પીડીએફની ખતરનાક દુનિયા

En આ ઉત્તમ પોસ્ટ કે આજે બહાર આવ્યા અનુસરો-માહિતી, પીડીએફની એક છેલ્લી અને સૌથી ખતરનાક નબળાઈ છે, જેની ખાતરી અમે કરી હતી તેમાંથી એક છે ગઈકાલે અમારી પોસ્ટ. હું વાર્તાના નૈતિકને આગળ વધું છું: વધુ સારું ડીજેવીયુ મફત ફોર્મેટનો ઉપયોગ કરો; તે સલામત છે અને નાની, સારી-ગુણવત્તાવાળી ફાઇલો બનાવે છે ... તે ફક્ત એડોબ જેવા "વિશાળ" દ્વારા સપોર્ટેડ નથી.



આ દિવસો તે વિશ્વભરમાં ચાલે છે ડીડીઅર સ્ટીવન્સ એ પીડીએફ દસ્તાવેજમાંથી બાઈનરીઓને ચલાવવા માટે જે કામ કર્યું છે. તકનીક, જો તેનો ઉપયોગ કરવામાં આવી રહ્યો છે એડોબ એક્રોબેટ રીડર, સંદેશ બતાવે છે જે હોઈ શકે છે, જેમ કે તે પોતે કહે છે, આંશિક રીતે સંશોધિત. માં FoxItતેનાથી .લટું, કોઈ સંદેશ પ્રદર્શિત થતો નથી અને આદેશો કોઈપણ ચેતવણી વિના ચલાવવામાં આવે છે.

આ તકનીક સરળ, સીધી અને તેથી વધુ ખતરનાક છે, જો આપણે ધ્યાનમાં લઈએ કે પીડીએફ ફોર્મેટ ગયા વર્ષે શોષણકારોનું પ્રિય હતું, તો શોષણના ખૂબ ઉચ્ચ સ્તરે પહોંચ્યું હતું.

આ જોઈને, મને યાદ છે કે ઇન્ટરનેટ પરના ઘણા લેખોમાં, જ્યારે તેઓ પીડીએફમાં નબળાઈઓનો કેવી રીતે ઉપયોગ કરવો તે વિશે વાત કરે છે ત્યારે તેઓ આ પ્રકારની વાતો કહે છે. "ઉદાહરણ તરીકે, એફઓસીએ સાથે, તેઓ ઉપયોગ કરે છે તે એક્રોબેટનું સંસ્કરણ શોધો." અને પછી શોષણ બિલ્ડ. નબળું એફઓસીએ તે રીંગણમાં અટવાયું છે ...

આની જેમ જ અમે સુરક્ષા દિવસ માટે તૈયાર કરેલો ડેમો હતો, જેમાં આપણે સંવેદનશીલ કમ્પ્યુટર પર રીમોટ શેલ મેળવવા માટે roક્રોબbatટ રીડર (સંસ્કરણ 9 સહિત) માં નબળાઈનો ઉપયોગ કર્યો. શોષિત નબળાઈને તરીકે વર્ણવેલ છે CVE-2009-0927 અને તેનું ઓપરેશન કોઈપણ આદેશ ચલાવવા માટે પરવાનગી આપે છે. જો સ softwareફ્ટવેર નબળાઈ છે, તો તમને નીચેની છબીમાં જોવામાં આવેલ સંદેશ મળશે:

આકૃતિ 1: સંવેદનશીલ મશીન પર શોષણની અમલ

અને આપણે જે શોષણનો ઉપયોગ કરીએ છીએ તે શેલને આઇપી અને એક પોર્ટ પર રીડાયરેક્ટ કરે છે જેના પર આપણે સાંભળવા માટે નેટકેટને સેટ કર્યું છે.

આકૃતિ 2: શેલ પ્રાપ્ત થયો

અલબત્ત, શોષિત મશીનમાં, શેલ આદેશો પર હાજરી આપીને, એક્રોબેટ રીડર પ્રક્રિયા ચાલે છે.

