تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر - منتديات منطقة الرياض
الرئيسية  ::  الأخبار  ::  الرياضة  ::  حواء  ::  منطقة الرياض  ::  معرض الصور  ::  مركز تحميل الصور

منتديات منطقة الرياض

:: قلعة الشرق للأجنحة الفندقية ::


عودة   منتديات منطقة الرياض > الـمـجـالـس الـتـقـنـيـة > مجلس الكمبيوتر والإنترنت
الانتساب تعليمات س - ج قائمة الأعضاء المفكرة إشارة الأقسام مقروءة

إعلانات منتديات منطقة الرياض

تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر

موضوع مغلق
 
LinkBack أدوات الموضوع
  #1  
الصورة الرمزية لـ قروش
رحمك الله يا أباراكان
 
 
قروش في طور التقدم
تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر

** تحذير **

* ثغرة أمنية جديدة في نظام الويندوز *

95, 98 ME, 2000, XP, 2003

"Windows WMF Vulnerability"

4 يناير 2006

فهد الدريبي (FAD)



مقدمة:

الثغرة الأمنية موجودة في نوع من ملفات الصور التي أنتجتها ميكروسوفت منذ زمن (منذ Windows98) ولازالت موجودة بنفس الثغرة إلى الآن (وقت كتابة الموضوع) حتى في ويندوز XP SP2.

ونوع هذه الصور هو WMF حيث تختلف هذه النوعية من الصور عن غيرها (مثلGIF و JPG) إذ أن تلك النوعيات تحفظ الصورة كنقاط صغيرة ملونة متجاورة فلذلك تسمى صور نقطية (Bitmap) أما WMF فهو نوع متقدم من الصور فقد يحتوي على معلومات نقطية بالإضافة إلى معلومات متجهة (Vector) تجتمع جميعا لتكوين صور أدق في الطباعة وقابلية كبيرة في تغيير حجم الصورة من دون فقدان الجودة. مقارنة بين Bitmap و Vector



المشكلة:

وتوجد أنواع مختلفة من ملفات صور المتجهات (Vector) مثل il من Adobe Illustrator و CDR من Corel Draw لكن فقط الصور من النوع WMF من ميكروسوفت هي المعرضة لهذا النوع من الهجوم والسبب وراء ذلك هو أن ميكروسوفت قامت بتصميم WMF بحيث تقوم بتنفيذ بعض الأوامر للتأكد من خلو الملف من الأخطاء، وقد تم استغلال هذه الطريقة من قبل بعض مبرمجي الفيروسات بحيث قاموا بتعديل ملفات الـ WMF بحيث تقوم بتنفيذ الفيروس عوضا عن الأوامر المتوقعة.



كيفية الإصابة:

الإصابة بهذا الفيروس (أو الدودة) تتم بمجرد زيارة موقع تكون الصورة موجودة فيه وكذلك في الإعلانات المنبثقة من بعض المواقع و حتى في رسائل البريد، حيث يقوم برنامج المتصفح أو البريد بعرض الصور الموجود في الموقع أو الرسالة مباشرة مما يودي إلى تنفيذ الفيروس.

وتنفيذ الفيروس ليس حكرا على Internet Explorer فقط وإنما (تقريبا) جميع برامج التصفح (مثل Firefox) وبرامج البريد (مثل Outlook, LotusNotes) لان تلك البرامج تعتمد على الويندوز في تشغيل الصور.

كما أن الملفات يمكن تغيير امتدادها من قبل صاحب الفيروس من WMF إلى أي اسم آخر (مثل gif, jpg, png) حيث أن الويندوز لا ينظر إلى الامتداد في حال التنفيذ بل ينظر إلى المحتوى فقط، فلذلك لا يجدي حجب الملفات بهذا الامتداد نفعا.



الحماية:

تم اكتشاف هذه الثغرة في أواخر شهر ديسمبر 2005 وتم الإعلان عنها من قبل ميكروسوفت على الرابط التالي:

[عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]



وقد قامت شركة ميكروسوفت بتوفير طريقة لحل هذه المشكلة بشكل موقت (في الرابط السابق) والحل النهائي (الرقعة) سيتم توفيرها في 10 يناير 2006

ولكن الحل الموقت المقدم من ميكروسوفت يقوم بإيقاف تشغيل الصور وحتى لو كانت سليمة ولذلك قام lfak Guilfanov صاحب موقعHexblog.com بتصميم برنامجين صغيرين احدها لفحص الجهاز للتأكد من كونه عرضة لهذه الثغرة أم لا والآخر لحماية الجهاز لحين وجود حل نهائي من ميكروسوفت:

الملف المرفق WMF Fix.zip يحتوي على ملفين:

- wmf_checker_hexblog.exe يقوم بفحص الجهاز ويبين إذا كان محمي (invulnerable) أم لا (vulnerable).

