og manuel test. Det skulle efter sigende være udført således:&lt;br /&gt;&lt;br /&gt;1) Gruppen scannede websitet med et automatiseret værktøj&lt;br /&gt;2) Værktøjet fandt SQL Injection sårbarheder på bestemte sider&lt;br /&gt;3) Sårbarhederne blev efterfølgende manuelt verificeret&lt;br /&gt;4) Information blev trukket ud fra databasen og dokumenteret&lt;br /&gt;&lt;br /&gt;Mistanken er faldet på, at det er sikkerhedsvirksomheden Acunetix's gratis web-application scanner værktøj som har været brugt. &lt;a href="http://www.acunetix.com/blog/web-security-articles/sql-injection-sneaks-into-kasperskys-support-website/"&gt;Det afviser &lt;/a&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;a href="http://www.acunetix.com/blog/web-security-articles/sql-injection-sneaks-into-kasperskys-support-website/"&gt;Acunetix ikke&lt;/a&gt;. De mener dog, at det er mere sandsynligt, at det er en piratkopi &lt;/span&gt;&lt;span style="font-family:arial;"&gt;af deres der fulde version som har været benyttet. Good PR.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-4025516308794103148?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/4025516308794103148/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/tre-pa-stribe.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4025516308794103148'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4025516308794103148'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/tre-pa-stribe.html' title='Tre på stribe'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_ewRjCbdTKTw/SZVwhWtG0zI/AAAAAAAAAMo/Mz9BH02RQ18/s72-c/fsecure01.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-4587265408057102235</id><published>2009-02-09T20:31:00.017+01:00</published><updated>2009-02-10T09:52:05.550+01:00</updated><title type='text'>Sikkerhedsfirmaer med sløset web-sikkerhed</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Man må forvente, at et sikkerhedsfirma har en kontant holdning til it-sikkerhed. Men både Kaspersky og Bitdefender har tilsyneladende glemt at sikkerheden også skal gælde deres websites. Resultatet blev blottede databaser og eksponering af kritiske informationer.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Et website er en virksomheds ansigt udad til. Hvis det hackes siger det generelt noget om virksomhedens holdning og fokus på it-sikkerhed. Går det ud over den lille vinduespudser - så er det både ærgeligt og irreterende. Men sker det for et it-sikkerhedsfirma - så er listen af negative superlativer &lt;span style="font-style: italic;"&gt;meget&lt;/span&gt; lang!&lt;br /&gt;&lt;br /&gt;Det er netop, hvad der er sket for it-sikkerhedsvirksomhederne Kaspersky og Bitdefender på deres websites i henholdsvis USA og Portugal. &lt;/span&gt;&lt;span style="font-family:arial;"&gt;Lad mig sige det som ligger lige på tungen: Hvor sikker kan man være på disse producenters produkter, når de ikke formår at kunne sikre deres websites?&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;For &lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Kaspersky&lt;/span&gt;s vedkommende har det udførte SQL Injection angreb blottet hele deres database. Vi taler om komplet adgang til tabeller med brugere, aktiveringskoder, interne lister over bugs, administratorområde, webshop med flere. Alt sammen dokumenteret. *&lt;span style="font-style: italic;"&gt;Oh-My-God&lt;/span&gt;* &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZC9EIhttwI/AAAAAAAAALg/Mi4WwvAIDGE/s1600-h/kaspersky01.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 232px;" src="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZC9EIhttwI/AAAAAAAAALg/Mi4WwvAIDGE/s320/kaspersky01.jpg" alt="" id="BLOGGER_PHOTO_ID_5300944640121091842" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_ewRjCbdTKTw/SZC9EKhCyCI/AAAAAAAAALo/FhjH_T1_-5s/s1600-h/kaspersky02.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://1.bp.blogspot.com/_ewRjCbdTKTw/SZC9EKhCyCI/AAAAAAAAALo/FhjH_T1_-5s/s320/kaspersky02.jpg" alt="" id="BLOGGER_PHOTO_ID_5300944640655149090" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZC9EL6pnFI/AAAAAAAAALw/RUATcZJkra0/s1600-h/kaspersky03.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://4.bp.blogspot.com/_ewRjCbdTKTw/SZC9EL6pnFI/AAAAAAAAALw/RUATcZJkra0/s320/kaspersky03.jpg" alt="" id="BLOGGER_PHOTO_ID_5300944641030986834" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den komplette liste fra &lt;a href="http://usa.kaspersky.com/"&gt;usa.kaspersky.com&lt;/a&gt; er dokumenteret fuldt ud på &lt;a href="http://hackersblog.org/2009/02/07/usakasperskycom-hacked-full-database-acces-sql-injection/"&gt;HackersBlog&lt;/a&gt;.&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Hos &lt;span style="font-weight: bold;"&gt;Bitdefender&lt;/span&gt; er det også SQL Injection som har gjort det muligt at trække information ud af databasen. Her er det også muligt at trække information ud om databasenavn, administratorer, deres passwords (MD5 kodet), SessionID med mere.&lt;br /&gt;&lt;br /&gt;Samtidig er det muligt at liste registrerede kunders personlige informationer fra Salgs tabellen - samt flere tusinde e-mail adresser fra Nyhedsbrev tabellen. Igen siger et billede mere end tusinde ord - så her er den grafiske dokumentation fra &lt;a href="http://hackersblog.org/2009/02/09/hackedbitdefender-portugal-exposes-sensitive-customer-data/"&gt;HackersBlog&lt;/a&gt; om sikkerheden hos &lt;a href="http://www.bitdefender.pt/"&gt;Bitdefender&lt;/a&gt;:&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_ewRjCbdTKTw/SZDEHZM236I/AAAAAAAAAMQ/IiBEuyrgon8/s1600-h/bitdefender01.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://2.bp.blogspot.com/_ewRjCbdTKTw/SZDEHZM236I/AAAAAAAAAMQ/IiBEuyrgon8/s320/bitdefender01.jpg" alt="" id="BLOGGER_PHOTO_ID_5300952392718016418" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_ewRjCbdTKTw/SZDEHWU531I/AAAAAAAAAMI/ecKkB0ca3t8/s1600-h/bitdefender02.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://1.bp.blogspot.com/_ewRjCbdTKTw/SZDEHWU531I/AAAAAAAAAMI/ecKkB0ca3t8/s320/bitdefender02.jpg" alt="" id="BLOGGER_PHOTO_ID_5300952391946461010" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_ewRjCbdTKTw/SZDEHahHTUI/AAAAAAAAAMA/_sCZ5kCmwzo/s1600-h/bitdefender03.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://3.bp.blogspot.com/_ewRjCbdTKTw/SZDEHahHTUI/AAAAAAAAAMA/_sCZ5kCmwzo/s320/bitdefender03.jpg" alt="" id="BLOGGER_PHOTO_ID_5300952393071414594" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_ewRjCbdTKTw/SZDEHEi3lAI/AAAAAAAAAL4/beansMJ95FA/s1600-h/bitdefender04.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://2.bp.blogspot.com/_ewRjCbdTKTw/SZDEHEi3lAI/AAAAAAAAAL4/beansMJ95FA/s320/bitdefender04.jpg" alt="" id="BLOGGER_PHOTO_ID_5300952387173192706" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Mon ikke der sidder nogle personer i de respektive virksomheder med meget, meget &lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;røde&lt;/span&gt; øren i øjeblikket. Og mon ikke der også kan komme en udskiftning i medarbejderstaben på tale?&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-4587265408057102235?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/4587265408057102235/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/sikkerhedsfirmaer-med-slset-web.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4587265408057102235'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/4587265408057102235'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/sikkerhedsfirmaer-med-slset-web.html' title='Sikkerhedsfirmaer med sløset web-sikkerhed'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_ewRjCbdTKTw/SZC9EIhttwI/AAAAAAAAALg/Mi4WwvAIDGE/s72-c/kaspersky01.