Произошла утечка данных из облачного сервиса Microsoft - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Произошла утечка данных из облачного сервиса Microsoft

Recommended Posts

AM_Bot

На этой неделе выяснилось, что система безопасности облачного сервиса компании Business Productivity Online Suite (BPOS) еще далека от совершенства и имеет некоторые изъяны.

Читать далее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

А собственно что и требовалось доказать. Удобство выноса продакшн в облака сильно преувеличнно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

А случай-то уже не первый. Хвалёные антивирусные облачные технологии на очереди! Интересно чей ребёночек первый обкакается?)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Если на автомобилях разбиваются - это не повод, чтобы отказываться от автотранспорта и ездить на лошадях.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov
Если на автомобилях разбиваются - это не повод, чтобы отказываться от автотранспорта и ездить на лошадях.

Тут то можно легко на несколько миллионов зелёненьких купюр "разбиться". А касательно антивирусов, так у меня такое ощущения, что применение облачных вычислений там изначально было продиктовано необходимостью завлечения покупателей очередной "фишкой". Ибо к моменту их появления там рынку требовалось что-то новенькое, дабы поддержать спрос!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Тут то можно легко на несколько миллионов зелёненьких купюр "разбиться".

На автомобиле можно и жизнь потерять и что теперь за руль не садиться? Любую технологию нужно использовать с умом, а не как некую данность.

А касательно антивирусов, так у меня такое ощущения, что применение облачных вычислений там изначально было продиктовано необходимостью завлечения покупателей очередной "фишкой". Ибо к моменту их появления там рынку требовалось что-то новенькое, дабы поддержать спрос!

Это ваше субъективное мнение и не более.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov
На автомобиле можно и жизнь потерять и что теперь за руль не садиться? Любую технологию нужно использовать с умом, а не как некую данность.

Так в том то и дело, что тут от вашего умения водить машину, как и от вашего ума ничего не зависит, вы предоставляете данные, а некий сервис предоставляемый неким вендором их обрабатывает, хранит и т д...

Т Е вот встроены в Панду или Нортон облачные технологии и всё, от пользователя уже ничего не зависит, фактически это дополнительная нагрузка на самозащиту антивируса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr
Хвалёные антивирусные облачные технологии на очереди! Интересно чей ребёночек первый обкакается?)

Вы не путайте теплое с мягким.

ОДно дело чужой доступ или невозможность достать из онлайн сервисов свои собственные данные, и другое дело облака антивируса.

Ну получите вы просто доступ к облаку KL, что вы там будете смотреть - md5 зловредов? или md5 доверенных программ?

Приватных данных то там нету. Да, если облако станет недоступно пользователю покажут больше вопрошающих алертов на легитимные программы, да, будет меньше время реакции на зловреды, но это не фатально.

Так что тут вы мимо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Так в том то и дело, что тут от вашего умения водить машину, как и от вашего ума ничего не зависит, вы предоставляете данные, а некий сервис предоставляемый неким вендором их обрабатывает, хранит и т д...

Т Е вот встроены в Панду или Нортон облачные технологии и всё, от пользователя уже ничего не зависит, фактически это дополнительная нагрузка на самозащиту антивируса.

Вы не правы. И вот почему.

1. Если вести речь о корпоративном (в широком смысле слова) секторе, то в каждой компании должен быть админ или иной сотрудник(и) на которого возлагается обязанность обеспечить на должном уровне информационную безопасность на предприятии. Любая технология (продукт) - это лишь инструмент для решения определенных задач. Решение об использовании того или иного продукта или технологии должен примать ответственный сотрудник с учетом специфики предприятия и под свою ответственность. Если кому-то не подходит та или иная технология, это не повод от нее отказываться вообще. Кстати ваша реплика

тут то можно легко на несколько миллионов зелёненьких купюр "разбиться"
подходит как раз к этому варианту (сектору), - именно в этом секторе можно "разбиться на миллионы". В секторе домашних пользователей "на миллионы зелененьких купюр" разбиваются значительно реже.