- WMFHotfix-1.1.14.msi يقوم بحماية الجهاز.



مع العلم بأن البرنامج آمن ويمكن إزالته من الجهاز بأمان (Uninstall) في حال تم إصدار الحل من ميكروسوفت.



روابط عن الموضوع:

US-CERT: [عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]

Hexblog: [عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]

SANS.org: [عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]

F-Secure: [عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]









--------------------------------------------------------------------------------
email.



| | | | | Inbox

Notice: Attachments are automatically scanned for viruses using Trend Micro products


كُتبت [ 11-02-2006 - 02:08 PM ]    قروش غير متصل
قديم 12-02-2006, 06:38 AM   #2
م ـحـمـد
وفي رواية [أشكال]
 
الصورة الرمزية لـ م ـحـمـد
 
م ـحـمـد في طور التقدمم ـحـمـد في طور التقدمم ـحـمـد في طور التقدم
رد : تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر

الله يعطيك العافيه اخوي

بس اذكر الموضوع هذا قديم ايام مانتشر فايروس الحسناء اليابانيه كان يستخدم هـ الثغره اذا ماخاب ضني

يعطيك العافيه

العقل مثل قطر البضائع
كلما قلت حمولته كثر ضجيجه ..!

م ـحـمـد غير متصل  
قديم 12-02-2006, 11:22 AM   #3
za!d
عضو مؤسس
 
الصورة الرمزية لـ za!d
 
za!d في طور التقدمza!d في طور التقدمza!d في طور التقدمza!d في طور التقدم
إرسال خطاب ICQ إلى za!d إرسال خطاب AIM إلى za!d إرسال خطاب MSN إلى za!d إرسال خطاب Yahoo إلى za!d
رد : تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر

ممممممممممممممم


مشكور على الموضوع

ولاهنت عزيزي



.. وراح اشغله انشالله ..

ودمت بود ...

زيودي....

[عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]

[عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]

[عزيزي الزائر يتوجب عليك التسجيل لمشاهدة الرابط للتسجيل اضغط هنا]

كيف ننتصر وبعضنالا يعرف الصيام إلاّ في رمضان ؟!!
كيف ننتصر وبعضنا لا يعرف القنوت إلاّ في التراويح ؟!!
za!d غير متصل  
قديم 12-02-2006, 06:20 PM   #4
الزين كله
عضو مؤسس
 
الصورة الرمزية لـ الزين كله
 
الزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميزالزين كله يستحق التميز
رد : تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر

مشكور عالتنبيه .

حسبي الله لا اله الاهو عليه توكلت وهو رب العرش العظيم
الزين كله غير متصل  
قديم 15-02-2006, 12:39 PM   #5
قروش
رحمك الله يا أباراكان
 
الصورة الرمزية لـ قروش
 
قروش في طور التقدم
رد : تــــــــــــحـــــــــــــــــــضـــــــــــيــــ ـــــــر

اخوي اشكال انسخ الموضوع لي اذا قد يوم مر عليك

ودي اسأل ليش ردودك كلها تحطيم
وذا كنت فاهم الموضوع غيرك ماشافه ولاقراه
انسخ الموضوع اللي مر عليك وحطه بالمنتدى او خلني اشوفه بس

قروش غير متصل  
موضوع مغلق



زوار هذا الموضوع الآن : 1 (0 عضو و 1 ضيف)
 
أدوات الموضوع

ضوابط المشاركة
لايمكنك نشر موضوع جديد
لايمكنك نشر مشاركات
لايمكنك إضافة مرفقات
لا يمكنك تعديل مشاركاتك

وسوم vB : نشيط
كود [IMG] : نشيط
كود هتمل : خامل
Trackbacks are خامل
Pingbacks are خامل
Refbacks are نشيط


التوقيت حسب جرينتش +3. الساعة الآن 05:09 PM.

Powered by: vBulletin® Version 3.6.10 Copyright ©2000-2008, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.1.0
Translated By vBulletin®Club©2002-2008