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-7487756832458120745</id><published>2009-02-04T15:50:00.028+01:00</published><updated>2009-03-06T22:10:51.744+01:00</updated><title type='text'>Begrænsede brugerrettigheder afhjælper sårbarheder</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Begrænses brugerens rettigheder, kan hele &lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;92 procent af de kritiske Microsoft sårbarheder afværges. Det er ikke nogen nyhed at sådanne begrænsninger kan være positive - men tallene fra &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;BeyondTrust er alligevel &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;overraskende.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Når en Windows XP installeres, er det de færreste der opretter en decideret administratorkonto med det eneste formål, at kunne servicere Windows systemet når der kræves administrative rettigheder. På størstedelen af de private maskiner er der én aktiv konto - og den er som standard medlem af Administrator gruppen.&lt;br /&gt;&lt;br /&gt;Ifølge &lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;a href="http://www.beyondtrust.com/company/pressreleases/03Feb2009.aspx"&gt;BeyondTrust&lt;/a&gt;, kunne &lt;span style="font-style: italic;"&gt;92 procent af de kritiske Microsoft sårbarheder&lt;/span&gt; (i 2008) være reduceret ved, at brugeren ikke have administrative rettigheder. Faktisk så har Microsoft selv anbefalet eller berørt dette emne i omkring 70 procent af deres &lt;/span&gt;&lt;span style="font-family:arial;"&gt;security bulletins de har udsendt&lt;/span&gt;&lt;span style="font-family:arial;"&gt; i 2008.&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Alene&lt;/span&gt;&lt;span style="font-family:arial;"&gt; fjernelse af de administrative rettigheder ville have højnet sikkerheden og resistensen i &lt;span style="font-style: italic;"&gt;94 procent&lt;/span&gt; af de &lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-style: italic;"&gt;Microsoft Office&lt;/span&gt; sårbarheder der blev rapporteret i 2008&lt;/span&gt;&lt;span style="font-family:arial;"&gt;. Det samme var gældende for &lt;span style="font-style: italic;"&gt;89 procent af Internet Explorer&lt;/span&gt; sårbarhederne og &lt;/span&gt;&lt;span style="font-family:arial;"&gt;for &lt;span style="font-style: italic;"&gt;53 procent&lt;/span&gt; af sårbarhederne i &lt;span style="font-style: italic;"&gt;Windows &lt;/span&gt;operativsystemet.&lt;/span&gt;&lt;span style="font-family:arial;"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;Nu er tal taknemmelige og det er lidt svært at påvise (med mindre man har oseaner af tid) at tallenes pålydende holder vand. Men det er fakta, at begrænsede konti kan og vil reducere mulighederne for eksempelvis malware. Det skyldes blandt andet, at det er i brugerens sikkerhedskontekst at den indledende inficering starter.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Når der kræves admin rettigheder&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En af begrundelserne for ikke at logge ind som en begrænset bruger er, at det gør installering og hverdagsbrug ulideligt eller helt umuligt. Det er ikke korrekt. Hvis det forholdt sig sådan, ville flertallet af de erhversmæssige Windows installeringer ikke kunne fungere.&lt;br /&gt;&lt;br /&gt;Så lad os sige det som det er: Årsagen til begrænsede konti sjældent bruges på private Windows computere skyldes enten manglende viden eller direkte dovenskab :o)&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;I de tilfælde, hvor man ikke kan komme udenom at skulle udføre en handling under en administrativ kontos frie muligheder, mangler Windows de integrerede funktioner som Unix/Linux tilbyder. Her har man muligheden for at afvikle et program med administrative rettigheder ved at bruge &lt;span style="font-style: italic;"&gt;su&lt;/span&gt; (Super User) eller &lt;span style="font-style: italic;"&gt;sudo&lt;/span&gt; (Super User Do) kommandoen.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;Men der findes dog nogle muligheder i og til Windows, som tillader begrænsede brugere at bryde ud et kort øjeblik. Men kontoens overordnede grænser er stadig bibeholdt.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Spræg rammerne midlertidigt&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Den kommando i Windows, som kommer nærmest &lt;span style="font-style: italic;"&gt;sudo&lt;/span&gt; kommandoen fra Linux, hedder "RunAs". Her kan man afvikle et program under en anden brugers kontekst, oftest administrator, og dermed midlertidigt bryde ud af de sikkerhedsmæssige rammer kontoen ellers er begrænset af.&lt;br /&gt;&lt;br /&gt;Jeg sværger til at bruge RunAs fra kommandolinjen, da det give nogle muligheder som den grafiske udgave (i højreklikmenu) ikke har. Den vigtige mulighed er &lt;span style="font-style: italic;"&gt;/env&lt;/span&gt; parameteren, der sørger for, at det er den begrænsede brugers miljø der benyttes når RunAs afvikler et program under en anden brugers kontekst.&lt;br /&gt;&lt;br /&gt;Der er rapporter flere tilfælde på nettet, hvor brugere ikke har kunnet bruge RunAs til afvikling af programmer placeret på netværksdrev eller ved direkte UNC sti. Jeg har udelukkende benyttet RunAs til afvikling af lokale filer. Her følger et par eksempler på brugen ad RunAs:&lt;br /&gt;&lt;br /&gt;Kør Windows brugergrænsefladen med administrative rettigheder:&lt;br /&gt;&lt;/span&gt;&lt;span style=";font-family:arial;font-size:85%;"  &gt;C:\&gt; runas /user:administrator "explorer.exe /separate" &lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Start Internet Explorer med &lt;/span&gt;&lt;span style="font-family:arial;"&gt;administrative rettigheder:&lt;/span&gt;&lt;br /&gt;&lt;span style=";font-family:arial;font-size:85%;"  &gt;C:\&gt; runas /user:administrator /env "c:\Program Files\Internet Explorer\Iexplore.exe" &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Tilføj/fjern bruger fra lokal administrator gruppe&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En anden mulighed udnyttes i et smart lille batch-script fundet på nettet. Her tilføjes brugeren til den lokale administrator gruppe og fjernes igen efter endt brug (MakeMeAdmin.cmd):&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;REM  CUSTOMIZATION:&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM  The following values may be changed in order to customize this script:&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM  * _Prog_  : the program to run&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM  * _Admin_ : the name of the administrative account that can make changes&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM              to local groups (usu. "Administrator" unless you renamed the&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM              local administrator account).  The first password prompt&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM              will be for this account.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM  * _Group_ : the local group to temporarily add the user to (e.g.,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM              "Administrators").&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM  * _User_  : the account under which to run the new program.  The second&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM              password prompt will be for this account.  