WinFuture-Forum.de: Wieso Riskware? - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 3 Seiten +
  • 1
  • 2
  • 3

Wieso Riskware? Wieso Riskware?

#16 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 08. Januar 2006 - 19:27

Zitat

die Protokolle sind soweit in Ordnung

Das möchte ich mal überlesen haben. :unsure:
Unverschlüsselt sind die Big4 sowieso alle, aber das ICQ-Protokoll ist ja wirklich mies - Stichwort: Session Hijacking.

BTW, wir haben kürzlich mal so bei etwas Spielerei herausgefunden, daß WMF-Bildchen mit manipulierter Content-Type-Angabe wunderbar angezeigt werden. :unsure:

Im übrigen zählt halt auch, wie schon benannt, ebenfalls als Riskware, was kaum bis keine Sicherheitslücke, aber sehr kritische Systemfunktionen bereitstellt und daher bei unsachgemäßer Verwendung auch sehr gut von Malware missbraucht werden kann oder wird. PsExec oder VNC beispielsweise.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Anzeige



#17 Mitglied ist offline   BlueChris17 

  • Gruppe: aktive Mitglieder
  • Beiträge: 105
  • Beigetreten: 21. Mai 05
  • Reputation: 0

geschrieben 08. Januar 2006 - 23:39

Mich würde mal eine genaue liste aller Riskware-Programme intressieren.



Gruß
BlueChris17
0

#18 Mitglied ist offline   BadAss 

  • Gruppe: aktive Mitglieder
  • Beiträge: 405
  • Beigetreten: 11. Mai 05
  • Reputation: 0

geschrieben 09. Januar 2006 - 00:56

@Graumagier:

Diese Sicherheitsseite kannte ich noch nicht, ist irgendwie beeindruckend wenn man im title bereits die Anzahl an un- & gepachten Sicherheitslücken für eine Software sieht :unsure:

@BlueChris:

Ist eigentlich keine schlechte Idee. Also, falls jemanden noch eine verbreitete Software einfällt bitte hier posten. Optional kann ich meinen ersten Post zur Übersicht auch um die genannte SW ergänzen.

Wobei - wird das nicht ne ganze Menge? Wenn ich Rikas Definition von Riskware richtig verstehe, trifft da einiges zu... :unsure:

Oder ist es doch sinnvoller, den Begriff Riskware noch einzuschränken?
0

#19 Mitglied ist offline   Talla 

  • Gruppe: aktive Mitglieder
  • Beiträge: 225
  • Beigetreten: 24. Februar 04
  • Reputation: 0
  • Wohnort:Esslingen

geschrieben 09. Januar 2006 - 01:12

Riskware hin oder her...

Wenn ich auf alle Programme verzichten würde die in die Kategorie reinfallen weil sie entweder unsicher sind oder halt kritische Systemfunktionen zur Verfügung stellen, dann könnte ich wohl kaum vernünftig mitm PC arbeiten.

Man muss sich einfach darüber bewusst sein. Die Größte Unsicherheit sitzt ja aber immer noch vor dem Computer :unsure:
Heimat ist nicht immer dort, wo wir zur Welt kamen - Heimat ist wo wir lieben. *Ehm Welk
0

#20 Mitglied ist offline   sgerhards 

  • Gruppe: aktive Mitglieder
  • Beiträge: 768
  • Beigetreten: 25. Januar 05
  • Reputation: 0
  • Wohnort:nettetal

geschrieben 09. Januar 2006 - 01:50

Man sollte meines Erachtens auch schauen wie Risikoreich solche Programme wirklich sind. Die, die natürlich sehr Risikobelastet sind sollte man nicht unbedingt nutzen und Alternativen suchen.
Bei einigen Dingen wie zBsp ICQ denke ich kann man mit dem Risiko ohne Probleme leben. Natürlich nur, wenn man damit vernünftig umgeht und nicht jede X-beliebige Datei von fremden Usern annimmt bzw jeden User in die Buddyliste aufnimmt.
0

#21 Mitglied ist offline   EastSider 

  • Gruppe: aktive Mitglieder
  • Beiträge: 180
  • Beigetreten: 15. Oktober 04
  • Reputation: 0
  • Wohnort:Bitterfeld

geschrieben 09. Januar 2006 - 01:51

Stimmt.
Besonderst als Noob macht man mal nen falschen Klick.
Fehler machen ist menschlich und immerhin lernt man auch draus.

Die Leute müssen wissen, was sie brauchen, und auch wirklich nur das nötigste installieren.
Meine W2k3 Konfig läuft mittlerweile sehr stabil und ohne hängen.
Services sind soweitesgehend alle deaktiviert, die nicht wirklich von nutzen sind!

Daher sollten die Leute sich wirklich überlegen, was sie brauchen und was auch nach ner Zeit unnötig fürs System wird.
Alte Spiele, Programme, die sinnlos wirken etc.

Wenn man das allen gebacken kriegt und fürn sauberes System sorgt, macht man schon einiges richtig!

Winfuture hat mir zumindest sehr geholfen und somit viel beigebracht :unsure:

Danke an Alle :unsure:
0

#22 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 09. Januar 2006 - 08:57

@BlueChris:
Kannst ja mal einen Dump der Virenscannersignaturen anfertigen. :unsure:
Teilweise besteht da auch echt Diskussionsbedarf. McAfee erkennt beispielsweise Nmap als Riskware, aber den Portscanner aus eigenem Hause nicht. Honi soit, qui mal y pense.