આકૃતિ 3: એક્રોબેટ પ્રક્રિયા ચાલી રહેલ વિસ્ફોટ થયો

પીડીએફ શોષણના ભયને જોતા, મેં પીડીએફ દસ્તાવેજોમાં એન્ટીવાયરસ એન્જિન્સ આ શોષણ સાથે કેવી રીતે વર્તન કરે છે તે જોવા માટે, તેને વાયરસટોટલ પર અપલોડ કરવાનું નક્કી કર્યું. જો આપણે ઇમેઇલ મેનેજર અથવા દસ્તાવેજ ભંડારમાં ઉપયોગમાં લેતા એન્જિન વિશે વાત કરી રહ્યા હોય, તો તેના વર્તનને ધ્યાનમાં લેવું ખાસ કરીને મહત્વપૂર્ણ છે, કારણ કે તે તે પ્રદેશોમાં છે જ્યાં વધુ પીડીએફ દસ્તાવેજો ખસેડે છે. પરિણામ, આ ચોક્કસ શોષણ સાથે, ખરાબ ન હતું, પરંતુ તે આશ્ચર્યજનક હતું કે હજી પણ સારી સંખ્યામાં એન્જિનો છે જે તેને શોધી શક્યા નથી, પરંતુ ટકાવારી 50% સુધી પહોંચી નથી અને, તેમાંના કેટલાક, કેસ્પર્સ્કી, મ Mcકફે અથવા ફોર્ટિનેટ જેવા આશ્ચર્યજનક છે. .

જિજ્ .ાસા તરીકે, મારા પ્રિયની જેમ એક્ઝેક્યુટેબલ બનાવવા માટે ફાઇલ પેકરનો ઉપયોગ કરવાનું મને થયું રેડબાઇન્ડર થોર છે, પરંતુ ઓછા કાર્યો સાથે જેને બોલાવવામાં આવે છે જીજી અને ત્યાં હતી સાયબરહેડ્સમાં જોવા મળે છે, જ્યારે પીડીએફ એક્સ્ટેંશનવાળા પેકેજની અંદર શોષણ કરીએ ત્યારે એન્ટિમાલવેર એન્જિનોએ શું કર્યું તે જોવા માટે.

આકૃતિ 5: અમે ફક્ત 1 પીડીએફ ફાઇલ મૂકી છે
આકૃતિ 6: બહાર કા whenતી વખતે શું ચલાવવામાં આવે છે

આ નવું એક્ઝેક્યુટેબલ, જ્યારે ચલાવવામાં આવે છે, ત્યારે પીડીએફ શોષણ સાથે દસ્તાવેજ લોંચ કરે છે. વિકલ્પો જેણે મારા મગજમાં ઓળંગી ગયા તે હતા: એ) તેઓ તેને અનપackક કરે છે અને તેને શોધી કા beforeતા પહેલાના લોકો અને બી) તેઓ અંદરની વસ્તુ શોધવા માટે સીધા જ જાય છે અને પેકર પર સહી કરે છે જો કે, પરિણામ આશ્ચર્યજનક હતું.

ફક્ત 2 માંથી 42 વ્યક્તિએ તેને શોધી કા .્યું, 1 શંકાસ્પદ તરીકે અને માત્ર વાયરસબસ્ટરને તેનું ફોર્મેટ જાણ્યું હતું, અને તેને સ્કેન કરવા માટે સામગ્રીને અનપackક કરવા માટે, મુશ્કેલીમાં મુક્યો હતો.

આ જોયા પછી, મને તે ખૂબ જ યોગ્ય લાગે છે કે માઇક્રોસ andફ્ટ અને એડોબ વિન્ડોઝ અપડેટ દ્વારા સ softwareફ્ટવેર અપડેટ કરવાનું વિચારી રહ્યા છે અને વિન્ડોઝ અપડેટ એજન્ટ જેવા અન્ય સોલ્યુશન્સને એકીકૃત કરવા માઇક્રોસોફ્ટે તેનું વિન્ડોઝ અપડેટ સર્વિસિસ પ્લેટફોર્મ ખોલ્યું છે. સેક્યુનીઆ સી.એસ.આઇ., જે સિસ્ટમ સેંટર ગોઠવણી વ્યવસ્થાપક અને ડબ્લ્યુએસયુએસ સાથે કામ કરે છે.

મને વધુ સારી રીતે સાંભળો ડીજેવીયુ મફત ફોર્મેટનો ઉપયોગ કરો- વધુ સુરક્ષિત છે અને નાની, સારી ગુણવત્તાવાળી ફાઇલો બનાવે છે.