Leave it as&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM              %USERDOMAIN%\%USERNAME% in order to elevate the current user.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;REM ********************************************************************&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;setlocal&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;set _Admin_=%COMPUTERNAME%\Administrator&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;set _Group_=Administrators&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;set _Prog_="cmd.exe /k Title *** %* as Admin *** &amp;amp;&amp;amp; cd c:\ &amp;amp;&amp;amp; color 4F"&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;set _User_=%USERDOMAIN%\%USERNAME%&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;if "%1"=="" (&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    runas /u:%_Admin_% "%~s0 %_User_%"&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    if ERRORLEVEL 1 echo. &amp;amp;&amp;amp; pause&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;) else (&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    echo Adding user %* to group %_Group_%...&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    net localgroup %_Group_% "%*" /ADD&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    if ERRORLEVEL 1 echo. &amp;amp;&amp;amp; pause&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    echo.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    echo Starting program in new logon session...&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    runas /u:"%*" %_Prog_%&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    if ERRORLEVEL 1 echo. &amp;amp;&amp;amp; pause&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    echo.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    echo Removing user %* from group %_Group_%...&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    net localgroup %_Group_% "%*" /DELETE&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    if ERRORLEVEL 1 echo. &amp;amp;&amp;amp; pause&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;)&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;endlocal&lt;/span&gt;&lt;br /&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Batch-scripted er måske ikke raketvidenskab, men kan bruges til inspiration.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Tools til formålet&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Andre har taget en helt anden vinkel på problemet. De har udarbejdet applikationer der forsøger at efterligne Linux's &lt;span style="font-style: italic;"&gt;sudo&lt;/span&gt; kommando. Den jeg har i tankerne kaldes for "&lt;a href="http://sourceforge.net/projects/sudowin/"&gt;Sudo for Windows&lt;/a&gt;". Målt op mod RunAs har dette værktøj to primære forskelle.&lt;br /&gt;&lt;br /&gt;For det første behøver den begrænsede bruger ikke at kende den administrative brugers navn og password. Når rettighederne midlertidigt skal løftes op - skal brugeren blot bekræfte med sit eget kendte password. Sekundært er det kun brugere tilføjet en specielt oprettet lokalgruppe, der kan afvikle sudo-kommandoen.&lt;br /&gt;&lt;br /&gt;Som dette program, virker de fleste af samme type ved, at der installeres en server-service der kommunikerer med et klientprogram. I dette tilfælde hedder klientprogrammet "sudo.exe". Det er server-servicen der håndterer den rettigheds-by-pass der ønskes. &lt;span style="color: rgb(255, 0, 0);"&gt;Hvorvidt sudo-servicen kan udnyttes - er endnu ikke afprøvet. Det er altid &lt;span style="font-style: italic;"&gt;tricky &lt;/span&gt;når en en service er involveret&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;"&lt;a href="http://sourceforge.net/projects/sudowin/"&gt;Sudo for Windows&lt;/a&gt;" er blot et af mange programmer der prøver at udvidde mulighederne i forhold til RunAs. Men pointen er stadig den samme: Brugerkontoen er begrænset for at mindske mulighederne for misbrug - men det er muligt at få forholdsvis let adgang til de kræfter og muligheder der ligger gemt i en administrativ konto.&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-7487756832458120745?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/7487756832458120745/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/begrnsede-brugerrettigheder-afhjlper.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7487756832458120745'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7487756832458120745'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/begrnsede-brugerrettigheder-afhjlper.html' title='Begrænsede brugerrettigheder afhjælper sårbarheder'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-3696801047006552460</id><published>2009-02-02T10:20:00.004+01:00</published><updated>2009-02-02T10:49:01.104+01:00</updated><title type='text'>Zombies i området - LØB!</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;For et par dage siden fik bilisterne i Austin Texas en noget anden melding fra trafikskiltet nær et vejarbejde. De blev advaret mod zombier i området og blev opfordret til at komme væk.  Nogle ynglinge havde taget kontrol over styringen af skiltet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Selvom historien er lidt morsom, så er der også en alvorlig bagside. Meldingerne på skiltet kunne meget vel være udnyttet til at skabe panik med mulig fatal udgang. Hvis nu ordlyden havde været "Bombetrussel - STOP NU!". Så er der overvejende chance for at nogle ville panikbremse.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-family: arial;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_ewRjCbdTKTw/SYa_7eO0UdI/AAAAAAAAALA/gnVDLVFMHz8/s1600-h/zombie_sign.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 234px;" src="http://2.bp.blogspot.com/_ewRjCbdTKTw/SYa_7eO0UdI/AAAAAAAAALA/gnVDLVFMHz8/s320/zombie_sign.jpg" alt="" id="BLOGGER_PHOTO_ID_5298133040096367058" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Nu blev det holdt som drengestreger, men det berører også et andet punkt. Sikkerheden på kontroldelen af disse skilte er efter sigende en ren joke. Styringspanelet er aflåst med en lille hængelås, der kan åbnes med papirklips. Her har man så adgang til det panel, hvor der er tilknyttet et keyboard.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Hvis adgangen er beskyttet med kodeord, så er det som standard "DOTS". Hvis det er ændret, så reset'er man blot adgangen ved at holde Ctrl + Shift nede samtidig med man taster "DIPY". Herefter vil teksten på skiltet blive reset og password vil igen være "DOTS". Tja...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Læs hele historien her: &lt;/span&gt;&lt;a style="font-family: arial;" href="http://jalopnik.com/5142074/austintx-overrun-by-zombie-jokes-hacked-electronic-road-signs"&gt;Austin,TX Overrun By Zombie Jokes, Hacked Electronic Road Signs&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-3696801047006552460?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/3696801047006552460/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/zombies-i-omradet-lb.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3696801047006552460'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3696801047006552460'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/zombies-i-omradet-lb.html' title='Zombies i området - LØB!'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_ewRjCbdTKTw/SYa_7eO0UdI/AAAAAAAAALA/gnVDLVFMHz8/s72-c/zombie_sign.