पीडीएफचे धोकादायक जग

En हे उत्कृष्ट पोस्ट ते आज आत आले अनुसरण माहिती, पीडीएफच्या शेवटच्या आणि सर्वात धोकादायक असुरक्षाांपैकी एक नोंदविला गेला आहे, जे आम्ही काय उठविले याची पुष्टी करतो काल आमचे पोस्ट. मी कथेच्या नैतिकतेस प्रगती करतो: चांगले डीजेव्हीयू विनामूल्य स्वरूपन वापरा; हे अधिक सुरक्षित आहे आणि लहान, चांगल्या-गुणवत्तेच्या फायली तयार करते ... हे फक्त अ‍ॅडोब सारख्या "राक्षस" द्वारे समर्थित नाही.



हे दिवस जगभर जात आहे डीडीएर स्टीव्हन्स यांनी पीडीएफ कागदजत्रातून बायनरीची अंमलबजावणी करण्यासाठी केलेले कार्य. तंत्र, जर ते वापरले जात असेल तर अडोब एक्रोबॅट रीडर, तो स्वत: च्या म्हणण्यानुसार, अर्धवट सुधारित केलेला संदेश दर्शवितो. मध्ये फॉक्सआयटीउलटपक्षी कोणताही मेसेज दाखविला जात नाही आणि सतर्कतेशिवाय कमांड कार्यान्वित केल्या जातात.

हे तंत्र सोपे, सरळ आणि सोपे आहे, आणि म्हणूनच, अधिक धोकादायक आहे, जर आपण गेल्या वर्षी पीडीएफ स्वरूप शोषण करणार्‍यांचे आवडते असल्याचे समजले तर अत्यंत उच्च पातळीवरील शोषणापर्यंत पोहोचलो.

हे पाहून मला आठवतं आहे की इंटरनेटवरील बर्‍याच लेखांत ते पीडीएफमध्ये असुरक्षिततेचा कसा फायदा घ्यावा याबद्दल बोलतात तेव्हा ते अशा गोष्टी बोलतात "ते वापरत असलेल्या अ‍ॅक्रोबॅटची आवृत्ती शोधा, उदाहरणार्थ एफओसीएसह," आणि नंतर शोषण तयार. त्या एग्प्लान्ट्समध्ये अडकलेला गरीब एफओसीए ...

यासारखेच काहीतरी आम्ही सुरक्षा दिवसासाठी तयार केलेले डेमो होते, ज्यामध्ये आम्ही असुरक्षित संगणकावर रिमोट शेल मिळविण्यासाठी अ‍ॅक्रोबॅट रीडरमधील एक आवृत्ती (9 आवृत्तीसह) एक असुरक्षितता वापरली. शोषित असुरक्षा म्हणून टाइप केली गेली आहे सीव्हीई- 2009-0927 आणि त्याचे ऑपरेशन कोणतीही आज्ञा कार्यान्वित करण्यास परवानगी देते. जर सॉफ्टवेअर असुरक्षित असेल तर आपल्याला खालील प्रतिमेमध्ये पाहिलेला संदेश मिळेल:

आकृती 1: असुरक्षित मशीनवर शोषणाची अंमलबजावणी

आणि आम्ही वापरत असलेले शोषण शेलला आयपीवर पुनर्निर्देशित करते आणि आम्ही ऐकण्यासाठी नेटकॅट सेट केलेल्या पोर्टवर पुनर्निर्देशित करते.

आकृती 2: शेल प्राप्त झाला

अर्थात, शोषित मशीनवर शेल कमांडला उपस्थित राहून अ‍ॅक्रोबॅट रीडर प्रक्रिया चालू आहे.