@Talla: Nope. Für jedes der kaputten Programme gibt es ordentliche Alternativen.
@sgerhard: Dito. Miranda, GAIM, Trillian und Co. verstehen allesamt das ICQ-Protokoll und sind keine Scheunentore.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#23 Mitglied ist offline   BadAss 

  • Gruppe: aktive Mitglieder
  • Beiträge: 405
  • Beigetreten: 11. Mai 05
  • Reputation: 0

geschrieben 09. Januar 2006 - 11:21

Außerdem muss man im Bereich Sicherheit soweiso stets absolute Wege gehen, sonst hat man schnell das sprichwörtliche schwächste Glied. Also nichts mit "man muss das selbst wissen/sorgen".
0

#24 Mitglied ist offline   BadAss 

  • Gruppe: aktive Mitglieder
  • Beiträge: 405
  • Beigetreten: 11. Mai 05
  • Reputation: 0

geschrieben 09. Januar 2006 - 21:01

Aber ich habe dann doch noch eine Frage:

Als Sicherheitsseite kannte und nutzte ich bisher secunia. Aber durch diesen Thread dachte ich mal, "MSN Messenger 7.x" und den ICQ-Client in die Suche einzugeben. Ergebnis:

Keine ungepachten Lücken weil keine bekannten Lücken :(
Wieso Riskware? :)
0

#25 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 09. Januar 2006 - 21:10

Secunia ist weder auf aktuellem Stand noch sind dort sämtliche bekannten Lücken verzeichnet. War dort beispielsweise verzeichnet, daß der MSN Messenger ebenfalls für den WMF-Bug anfällig war? Wird dort erwähnt, wieviele Lücken eEye und Co. noch zurückhalten?

Außerdem wurde auch ja schon benannt, daß die Historie der Lücken sehr entscheidend ist. Wer glaubt, daß sich ein Softwarehersteller von heute auf morgen ändert und mit der neusten Version sich die Qualität der Software entscheidend verbessert, der möge weiterhin "You may say I'm a dreamer, but I'm not the only one..." vor-sich-hin-pfeifen.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#26 Mitglied ist offline   BadAss 

  • Gruppe: aktive Mitglieder
  • Beiträge: 405
  • Beigetreten: 11. Mai 05
  • Reputation: 0

geschrieben 10. Januar 2006 - 21:58

Zitat

Secunia ist weder auf aktuellem Stand noch sind dort sämtliche bekannten Lücken verzeichnet. War dort beispielsweise verzeichnet, daß der MSN Messenger ebenfalls für den WMF-Bug anfällig war? Wird dort erwähnt, wieviele Lücken eEye und Co. noch zurückhalten?


eEye und Co halten Lücken zurück? Versteh ich nicht!? ;(

OK, Secunia ist demnach nicht zu gebrauchen - schade eigentlich, die zeigen die Bugs sehr übersichtlich an und man hat schnell einen Überblick über un-/patched.

Gibt es denn einen vergleichbaren, vertrauenswürdigen Dienst mit übersichtlicher un-/patched-Liste?
0

#27 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 10. Januar 2006 - 22:48

Zitat

eEye und Co halten Lücken zurück? Versteh ich nicht!?

man "Responsible Disclosure"
Wobei das angesichts der extrem langen Reaktionszeiten mancher Hersteller (*hüstel* Microsoft, Oracle *hüstel*) einfach nur absurd ist.

Zitat

schade eigentlich, die zeigen die Bugs sehr übersichtlich an und man hat schnell einen Überblick über un-/patched.

Und das, obwohl beispielsweise bei den angeblichen Lücken in Mozilla/Firefox sogar explizit erläutert wurde, daß es sich eben nicht um Lücken im Webbrowser handelt, da nur RFCs streng interpretiert wurden und die Lücke in der beschissenen Domain-Verwaltung liegt.

Zitat

Gibt es denn einen vergleichbaren, vertrauenswürdigen Dienst mit übersichtlicher un-/patched-Liste?

Schön wär's. :D
Securityfocus bietet zumindest einen groben Überblick über die Historie.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#28 _max_

  • Gruppe: Gäste

geschrieben 11. Januar 2006 - 12:02

Viele installieren sich auch Betas. Betas sind aktueller und haben meist auch mehr Funktionen, sie enthalten aber auch mehr Sicherheitslücken und Bugs. Sind Betas dann auch Riskware?
0

#29 Mitglied ist offline   stefanra 

  • Gruppe: aktive Mitglieder
  • Beiträge: 6.208
  • Beigetreten: 13. September 04
  • Reputation: 1

geschrieben 11. Januar 2006 - 12:07

Generell ist es immer gut, wenn du einer jeden Anwendung mit größter Vorsicht begegnest und sie als nicht vertrauenswüdrig einstufst, bis sie dir das Gegenteil bewiesen hat. Daher ist es natürlich nicht schlimm, wenn du eine Anwendung fälschlich als Riskware eingestuft hast, deinem Rechner schadet es keinesfalls.

Bei Programmen wie MSN und ICQ kannst du zweifelsohne die Betaversionen als Riksware bezeichnen, weil meist nur neue Features hinzugefügt werden und nur sellten man sich um die alt bekannten Sicherheitslücken kümmert.

Im Allgemeinen kannst du aber nicht jede Betaversion als Riksware bezeichnen.
0

#30 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 08. Februar 2006 - 00:01

Mittlerweile hat Mark Russinovich einige meiner Erkenntnisse über Daemon Tools und Alcohol 120% replizieren können. Demnach verwenden sie definitiv diverse Rootkit-Techniken, um ihre Anwesenheit zu verbergen.

http://www.sysinternals.com/blog/2006/02/u...at-digital.html
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Thema verteilen:


  • 3 Seiten +
  • 1
  • 2
  • 3

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0