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-3854304794057134728</id><published>2009-02-01T13:29:00.007+01:00</published><updated>2009-02-03T11:17:48.685+01:00</updated><title type='text'>Malware og angrebssites klar til Valentinsdag</title><content type='html'>&lt;span style="font-weight: bold;font-family:arial;" &gt;Den 14. februar 2009 er det igen Valentinsdag. Traditionen tro betyder det, at it-kriminelle vil udnytte denne specielle dag til at få spredt malware. De er allerede i gang 14 dage før dagen - og benytter malware som kun få scannere kan finde i skrivende stund.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Kun 3 ud af 39 af de antivirusscannere, som VirusTotal benytter, kan finde den malware som spredes på falske Valentinsdag websites. Ved direkte søgning på domænet i Google, kommer det fint frem som indekseret - men Google indikerer endnu ikke at siten er farlig.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Fremgangsmåden er hverken ny eller overraskende. Hvert år dukker der falske websites op i forbindelse med højtider og store mærkedage. Til trods for, at denne viden er kendt af både it-kriminelle og mange computerbrugerne - så rammes ufattelig mange af malware hvert år i disse perioder.&lt;br /&gt;&lt;br /&gt;Det er grunden til vi hvert år ser disse angrebssites dukke op under et nyt navn og med den seneste malware klar til angreb.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;På blot 5-7 minutter blev der fundet to ydrepunkter på skalaen over angrebssites. Det ene var yderst simpelt, nærmest amatøragtigt, og det andet havde alt hvad man kan forvente af et professionelt udviklet website.&lt;br /&gt;&lt;br /&gt;Den "forkromede udgave" var langt mere raffineret. Ud over et flot og gennemarbejdet layout - så forsøger man direkte af inficere den besøgende gennem sårbarheder i henholdsvis de Quicktime og Flash plugins som mange browsere har installeret.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;font-family:arial;" &gt;Eksempel på et "simpelt" attacksite&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Det følgende minitrace er blot data over et af de simple af slagsen. Lidt grafik og et link til en exe-fil indeholdende malwaren. Netop den simple opbygning er nærmest et skoleeksempel i, hvor enkelt det kan gøres. &lt;/span&gt;  &lt;span style="font-family:arial;"&gt;Man behøver ikke det store setup - selvom det naturligvis vil øge chancen for at få de lidt mere garvede brugere i nettet.&lt;br /&gt;&lt;br /&gt;Domænet er allerede kendt på listen fra &lt;a href="http://malwaredomains.com/"&gt;Malware Domain Blocklist&lt;/a&gt; og hos &lt;a href="https://safeweb.norton.com/report/show?name=waleprojekt.com"&gt;Norton Safe Web&lt;/a&gt; men Google indikerer endnu ikke dette domæne som værenede farligt:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;GET / HTTP/1.1&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Host: waleprojekt.com (88.174.191.30)&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;HTTP/1.1 200 OK&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Server: nginx/0.6.34&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Date: Sun, 01 Feb 2009 11:28:45 GMT&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Content-Type: text/html&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Connection: keep-alive&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Content-Length: 245&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Last-Modified: Sun, 01 Feb 2009 11:28:06 GMT&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Accept-Ranges: bytes&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN"]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[html]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[head]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[title]Love...[/title]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[/head]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[body]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[center]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[h4]Guess, which one is for you?[/h4]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[a href="meandyou.exe"][img border="0" src="img.jpg"][/a][/center]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[/body]&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[/html]&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Et nærmere kig på IP-adressen afslører den tilhører følgende:&lt;/span&gt;  &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;&lt;br /&gt;Free SAS / ProXad&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;8, rue de la Ville L'Eveque&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;75008 Paris&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;+33 1 73 50 20 00&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;+33 1 73 92 25 69&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Information: http://www.proxad.net/&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Spam/Abuse requests: mailto:abuse@proxad.net&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Websitet er helt ukompliceret. Der benyttes ikke avanceret scripts til at angribe den besøgende på andre sårbarheder. Det interessante var herefter at få en idé om, hvilken type malware dette website spredte. Derfor blev den angivne exe-fil hentet ned til videre analyse:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;GET /meandyou.exe HTTP/1.1&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Host: waleprojekt.com (221.124.70.181)&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;HTTP/1.1 200 OK&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Server: nginx/0.6.34&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Date: Sun, 01 Feb 2009 11:30:01 GMT&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Content-Type: application/octet-stream&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Connection: keep-alive&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Content-Length: 392704&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Last-Modified: Sun, 01 Feb 2009 11:29:06 GMT&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Accept-Ranges: bytes&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Download Complete (meandyou.exe, 392704 bytes recieved)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Cirka et minut efter at siden første gang blev kontaktet, har IP-adressen ændret sig. Malware filen hentes nu fra en helt anden adresse - men domænet er stadig det samme. Dette er bestemt ikke normal opførsel for et website 'med rent mel i posen'.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Filen blev kort efter oploadet til VirusTotal.com for at få en indikator på, hvad det er vi har med at gøre. Resultatet var ikke overraskende, at kun 3 ud af 39 antivirusscannere fandt noget mistænkeligt. Af de tre produkter der råber vagt i gevær, er Sophos den eneste som indikerer et navn - nemlig W32/Waled-W.