Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Browser HiJacking a la 'start.htm' und 'start.chm' (https://www.trojaner-board.de/2457-browser-hijacking-a-la-start-htm-start-chm.html)

Lutz 13.04.2004 19:34

Hallo,

ob es an den christlichen Feiertagen liegt? ;)
(Weihnachten war es das Browser-Hijacking zu ntsearch.com - jetzt zu Ostern sind es Hacks nach dem Muster
</font><blockquote>Zitat:</font><hr />R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = mk:@MSITStore:C:\WINDOWS\start.chm::/start.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = mk:@MSITStore:C:\WINDOWS\start.chm::/start.html </font>[/QUOTE]Das Problem ist wohl (wieder einmal!) eine ungepatchte Lücke im Internet-Explorer.
</font><blockquote>Zitat:</font><hr />A cross-domain scripting vulnerability in Microsoft Internet Explorer (IE) could allow an attacker to execute arbitrary code with the privileges of the user running IE. The attacker could also read and manipulate data on web sites in other domains or zones.</font>[/QUOTE]Quelle: http://www.us-cert.gov/cas/techalerts/TA04-099A.html
Dort findet sich auch eine ausführliche Beschreibung.

Eine entgültige Lösung dieses Problems gibt es wohl erst dann, wenn sich MS dazu 'herablässt' die Lücke zu schließen...
Als Workaround bietet US-CERT folgendes an:

</font><blockquote>Zitat:</font><hr /> Disabling ITS protocol handlers appears to prevent exploitation of this vulnerability. Delete or rename the following registry keys:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\{ms-its,ms-itss,its,mk}

Disabling these protocol handlers will significantly reduce the functionality of the Windows Help system and may have other unintended consequences. Plan to undo these changes after patches have been tested and installed.</font>[/QUOTE]Diesen Eingriff in die Registry würde ich aber nur erfahrenen Usern empfehlen. Und dies auch erst nach einer Sicherung der Registry.

Es bleibt dem betroffenen User im Moment imho nur das Ausweichen auf einen 'sichereren' Browser wie beispielsweise

Mozilla -&gt; http://www.mozilla.kairo.at/
Firefox -&gt; http://www.mozilla.org/products/fire...eases/0.8.html
Opera -&gt; http://www.opera7.de/

Gruß,
Lutz

[ 20. April 2004, 20:19: Beitrag editiert von: Lutz (DerBilk) ]

Lutz 20.04.2004 19:28

Zwei Interessante Seiten hierzu habe ich gerade gefunden:

http://www.securityfocus.com/bid/9658/exploit

und

http://netsecurity.about.com/cs/gene...a/aa021504.htm

Da es noch kein Patch hierfür gibt, wird dort folgendes Workarround 'angeboten':

</font><blockquote>Zitat:</font><hr /> A possible workaround would be to remove the file association in Windows that allows CHM files to be executable. Follow these steps:

* Open Windows Explorer
* Click on Tools
* Click on Folder Options
* Click on File Types tab
* Scroll to the CHM type
* Either delete or modify it so it isn't executable

The problem with this is that you will be disabling all CHM files so Windows Help will be effectively disabled. </font>[/QUOTE]Wenn Bedarf besteht, werde ich das ganze mal kurzfristig zu übersetzen versuchen...
Dieses Workarround ist aber nicht ohne!!
Das bedeutet nämlich, dass dann sämtliche CHM-Dateien unter anderem die Windows-Hilfe nicht mehr (so ohne weiteres) zu öffnen ist.
Diese 'Geschichte' ist meiner Meinung nach eher etwas für erfahrene Anwender!

Ansonsten bleibt mein obiger Rat bestehen, auf einen weniger anfälligen Browser umzusteigen.

Gruß,
Lutz


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:05 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131