आकृती 3: अ‍ॅक्रोबॅट प्रक्रियेचा स्फोट झाला

पीडीएफ शोषणांचा धोका पाहून, मी एंटीव्हायरस इंजिन पीडीएफ दस्तऐवजांमध्ये या शोषणांशी कसे वागते हे पाहण्यासाठी, हे व्हायरस टोटल वर अपलोड करण्याचे ठरविले. जर आम्ही ईमेल व्यवस्थापक किंवा दस्तऐवज रेपॉजिटरीमध्ये वापरलेल्या इंजिनबद्दल बोलत आहोत तर त्यासंबंधीचे वर्तन विचारात घेणे महत्वाचे आहे, कारण ते अधिक प्रॉडक्ट दस्तऐवज हलवित असलेल्या प्रदेशात आहे. या विशिष्ट शोषणाचा परिणाम वाईट नव्हता, परंतु आश्चर्यचकित झाले की अद्याप तेथे सापडलेल्या इंजिनची संख्या चांगली नव्हती परंतु टक्केवारी 50% पर्यंत पोहोचली नाही आणि त्यातील काही कॅस्परस्की, मॅकएफ किंवा फोर्टिनेटसारखे आश्चर्यकारक होते .

एक कुतूहल म्हणून, आमच्या प्रियसारखेच एक्झिक्युटेबल व्युत्पन्न करण्यासाठी फाइल पॅकर वापरणे मला झाले रेडबाइंडर थोर च्या, परंतु कमी कार्यक्षमतेसह जिजी आणि तेथे होते सायबरहेड्समध्ये पाहिले, जेव्हा आम्ही पीडीएफला एक्स्टेन्शनच्या पॅकेजमध्ये शोषण करतो तेव्हा अँटीमलवेयर इंजिनने काय केले ते पाहण्यासाठी.

आकृती 5: आम्ही फक्त 1 पीडीएफ फाइल ठेवले
आकृती 6: काढताना काय निष्पादित केले जाते

हे नवीन कार्यान्वित करण्यायोग्य, जेव्हा चालले जाते, तेव्हा पीडीएफ शोषण सह दस्तऐवज लाँच करते. माझ्या मनाला ओलांडणारे पर्याय असे: अ) ते ते अनपॅक करतात आणि ते शोधण्यापूर्वीचे लोक आणि बी) ते प्रत्यक्षात काय आहे ते शोधून काढतात आणि पॅकवर स्वाक्षरी करतात परंतु परिणाम आश्चर्यकारक होते.

2 पैकी केवळ 42 जणांना हे आढळले, 1 संशयास्पद म्हणून आणि केवळ व्हायरसबस्टरला त्याचा फॉर्मेट माहित होता आणि त्यास स्कॅन करण्यासाठी सामग्री अनपॅक करण्यासाठी त्रास झाला.

हे पाहिल्यानंतर, हे अगदी बरोबर वाटले आहे की मायक्रोसॉफ्ट आणि अ‍ॅडोब विंडोज अपडेटद्वारे सॉफ्टवेअर अपडेट करण्याचा विचार करीत आहेत आणि मायक्रोसॉफ्टने विंडोज अपडेट एजंट्स सारख्या इतर सोल्यूशन्सना समाकलित करण्यासाठी आपले विंडोज अपडेट सर्व्हिस प्लॅटफॉर्म उघडले आहे. सिकुनिया सीएसआय, जे सिस्टम सेंटर कॉन्फिगरेशन मॅनेजर आणि डब्ल्यूएसयूएस सह कार्य करते.

माझे ऐकणे चांगले डीजेव्हीयू विनामूल्य स्वरूपन वापरा- हे अधिक सुरक्षित आहे आणि लहान, चांगल्या गुणवत्तेच्या फायली तयार करते.