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Se VirusTotal analysen her:&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.virustotal.com/analisis/fd128c0d200607a9b1f1ae86d140b501"&gt;&lt;span style="font-family:arial;"&gt;http://www.virustotal.com/analisis/fd128c0d200607a9b1f1ae86d140b501&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Den nye IP-adresse blev også tjekket. Fra først at have været en tur i Frankrig - blev selve malware filen nu hentet i Hong Kong. Men stadig med reference til samme domæne:&lt;/span&gt;  &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;&lt;br /&gt;ITMM HGC&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Hutchison Telecom Tower,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;9/F Low Block,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;99 Cheung Fai Rd, Tsing Yi,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;HONG KONG&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;phone: +852-21229555&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;fax-no: +852-21239523&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;e-mail: hgcnetwork@hgc.com.hk&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Blot for at få en idé om hvad dette angrebssite egentlig viste sine besøgende, blev den benyttede JPG grafikfil også hentet:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;GET /img.jpg HTTP/1.1&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Host: waleprojekt.com (80.98.203.215)&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;HTTP/1.1 200 OK&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Server: nginx/0.6.34&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Date: Sun, 01 Feb 2009 11:38:37 GMT&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Content-Type: image/jpeg&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;Connection: keep-alive&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Content-Length: 60457&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Last-Modified: Fri, 23 Jan 2009 04:22:14 GMT&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Accept-Ranges: bytes&lt;/span&gt;  &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;&lt;br /&gt;Download Complete (img.jpg, 60457 bytes recieved)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Endnu engang ændrede IP-adressen sig for domænet. Denne gang blev vejen lagt forbi Ungarn - nærmere bestemt Budapest:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Tamas Mogyorosi&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;UPC Magyarorszag Kft.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;Kinizsi 30-36.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;H-1092 Budapest&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;address: Hungary&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;phone: +3614562600&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-family:arial;" &gt;fax-no: +3612160058&lt;/span&gt; &lt;span style="font-style: italic;font-family:arial;" &gt;&lt;br /&gt;e-mail: mogyoros@broadband.hu&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;På blot 3 forespørgsler, henholdsvis på siden, malwaren og et grafikbillede - ændrede IP-adressen sig for hver gang. Blot for sjov blev siden hentet flere gange med cirka et minuts interval. Hver gang var det en ny IP-adresse der svarede fra en ny lokalitet i verden. &lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Dette, og flere andre faktorer (det er en nginx/0.6.34 webserver der svarer hver gang)  indikerer, at Sophos har ret i, at dette er malware tilhørende Waledac botnettet: &lt;a href="http://www.sophos.com/security/analyses/viruses-and-spyware/w32waledw.html"&gt;http://www.sophos.com/security/analyses/viruses-and-spyware/w32waledw.html&lt;/a&gt;&lt;/span&gt;  &lt;span style="font-weight: bold;font-family:arial;" &gt;&lt;br /&gt;&lt;br /&gt;Anden information:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Amerikanerne er det land i verden der sender flest lykønskningskort. Hele 7 milliarder kort om året ifølge The Greeting Card Association. Hver amerikansk husholdning køber cirka 30 lykønskningskort om året - og hver borger i USA modtager i gennemsnit 20 kort om året.&lt;/span&gt;  &lt;span style="font-family:arial;"&gt;&lt;br /&gt;&lt;br /&gt;Der er i praksis et kort til enhver given lejlighed, men julekort kommer ind på en sikker førsteplads (60 procent). På en lige så sikker andenplads kommer &lt;span style="font-weight: bold;"&gt;Valentinsdag (25 procent)&lt;/span&gt;. Efterfølgende kommer Mors Dag (4 procent), Påske (3 procent) og Fars Dag (3 procent). De sidste 5 procent dækker over brylluper, fødselsdag, udnævnelser og lignende.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Der bliver med andre ord blive sendt omkring 1.75 milliarder Valentinsdagskort, hvoraf cirka &lt;span style="font-weight: bold;"&gt;200 millioner sendes elektronisk&lt;/span&gt;. Dette tal er i stigning, men amerikanerne foretrækker stadig et fysisk lykønskningskort. Men 200 millioner er da en slat :o/&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-3854304794057134728?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/3854304794057134728/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/malware-og-angrebssites-klar-til.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3854304794057134728'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3854304794057134728'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/02/malware-og-angrebssites-klar-til.html' title='Malware og angrebssites klar til Valentinsdag'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-7569811454127885869</id><published>2009-01-24T23:17:00.004+01:00</published><updated>2009-01-25T00:45:46.075+01:00</updated><title type='text'>Trojaner i piratudgave af Apple iWork 09</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Mac-brugere har længe levet med et lille smil på læben, når talen faldt på it-sikkerhed. Målt op mod Windows-brugernes kvaler, så er malware rettet mod Mac nærmest latterlig lille. Men tiderne er ved at vende!&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Som det seneste spredes der i øjeblikket en trojaner via torrentsites, hvor en piratudgave af Apples iWork 09 indeholder lidt ekstra kode. Installationsprogrammet, der ellers er fuldt funktionelt, indeholder nemlig også pakken iWorkServices.pkg. Når den afvikles vil trojaneren have read-write-execute rettigheder til root.&lt;br /&gt;&lt;br /&gt;Trojaneren forbinder sig til servere på nettet, hvor den opdateres og henter anden type malware ned på maskinen. En ondsindet fjernbruger kan herefter forbinde sig til den ramte maskine og bruge den til andre formål. Forskellig antivirus til Mac, med signaturer fra den 22. januar, kan finde denne trojaner. Det er dog de færreste Mac-brugere der benytter antivirus. Hmmm....&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Fokus på Mac sikkerhed&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Som nævnt i indledningen, så har der ikke været megen fokus på malware rettet mod Mac's - platformen har været for ubetydelig for de it-kriminelle. Der har været et par sager gennem årene, men småting i de store sammenhæng. Men det seneste opsving for Apple har medført at vinden er begyndt at vende.&lt;br /&gt;&lt;br /&gt;Når en platform begynder at blive populær, så kommer der fokus på at dyrke et marked for eksterne leverandører. Når markedet når en kritisk størrelse, på både den økonomiske og brugsmæssige side, vil forskellige typer af misbrug så småt starte. Det kan være alt fra piratkopiering og cracking til udvikling af malware og hacking.&lt;br /&gt;&lt;br /&gt;Så Mac-brugerne kan godt indstille sig på, at det lille overbærende smil ikke er så sikkert længere. Frekvensen hvormed malware rettet mod OS X dukker op - er langsomt steget. Det varsler ændret tankegang hos Mac-brugerne, hvis de ikke vil tages på sengen som Windows-brugerne blev det ved årtusindskiftet.&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-7569811454127885869?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/7569811454127885869/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/trojaner-i-piratudgave-af-apple-iwork.