whyno 论坛  

返回   whyno 论坛 > 知识信息 > 『软件学园』
MusIc WiKi 博客 图册

『软件学园』 软件使用、技巧、教程、求解答疑、最新病毒咨询

回复
 
主题工具
旧 2006-01-05, 22:08   第 1 楼
tcsm
超级会员
 
tcsm 的头像
 
帖子: 4722
声望: 11 tcsm 向着好的方向发展
注册日期: 2003-05
默认 WMF漏洞非官方补丁作者Ilfak Guilfanov采访录

(CNET01/04美西报道)Ilfak Guilfanov(注1)这个名字并不常见。 但这个俄国程序员的名字很快就会家喻户晓,针对微软WMF安全漏洞,他所发布的非官方补丁业已被全球范围内相当数量的电脑所采用,而且这一数字还在不断上升中。

来自SANS研究机构的互联网风暴中心(Internet Storm Center,简称ISC)(注2)及F-Secure(注3)的安全专家都向用户建议,下载并安装Guilfanov的这一Windows Meta(元)文件补丁程序,这一举动,在业界实属罕见。

当微软还在致力于研制补丁程序时,一大堆利用这一漏洞的网络攻击事件业已繁衍并开始肆虐。软件巨人称将于今年1月10日的每月安全公告中推出相应的补丁程序。但届时距该漏洞首次曝光将已有14日之久。

来自四面八方的人们急不可待地从Guilfanov的网站(注4)上下载他研制的补丁程序,结果导致他的网站不得不暂时关闭片刻。但随后他在最大程度地简化了网站后,又重新对外开放。

安全软件厂商一般都不会向用户建议从非官方的网站中下载安全补丁程序,但在今次的事件中,效力于比利时列日市(Liege)DataRescue公司的高级程序员Guilfanov显然赢得了安全界的信任。

本周二,现旅居比利时的Guilfanov以电子邮件的形式接受了CNET news.com的专访,期间畅谈为何他会用自己的方式来解决Windows的问题。

(以下‘问’代表news.com, ‘答’代表Guilfanov)

问:熟悉Ilfak Guilfanov的人并不多。为何成千上万受Windows Meta 文件漏洞影响的用户会信任你发布的非官方补丁?
答:这个问题不容易回答。

也许是因为安全专家及三字部门(注5)早已在使用我的IDA Pro程序了?今天,在分析各种恶意软件和病毒时,IDA Pro业已被广泛使用。人们当然有权不信任我的补丁程序,但他们或多或少都依赖IDA Pro来精确分析当今的二进制代码。

或许也因为我毫无保留,连原代码也一并层现在人们的面前?这个补丁附带完整的原代码,每个人都可以先察看它是否能有效,然后再决定是否要采用它。专业人士,像是SANS的伙计们已验证过它,并表示了认可。

更有可能是DataRescue这间我所工作的公司蜚声内外。许多安全公司都使用我们的产品,对我们及我们解决问题的方式非常了解。因此对如此众多的人对我信任有加,我并不感到惊奇。当然在这里,我不能代表DataRescue公司的官方意见,但这是我真 实的感受。

简而言之,对你的问题,我无法讲出一个简单的原因。


问:过去你是否也发表过其它非官方补丁并也受到安全界人士的推崇?
答:这是我第一次发表这样的补丁。这也是我第一次看到有如此糟糕的漏洞,而威胁又是如此之大。它真的让我大吃一惊。

我当初是为自己和朋友们作的补丁。可当我把它放到网上的时候,我就明白了此事的意义非同小可。


问:在发布非官方补丁前,你有联系过微软吗?
答:没有。

问:你为何不先和微软联系?你认为那样作的话会于事无益吗?
答:嗯,我是在自己的blog上发表了一个可能的解决方案。我也提供了源码,任何人都可以对之加以检验。我认为这纯属技术问题,并认为微软也不会需要我的建议。


问:SNAS ISC及F-Secure向用户推荐了你的补丁,但在安全邮件列表Full-Disclosure(注6)引发了争议,有人认为你的补丁可能会影响某些Windows的功能(注7),你对此是如何看待的?
答:据我所知,这个补丁不会影响到任何Windows的功能。我的补丁所修补那个功能调用,其所隐藏的缺陷才是问题的罪魁祸首。

除非不可能,否则要想修补安全问题而又不改变这个功能调用的话,还真是相当困难的。


问:有团体发表意见,希望微软现在而不要再拖到1月10日的每月安全公告发布日才发表安全补丁。你认为微软该如何处置?
答:我认为微软应该研制、测试并发布相应的补丁程序。我也相信这也正是他们现在正在做的事。

问:你的非官方补丁会如此大行其道,你认为究其原因为何?
答:我不能确实回答这个问题,但首先可以肯定是我作为IDA Pro反汇编工具软件略有微名...,其次,我的补丁是有源码的。这让验证工作变得轻而易举。事实上,SANS研究中心也正是如法炮制的。专家们认为该补丁名符其实,童叟无欺,因此给予了肯定。

问:最后,对于推荐非官方补丁一事,你个人的观点如何?在何种情况下,哪种时机才能作的恰如其分?
答:这需要小心应对。我个人并不信任第三方的无源码补丁程序。这也正是为何我一上来就公布源码的意图。

我建议个人用户下载并安装这个补丁,但对于大型商业用户,请务必先测试后部署,一定要以负责的方式来对待此事。我认为,无论是官方还是非官方的补丁,在大型商业网络中部署前,都要先行于小范围内作测试。



注:
1. 大名鼎鼎的DataRescue IDA调试工具的主要作者
2. _http://isc.sans.org/diary.php?date=2006-01-03
3. _http://www.f-secure.com/weblog/archives/archive-012006.html#00000767
4. _http://www.hexblog.com/
5. 三字母缩写的部门, 如FBI, CIA等。
6. _http://lists.grok.org.uk/full-disclosure-charter.html
7. _http://lists.grok.org.uk/pipermail/full-disclosure/2006-January/040957.html
__________________
论坛专用相册

公会ID:TCSM
职业:专职渔夫

现在使用的Blog
以前的Blog
MSN Space
tcsm 当前离线   回复时引用此帖
回复

添加到书签


论坛规则  发帖规则
不可以发表主师
不可以回复帖子
不可以上传附件
不可以编辑自己的帖子
论坛启用 vB 代码
论坛启用 表情图标
论坛启用 [IMG] 代码
论坛禁用 HTML 代码


所有时间均为北京时间, 现在的时间是 14:19.


Powered by vBulletin®
版权所有 ©2000 - 2026,Jelsoft Enterprises Ltd.
增强包  制作: PHP源动力   官方中文站: vBulletin 中文