સ્રોત: અનુસરો-માહિતી


તમારી ટિપ્પણી મૂકો

તમારું ઇમેઇલ સરનામું પ્રકાશિત કરવામાં આવશે નહીં. આવશ્યક ક્ષેત્રો સાથે ચિહ્નિત થયેલ છે *

*

*

  1. ડેટા માટે જવાબદાર: મિગ્યુએલ gelંજેલ ગેટóન
  2. ડેટાનો હેતુ: નિયંત્રણ સ્પામ, ટિપ્પણી સંચાલન.
  3. કાયદો: તમારી સંમતિ
  4. ડેટાની વાતચીત: કાયદાકીય જવાબદારી સિવાય ડેટા તૃતીય પક્ષને આપવામાં આવશે નહીં.
  5. ડેટા સ્ટોરેજ: cસેન્ટસ નેટવર્ક્સ (ઇયુ) દ્વારા હોસ્ટ કરેલો ડેટાબેઝ
  6. અધિકાર: કોઈપણ સમયે તમે તમારી માહિતીને મર્યાદિત, પુન recoverપ્રાપ્ત અને કા deleteી શકો છો.

  1.   માર્કોશિપ જણાવ્યું હતું કે

    સ્પષ્ટતા: પીડીએફ એ એક મફત બંધારણ પણ છે.
    અને તે કોની ભૂલ છે તે જોવું જરૂરી છે, જો ફોર્મેટ (પીડીએફ) અથવા પ્રોગ્રામ્સ (એક્રોબેટ રીડર, ફોક્સિટ, વગેરે) કારણ કે ફોર્મેટ ખૂબ સારું હોઈ શકે છે, પરંતુ જે કાર્યક્રમ તેને ચલાવે છે તે ખૂબ જ ખરાબ છે, અને તે નથી તેનો અર્થ એ કે ત્યાં કોઈ સારા પ્રોગ્રામ નથી કે આ તેમની સાથે ન થાય (તે બધા એક્રોબેટ અથવા ફોક્સિટનો ઉપયોગ કરે છે, પરંતુ લિનક્સમાં આપણી પાસે ઘણા બધા વિકલ્પો છે, શું તે સંવેદનશીલ હશે?)

    મેં ક્યારેય ડીજેવીનો પ્રયાસ કર્યો નહીં, હવે તે જોવા માટે હું થોડો જોઉં છું, અને તેમાં થોડી વસ્તુ છે જે મને આ નાના સમયમાં ગમતી નથી, તમે ટેક્સ્ટની નકલ કરી શકતા નથી, કારણ કે બધું જ એક છબી છે. મને તે રીતે ગમતું નથી, હું સામાન્ય રીતે હું વાંચેલી પીડીએફએસથી વસ્તુઓની નકલ કરું છું.
    મને ખબર નથી કે હું તેનો ખૂબ ઉપયોગ કરીશ કે નહીં, મને લાગે છે કે હું પીડીએફ ફોર્મેટમાં સુધારો કરવાનું પસંદ કરું છું, જે વેક્ટર છે.
    સાદર

  2.   ચાલો લિનક્સ વાપરીએ જણાવ્યું હતું કે

    પ્રિય માર્કોસ, તમારી ટિપ્પણીઓ હાજર છે. પીડીએફ એક માલિકીનું બંધારણ હતું, પરંતુ 1 જુલાઈ, 2008 થી તે એક ખુલ્લું બંધારણ છે.
    તો પણ, તમે જે કહો છો તે સાચું છે કે કેટલીકવાર ગ્રાહકો / વાચકોને તેની સાથે ઘણું કરવાનું છે. આ સ્પષ્ટ પોસ્ટ એ કેસ છે જે આ પોસ્ટમાં અહેવાલ છે.
    અને હા, હું .djvu ના લખાણની નકલ કરવા માટે સમર્થ ન હોવું પસંદ કરતો નથી. 🙁 જો કે, અંગ્રેજી વિકિપિડિયા પૃષ્ઠ પર તે કહે છે કે: «આમ, આપેલ ફોન્ટમાં અક્ષર« e multiple ને ઘણી વખત સંકુચિત કરવાને બદલે, તે અક્ષરને a e »એક વખત સંકુચિત કરે છે (સંકુચિત બીટ છબી તરીકે) અને પછી રેકોર્ડ કરે છે. પૃષ્ઠ પર દરેક સ્થાન તે થાય છે.
    વૈકલ્પિકરૂપે, આ ​​આકારોને ASCII કોડ્સમાં મેપ કરી શકાય છે (ક્યાં તો હાથ દ્વારા અથવા સંભવિત કોઈ ટેક્સ્ટ રેકગ્નિશન સિસ્ટમ દ્વારા), અને ડીજેવી ફાઇલમાં સ્ટોર કરી શકાય છે. જો આ મેપિંગ અસ્તિત્વમાં છે, તો ટેક્સ્ટની પસંદગી અને ક copyપિ કરવાનું શક્ય છે. » જેનો અર્થ છે કે તમે djvus માં ટેક્સ્ટ પસંદ કરી શકો છો.