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7569811454127885869'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7569811454127885869'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/trojaner-i-piratudgave-af-apple-iwork.html' title='Trojaner i piratudgave af Apple iWork 09'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-6431839072526203327</id><published>2009-01-23T09:25:00.009+01:00</published><updated>2009-01-23T16:02:48.229+01:00</updated><title type='text'>Falske Obama websites spreder stadig malware</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Et større antal falske Obama websites spreder malware. Samtidig kan kun cirka 44 procent af de mest benyttede antivirusprodukter detektere den ondsindede kode i følge VirusTotal.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Sent i går aftes faldt jeg over exploitkode rettet mod et online CMS system. For at få en idé om, hvor aktivt den var benyttet, foretog jeg en søgning på nettet. Det resulterede i lidt over tusind hits. Jeg tjekkede herefter et tilfældigt af dem - og fandt i den forbindelse injectede links til et falsk Obama website.&lt;br /&gt;&lt;br /&gt;Det er der på sin måde ikke det store nye i. De har eksisteret fra cirka en uges tid før Obamas indsættelse. Gældende for dem alle er, at de har sentationsoverskrifter i stil med, at Obama ikke vil være præsident eller frygter for sit liv. Vil man "læse mere" klikker man på et link der direkte henviser til en exe-fil. Filen er kreativt navngivet - eksempelvis "speach.exe", "readme.exe", "obamanews.exe" eller lignende.&lt;br /&gt;&lt;br /&gt;Filerne er en og samme uanset navn. En nærmere analyser vise, at det er en &lt;span style="font-style: italic;"&gt;Waledac&lt;/span&gt;-trojane som gemmer sig i filerne. Det er en spam botnet klient med blandt andet egen indbygget SMTP serverfunktion. Den første udgave af Waledac blev i øvrigt første gang set spredende den 23 December 2008.&lt;br /&gt;&lt;br /&gt;Derfor kan det undre en del, at kun 44 procent (17 styk) af de 39 antivirusprogrammer som VirusTotal benytter, kan finde denne version. Hverken F-Secure, Norman, Panda eller Trend kan finde den. Se analysen &lt;a href="http://www.virustotal.com/analisis/e1bd9ca21ff6ba8fdbd1318bced03429" target="_blank"&gt;her&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Dobbelt sløjfe&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Samtidig indeholder siderne et link til et script, der forsøger at skjule sig som værende et Google Analytics script. Men, normalt linker et site til deres analytics side sådan: [script src="http://www.google-analytics.com/urchin.js"]. På disse angrebssites gøres det som et lokalt link der ligner det rigtige. Her kaldes det blot: for &lt;/span&gt;&lt;span style="font-family:arial;"&gt;[script src="google-analysis.js" ]&lt;/span&gt;&lt;span style="font-family:arial;"&gt;.&lt;br /&gt;&lt;br /&gt;Dette falske Google Analytics script er i virkeligheden en Trojan-Downloader JavaScript Iframe angivet i kodet form, hvor brugeren sendes til endnu en falsk side med det sigende "&lt;/span&gt;&lt;span style="font-family:arial;"&gt;hxxp://googl-status.xxx/xxx/&lt;/span&gt;&lt;span style="font-family:arial;"&gt;direct.php?eb0h&lt;/span&gt;&lt;span style="font-family:arial;"&gt;"&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;Her får brugeren en falsk fejlebesked fra serveren om, at der er opstået en intern server fejl og en masse falsk relateret fejlinformation. Sjovt nok, så afsluttes denne "fejlsiden" med et kald til endnu et javascript. Dette indeholder en src ("?2481f8009c0c409f3e1df1f1d411dcden 76697700n65623068000000000000") med input til "&lt;/span&gt;&lt;span style="font-family:arial;"&gt;direct.php" - som kaster brugeren videre til den egentlig angrebskode i escaped form.&lt;br /&gt;&lt;br /&gt;I browseren vil angrebskoden blive oversat og fortolket. Angrebskode forsøger nu at skrive en fil (file.exe) til Windows systemet ved hjælp af et kendt MDAC-exploit. Lykkedes det, vil filen efterfølgende forsøgt afviklet.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Hit'n and hide&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Disse sites, og deres bagmænd, er som nomader: De bliver ikke længe på samme sted. Når deres opgave er løst - eller området er enten for farligt eller udtømt for muligheder - så er det videre. Der er nok muligheder at tage fat på. Ellers finder man da blot på noget!!&lt;br /&gt;&lt;br /&gt;Så mon ikke vi snart ser spam og angrebssites der lover at man kan se Michelle Obama nøgen eller lignende??!&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-6431839072526203327?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.comon.dk/news/falsk.obama.spreder.malware_39349.html' title='Falske Obama websites spreder stadig malware'/><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/6431839072526203327/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/falske-obama-websites-spreder-stadig.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6431839072526203327'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/6431839072526203327'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/falske-obama-websites-spreder-stadig.html' title='Falske Obama websites spreder stadig malware'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-9040678005111529388</id><published>2009-01-14T16:11:00.002+01:00</published><updated>2009-01-14T16:14:29.893+01:00</updated><title type='text'>Ny generation botnet benytter 1024-bit RSA kryptering</title><content type='html'>&lt;span style="font-family: arial;"&gt;&lt;span style="font-weight: bold;"&gt;Waledac hedder et af de seneste botnet. Det er igen bagmændene bag Storm botnettet der mistænkes for at være ophavsmænd. Drejningen er, at nu kommunikerer noderne i netværket ved hjælp af krypterede forbindelser.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;To gamle ordsprog ser ud til at være Waledac bagmændenes leveord: "Hvor der er vilje er der vej" og "Man lærer af sine fejl". De har nu gjort det en del mere vanskeligt for researchers af kigge med i botnettets kommunikation. Den seneste version benytter nemlig 1024 RSA kryptering til kommunikationen mellem noderne i netværket.&lt;br /&gt;&lt;br /&gt;Det gamle Storm botnet kunne overvåges og "knækkes", da det var muligt at lytte med i kommunikationen mellem noderne. Det medførte blandt andet, at webhosting firmaet McColo Corp. blev lukket af de amerikanske myndigheder i slutningen af oktober 2008. De udløste en markant nedgang i mængden af spam på verdensplan.&lt;br /&gt;&lt;br /&gt;Den krypterede kommunikation som Waledac benytter sig af gør, at det ikke vil være så nemt at få bugt med dette botnet. Med mindre bagmændene i deres hast har overset detaljer der kan udnyttes af researchers. Til trods for det endnu ikke kan bevises entydigt, så er mange researchere sikre på, at Waledac ER Storm bagmændenes værk.&lt;br /&gt;&lt;br /&gt;Waledac blev blandt andet opdaget ved, at det benyttede elektroniske julekort til at nå ud til brugerne. Baseret på information fra eksempelvis Shadowserver, mener man, at Waledac allerede nu har mere end 10.000 maskiner (zombies) i nettet og gradvist vil blive større.&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-9040678005111529388?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/9040678005111529388/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/ny-generation-botnet-benytter-1024-bit.