स्त्रोत: अनुसरण माहिती


आपली टिप्पणी द्या

आपला ई-मेल पत्ता प्रकाशित केला जाणार नाही. आवश्यक फील्ड चिन्हांकित केले आहेत *

*

*

  1. डेटा जबाबदार: मिगुएल Áन्गल गॅटन
  2. डेटाचा उद्देशः नियंत्रण स्पॅम, टिप्पणी व्यवस्थापन.
  3. कायदे: आपली संमती
  4. डेटा संप्रेषण: कायदेशीर बंधन वगळता डेटा तृतीय पक्षास कळविला जाणार नाही.
  5. डेटा संग्रहण: ओकेन्टस नेटवर्क (EU) द्वारा होस्ट केलेला डेटाबेस
  6. अधिकारः कोणत्याही वेळी आपण आपली माहिती मर्यादित, पुनर्प्राप्त आणि हटवू शकता.

  1.   मार्कोशीप म्हणाले

    स्पष्टीकरणः पीडीएफ देखील एक विनामूल्य स्वरूप आहे.
    आणि हे (फॉरमॅट (पीडीएफ)) किंवा प्रोग्राम्स (अ‍ॅक्रोबॅट रीडर, फॉक्सिट इ.) असल्यास ते कोणाची चूक आहे हे पाहणे आवश्यक आहे कारण स्वरूप खूप चांगले असू शकते, परंतु तो कार्यान्वित करणारा प्रोग्राम खूप खराब आहे, आणि तो नाही याचा अर्थ असा की असे कोणतेही चांगले प्रोग्राम नाहीत की त्यांच्याबरोबर असे होणार नाही (ते सर्व एक्रोबॅट किंवा फॉक्सिट वापरतात, परंतु लिनक्समध्ये आपल्याकडे बरेच पर्याय आहेत, हे असुरक्षित असतील का?)

    मी कधीही डीजेव्ही प्रयत्न केला नाही, आता ते काय आहे ते पहाण्यासाठी मी थोडासा दिसत आहे, आणि त्यात एक छोटी गोष्ट आहे जी मला या छोट्या काळात आवडत नाही, आपण मजकूर कॉपी करू शकत नाही, कारण सर्वकाही एक प्रतिमा आहे. मला ते तसे आवडत नाही, मी नेहमी वाचलेल्या पीडीएफमधून गोष्टी कॉपी करतो.
    मी हे जास्त वापरणार की नाही हे मला माहित नाही, मला असे वाटते की मी पीडीएफ स्वरूपन सुधारण्यास प्राधान्य देतो जे वेक्टर आहे.
    शुभेच्छा

  2.   लिनक्स वापरुया म्हणाले

    प्रिय मार्कोस, आपल्या टिप्पण्या स्पॉट आहेत. पीडीएफ एक मालकीचे स्वरूप होते, परंतु 1 जुलै, 2008 पासून हे एक खुले स्वरूप आहे.
    असं असलं तरी, तुम्ही म्हणता ते खरं आहे की कधीकधी ग्राहक / वाचक यांचे त्यात बरेच काही असते. एक स्पष्ट उदाहरण म्हणजे या पोस्टमध्ये नोंदविलेले प्रकरण.
    आणि हो, मला .djvu मधील मजकूर कॉपी करण्यास सक्षम न करणे आवडत नाही. 🙁 तथापि, इंग्रजी विकिपीडिया पृष्ठावर असे म्हटले आहे: «अशाप्रकारे, एका अक्षरात times e letter एकापेक्षा जास्त वेळा संकलित करण्याऐवजी, ते एकदा (e letter पत्राला संकुचित करते (संकुचित बिट प्रतिमा म्हणून) आणि नंतर रेकॉर्ड करते पृष्ठावरील प्रत्येक ठिकाणी ते उद्भवते.
    वैकल्पिकरित्या, हे आकार एएससीआयआय कोडवर मॅप्ड केले जाऊ शकतात (एकतर हाताने किंवा संभाव्यत: मजकूर ओळख प्रणालीद्वारे) आणि डीजेव्हीयू फाइलमध्ये संग्रहित केले जातील. हे मॅपिंग विद्यमान असल्यास, मजकूर निवडणे आणि कॉपी करणे शक्य आहे. याचा अर्थ असा की आपण डीजेव्हीसमधील मजकूर निवडू शकता.