2. Вероятность "разбиться" от использования данной технологии, на данный момент, невысока. Гораздо выше вероятность подхватить malware от неиспользования той или иной современной технологии. Необходимость внедрения новых технологий обусловлена постоянной эволюцией угроз в сфере ИБ. Технологический прогресс носит объективный характер. Тот кто не понимает этого - тот обречен на технологическую отсталость и бессилие против новых угроз.

3. Иные технологии и средства защиты тоже могут иметь уязвимости (что подтверждаются примерами из практики), посредством которых возможно проникновение инфекции в систему. В тех же антивирусных программах (клиентская часть) тоже обнаруживают уязвимости. Что ж нам теперь и от антивирусов нужно отказаться вообще?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

Полностью с вами согласен, в общем даже если производитель ПО "прикручивает" данную технологию, не спрашивая пользователя, можно просто сменить продукт... Правда если он оплачен уже на год вперёд?...

И прогресс конечно никто не отменял, это важно, но подопытным как то быть не хочется. Припомните, сколько производителей АВ ПО представило линейку продуктов 2011 чуть ли не летом этого года, и сколько потом выявилось ошибок, даже уже выложенные для загрузки продукты, потом отзывались (в отличии от машин, кстати без всякой компенсации) :)

Ну да бог с ними, просто всё ж интересно, чей же ребёночек из АВ первым ... ? ))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Doctor_Petrov

Изложенная мною позиция, конечно, небезупречна, полагаю, что в ваших аргументах, тоже есть рациональное зерно.

Частично соглашусь и с этим

А касательно антивирусов, так у меня такое ощущения, что применение облачных вычислений там изначально было продиктовано необходимостью завлечения покупателей очередной "фишкой". Ибо к моменту их появления там рынку требовалось что-то новенькое, дабы поддержать спрос!

Отчасти вы тут тоже правы. Облачные технологии используются не только для защиты, но и в маркетинговых целях. В начале погорячился и высказался слишком категорично.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

Тут собственно вопрос в том чтоб бремя "острых углов" внедрения новых технологий как минимум разделили поровну пользователи и производители ПО. Из статьи же следует, что пострадало некоторое количество пользователей и как всегда ни слова о том, как посрадал Майкрософт, выплачивая компенсации... Т е он вроде как тоже отсиделся в одном углу с пострадавшими от злых "пиратов". Хотя как всегда гарантировал 100% безопасность сервиса!

Не подумайте, я не то что бы "старый брюзжащий ретроград" какой ) И сам интересуюсь новыми технологиями, но вот подопотным кроликом быть почему-то не хочется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Тут собственно вопрос в том чтоб бремя "острых углов" внедрения новых технологий как минимум разделили поровну пользователи и производители ПО. Из статьи же следует, что пострадало некоторое количество пользователей и как всегда ни слова о том, как посрадал Майкрософт, выплачивая компенсации... Т е он вроде как тоже отсиделся в одном углу с пострадавшими от злых "пиратов". Хотя как всегда гарантировал 100% безопасность сервиса!

Не подумайте, я не то что бы "старый брюзжащий ретроград" какой ) И сам интересуюсь новыми технологиями, но вот подопотным кроликом быть почему-то не хочется.

Вы это верно подметили. Ответственность несут, чаще всего, именно пользователи, в том числе и за те проблемы, которые возникли не по их вине. Не буду рассуждать о том, справедливо ли это. Но факт остается фактом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov
Вы не путайте теплое с мягким.

ОДно дело чужой доступ или невозможность достать из онлайн сервисов свои собственные данные, и другое дело облака антивируса.

Ну получите вы просто доступ к облаку KL, что вы там будете смотреть - md5 зловредов? или md5 доверенных программ?

Приватных данных то там нету. Да, если облако станет недоступно пользователю покажут больше вопрошающих алертов на легитимные программы, да, будет меньше время реакции на зловреды, но это не фатально.

Так что тут вы мимо.

А тут главное ключики подобрать, не обязательно же целью атаки служит похищение чего-либо, в последствии можно использовать доступ для внедрения вредоносного кода или влияния на оценку "репутационного" сервиса например.И "пищать" при этом ничего не будет))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
×