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/9040678005111529388'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/9040678005111529388'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/ny-generation-botnet-benytter-1024-bit.html' title='Ny generation botnet benytter 1024-bit RSA kryptering'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-3891088904974865313</id><published>2009-01-13T11:04:00.004+01:00</published><updated>2009-01-13T13:18:57.334+01:00</updated><title type='text'>25 grundlæggende fejl er årsagen til it-sårbarheder</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Det er sagt mange gange tidligere, at programmeringsfejl og manglende viden er årsagen til sårbarheder. Nu har SANS og MITRE udarbejdet en liste der beskriver de 25 mest åbenlyse fejl.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Det 'morsomme' er i den forbindelse, at listen indledes med fejl der relaterer til websider, hvilket  er den vej de it-kriminelle kommer i kontakt med deres ofre i slutbrugerleddet.&lt;br /&gt;&lt;br /&gt;Bemærk, at punkt 9 omhandler lækage i forbindelse med fejlbeskeder. En oftest overset informationskilde. Efter sigende blev omkring 1,5 million websites hacked i 2008 baseret på de resulterende sårbarheder. Tallet er med garanti større, men det er svært at bekræfte.&lt;br /&gt;&lt;br /&gt;Her følger listen med de 25 mest åbenlyse grunde til at it-sikkerheden kompromitteres:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Insecure Interaction Between Components&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;#01: Improper Input Validation&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;02: Improper Encoding or Escaping of Output&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;03: Failure to Preserve SQL Query Structure (aka 'SQL Injection')&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;04: Failure to Preserve Web Page Structure (aka 'Cross-site Scripting')&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;05: Failure to Preserve OS Command Structure (aka 'OS Command Injection')&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;06: Cleartext Transmission of Sensitive Information&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;07: Cross-Site Request Forgery (CSRF)&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;08: Race Condition&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;09: Error Message Information Leak&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Risky Resource Management&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;10: Failure to Constrain Operations within the Bounds of a Memory Buffer&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;11: External Control of Critical State Data&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;12: External Control of File Name or Path&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;13: Untrusted Search Path&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;14: Failure to Control Generation of Code (aka 'Code Injection')&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;15: Download of Code Without Integrity Check&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;16: Improper Resource Shutdown or Release&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;17: Improper Initialization&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;18: Incorrect Calculation&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Porous Defenses&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;19: Improper Access Control (Authorization)&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;20: Use of a Broken or Risky Cryptographic Algorithm&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;21: Hard-Coded Password&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;22: Insecure Permission Assignment for Critical Resource&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;23: Use of Insufficiently Random Values&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;24: Execution with Unnecessary Privileges&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;#&lt;/span&gt;&lt;span style="font-family:arial;"&gt;25: Client-Side Enforcement of Server-Side Security&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Yderligere information:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.sans.org/top25errors/#s4" target="_blank"&gt;SANS Institutes Top 25 liste&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-3891088904974865313?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/3891088904974865313/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/25-grundlggende-fejl-er-rsagen-til-it.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3891088904974865313'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3891088904974865313'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/25-grundlggende-fejl-er-rsagen-til-it.html' title='25 grundlæggende fejl er årsagen til it-sårbarheder'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-8615069832817884669</id><published>2009-01-09T15:12:00.004+01:00</published><updated>2009-01-09T16:22:24.811+01:00</updated><title type='text'>Webangreb med en drejning</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;Angreb fra inficerede websites er ingen nyhed. Alle der besøger det ramte website vil blive forsøgt angrebet. Men en snedig drejning har gjort det sværere at finde angrebskoden.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Den normale procedure for en it-krimminel, der ønsker at få fat i så stor en mængde ofre er, at inficere websites med mange besøgende. Til det formål benyttes Google til at identificere highend sites. Når disser er fundet, bliver de testet for eventuelle sårbarheder. Helt på samme måde som professionelle it-sikkerhedsvirksomheder gør det.&lt;br /&gt;&lt;br /&gt;Hvis en sårbarhed lokaliseres - hackes websiten således den kan bruges som angrebssite. Men modsat den normale fremgangsmåde, hvor der tilføjes nye filer eller skjult kode, redigeres allerede eksisterende filer der benyttes af servicen.&lt;br /&gt;&lt;br /&gt;Drejningen er i den forbindelse, at der testes for, hvorfra brugeren kommer. Hertil benyttes et &lt;span style="font-style: italic;"&gt;referer &lt;/span&gt;tjek for at se om den besøgende ankom til websiten fra et Google link. Hvis det er tilfældet, går angrebet i gang med fuld musik. Hvis man ikke ankommer til siten fra en Google søgning - så sker der ikke noget.&lt;br /&gt;&lt;br /&gt;Ved angrebet sendes brugeren hen til flere forskellige sites, som intet har med det originale website at gøre. På disse sites testes der målrettet efter forskellige sårbarheder i den givne internetbrowser. Kan en kendt sårbarhed lokaliseres vil den blive inficeret. Oftest med en trojan-downloader. Ellers lokkes brugeren til manuelt at acceptere installering af malwaren.&lt;br /&gt;&lt;br /&gt;Netop brugen af referer, hvor kun bestemte brugere bliver ofre, gør det svært at lokalisere problemet hurtigt. Det vil kræve dybere analyse og dermed øges risikoen for flere rammes.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-8615069832817884669?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/8615069832817884669/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/webhacking-med-en-drejning.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/8615069832817884669'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/8615069832817884669'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/webhacking-med-en-drejning.html' title='Webangreb med en drejning'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-7125337311568560509</id><published>2009-01-09T09:37:00.011+01:00</published><updated>2009-01-09T14:15:23.422+01:00</updated><title type='text'>Danskerne benytter ikke de kommunale onlinetjenester</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;På &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.version2.dk/artikel/9527-nettjenester-slaar-fejl-danskerne-vil-ringe-og-skrive-til-kommunen" target='_blank'&gt;Version2&lt;/a&gt;&lt;span style="font-weight: bold;"&gt; kan man læse nyheden om, at danskerne foretrækker at kontakte kommunen ved at ringe eller skrive et almindeligt brev. Klogt træk i mange henseende!&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Det er KMD som har foretaget undersøgelsen for Ingeniøren. Den viser, at 95 procent af alle ansøgninger stadig afleveres på papirskemaer. Kun omkring fem procent kommer fra Internettet.&lt;br /&gt;&lt;br /&gt;Med bemærkningen "klogt træk" angivet i indledningen, menes, at en del af de danske kommuners hjemmesider har en del at komme efter sikkerhedsmæssigt. Her er det traditionelle webbaserede angreb som stadig kan udføres - eller der kan indhentes information som ikke burde være tilgængeligt for den almindelige borger.&lt;br /&gt;&lt;br /&gt;Startende fra 2006 begyndte en bølge af webbaserede angreb at ramme verden. Specielt i 2007 og 2008 så flere danske hjemmesider effekten af manglende fokus på webapplikationen. Det er med andre ord ikke nye og ukendte angrebsformer der tages i brug - men kendte fremgangsmåder. Herunder angrebstyper der kan dæmmes op for på efterhånden enkel vis.&lt;br /&gt;&lt;br /&gt;Alligevel viser en stikprøvekontrol af en god håndfuld offentlige hjemmesider, at it-sikkerheden lader en del tilbage at ønske. Når det er muligt at udføre &lt;a href="http://en.wikipedia.org/wiki/Cross-site_scripting"&gt;XSS&lt;/a&gt; angreb uden store problemer, så ligger der nogle udfordringer forude som først skal adresseres.&lt;br /&gt;&lt;br /&gt;Hvis man virkelig ønsker borgerne skal benytte onlinetjenesterne, så skal det være med ro i sindet og uden risiko for at blive offer for et it-angreb. Omkostningen for borgeren der rammes overstiger langt den angivne pris på 150 kroner en telefonisk henvendelse koster efter KMDs beregninger.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;Så indtil tjenesterne på alle niveauer er sikre at benytte - kontakt da bare kommunen telefonisk og ved hjælp af almindeligt brev. Det gælder eksempelvis borgerne i &lt;a href="http://www.kk.dk/SearchResult.aspx?ss=%3Ciframe%20src=%27http://www.google.com%27%3E%3C/iframe%3E" target='_blank'&gt;Københavns Kommune&lt;/a&gt;, &lt;a href="http://www.slagelse.dk/Søg.htm?q=%3Ciframe%20src%3D%27http%3A%2F%2Fgoogle.com%27%3E%3C%2Fiframe%3E" target='_blank'&gt;Slagelse Kommune&lt;/a&gt; og &lt;a href="http://www.herning.dk/global/sogeresultat.aspx?searchquery=%3Ciframe%20src%3D%27http%3A%2F%2Fgoogle.com%27%3E%3C%2Fiframe%3E" target='_blank'&gt;Herning Kommune&lt;/a&gt; for at nævne et par stykker. Og skal du tjekke verdensvejret, så er der jo altid &lt;a href="http://www.dmi.dk/dmi/index/verden/verdensvejr.htm?country=A&amp;amp;city=0%22%3E%3Ciframe%20src=%22http://google.com%22%3E%3C/Iframe%3E" target='_blank'&gt;DMI&lt;/a&gt;...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-7125337311568560509?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/7125337311568560509/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/danskerne-benytter-ikke-de-kommunale.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7125337311568560509'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/7125337311568560509'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/danskerne-benytter-ikke-de-kommunale.html' title='Danskerne benytter ikke de kommunale onlinetjenester'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-1935402992143234281</id><published>2009-01-06T13:02:00.000+01:00</published><updated>2009-01-06T14:06:08.671+01:00</updated><title type='text'>Trojaner spærrer for The Pirate Bay og Mininova</title><content type='html'>&lt;span style="font-family:arial;"&gt;&lt;span style="font-weight: bold;"&gt;En trojaner er dukket op på flere forskellige torrent sites og spærrer adgangen til The Pirate Bay, Suprbay og Mininova. Den informerer samtidig den inficerede maskines bruger om, at download af piratsoftware er forkert.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Det er enkelte midler der tages i brug af &lt;a href="http://www.sophos.com/security/analyses/viruses-and-spyware/trojqhostac.html"&gt;Qhost-AC&lt;/a&gt; for at stoppe adgangen til de meste benyttede torrent sites. Den retter kort og godt hosts-filen i Windows til at indeholde forkerte oplysninger om, hvor disse torrent sites findes. Helt specifikt peger domænerne på local host - 127.0.0.1. &lt;/span&gt;&lt;span style="font-family:arial;"&gt;Samtidig vises der både popup-beskeder med teksten &lt;/span&gt;&lt;span style="font-family:arial;"&gt;“downloading is wrong” - samt der afspilles lyd med samme budskab.&lt;br /&gt;&lt;br /&gt;De inficerede filer blev hurtigt lokaliseret og fjernet fra The Pirate Bay - efter flere torrent-brugere angav at en specifik key generator ikke virkede. Men det er sikkert at antage, at der er flere af samme slags som endnu ikke er opdaget.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;Det har samtidig også sat spekulationerne i gang om, hvem der har udarbejdet denne trojaner. Her har der været frit spil til alle med hang til konspirationsteorier. Nogle angiver det er en udvilker vis software har været at finde på disse torrent sites. Andre igen mener, at det er organisationer som har med copyright og antipiratvirksomhed at gøre.&lt;br /&gt;&lt;br /&gt;Uanset hvad, så er trojaneren ikke destruktiv - og man kan manuelt fjerne de indsatte linjer i hosts-filen.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-1935402992143234281?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/1935402992143234281/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/trojaner-sprrer-for-pirate-bay-og.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1935402992143234281'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/1935402992143234281'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/trojaner-sprrer-for-pirate-bay-og.html' title='Trojaner spærrer for The Pirate Bay og Mininova'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-9189457761103307899.post-3039981495326283</id><published>2009-01-06T12:16:00.000+01:00</published><updated>2009-01-06T14:29:40.957+01:00</updated><title type='text'>Hello World!</title><content type='html'>&lt;span style="font-family:arial;"&gt;Det er nu 15 år siden jeg startede med at blogge. Den gang hed det ikke sådan - det var nærmere at &lt;span style="font-style: italic;"&gt;dumpe hjernen&lt;/span&gt; på nettet. Nu starter jeg igen. Mest for sjov - men også med et snert af seriøsitet. Måske vil fokus tage en drejning senere hen, når jeg har fået "blod på tanden". Lad dette være indledningen på denne blog.&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/9189457761103307899-3039981495326283?l=tonnybjorn.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://tonnybjorn.blogspot.com/feeds/3039981495326283/comments/default' title='Kommentarer til indlægget'/><link rel='replies' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/hello-world.html#comment-form' title='0 kommentarer'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3039981495326283'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/9189457761103307899/posts/default/3039981495326283'/><link rel='alternate' type='text/html' href='http://tonnybjorn.blogspot.com/2009/01/hello-world.html' title='Hello World!'/><author><name>Tonny</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
