Кіріспе

Windows Metafile осалдығы, Metafile Image Code Execution деп те аталады және MICE деп қысқартылады, – Microsoft Windows операциялық жүйесінің кейбір нұсқаларында Windows Metafile форматындағы кескіндерді өңдеу тәсіліндегі қауіпсіздік осалдығы. Ол пайдаланушылардың рұқсатынсыз зардап шеккен компьютерлерде кез келген кодты орындауға мүмкіндік береді. Ол 2005 жылдың 27 желтоқсанында анықталды және 24 сағат ішінде зардап шеккен компьютерлер туралы алғашқы хабарламалар жарияланды. Microsoft бұл осалдықты жою үшін 2006 жылдың 5 қаңтарында Windows Update арқылы жоғары басымдылықты жаңарту шығарды. Бұл осалдықты пайдаланатын шабуылдар WMF эксплойттері деп аталады. Осалдық gdi32.dll файлында орналасқан және Windows 3.0-дан Windows Server 2003 R2-ге дейінгі Microsoft Windows-тың барлық нұсқаларында кездесті. Дегенмен, шабуыл векторлары тек NT негізіндегі Windows нұсқаларында ғана бар (Windows NT, Windows 2000, Windows XP және Windows Server 2003). NT негізіндегі жүйелердегі осалдықты пайдаланатын эксплойттер көбінесе дискі арқылы жүктеу арқылы түрлі зиянды бағдарламалардың таралуын жеңілдетті. Өте үлкен әсеріне байланысты, бұл қате 2007 жылы «Массовое 0wnage» және «Интернетті бұзу» номинациялары бойынша Pwnie Award жүлдесіне ие болды.

Қатысқан жүйелер

Microsoft Windows операциялық жүйесінің барлық нұсқалары Windows Metafile графикалық стандартын қолдайды. Windows 3.0-дан Windows Server 2003 R2-ге дейінгі барлық нұсқаларда осы қауіпсіздік кемшілігі бар. Дегенмен, Windows NT 4.0 және Windows XP, егер жаңартулар орнатылмаса, бұрынғы нұсқаларға қарағанда көбірек осал, себебі олардың әдепкі орнатылымы Windows Metafile кодын орындау мүмкіндігін қосады, ал бұл осалдықтың түпкі себебі. Кескінді алдын ала қарау мүмкіндігі өшірілген немесе барлық қолданбалар үшін аппараттық негіздегі Деректерді орындаудан қорғау (DEP) белсенді болған Windows операциялық жүйелері осы шабуылға ұшырамауы керек. Windows-тан басқа операциялық жүйелер (мысалы, macOS, Unix, Linux және т.б.) тікелей зардап шекпейді. Алайда, Windows емес жүйе Windows WMF файлдарын ашуға арналған бағдарламалық жасақтаманы іске қосса, ол осал болуы мүмкін. Бұл Windows-тың Графикалық құрылғы интерфейсінің (GDI) динамикалық кітапханасын (DLL) қамтитын немесе оның көшірмесін жасаған бағдарламаларды, сондай-ақ Windows немесе Windows бағдарламаларын эмулятор немесе үйлесімділік қабаты арқылы іске қосатын бағдарламаларды қамтиды. Мысалы, Wine эмуляторы арқылы Windows-ты іске қосатын Unix сияқты жүйе шабуылға ұшырауы мүмкін. Гибсон компаниясы тегін бағдарлама ретінде тарататын MouseTrap бағдарламасын Windows және Windows эмуляторларын пайдаланатын жүйелердегі Windows Metafile осалдығын анықтау үшін жасады.

Көбейіп, жұғады

Компьютерлерге WMF файлы тіркелген жұқтырылған электрондық хаттар арқылы зиян келтірілуі мүмкін. Жұқпа келесілерден де туындауы мүмкін: веб-браузерде веб-сайтты қарау, ол WMF файлдарын автоматты түрде ашады, осылайша кез келген зиянды код автоматты түрде жүктеліп, ашылуы мүмкін. Бұл үшін 1996 жылдан бастап Microsoft Windows-тың барлық нұсқалары үшін әдепкі веб-браузер – Internet Explorer қолданылады, соның ішінде Windows 10-да да. Windows Explorer-де жұқтырылған файлды алдын ала қарау. Кейбір осал кескіш көру бағдарламаларын пайдаланып, жұқтырылған кескішті қарау. Microsoft Outlook және Outlook Express-тің ескі нұсқаларында жұқтырылған электрондық хатты алдын ала қарау немесе ашу. Жұқтырылған файл бар қатты дискіні Google Desktop арқылы индекстеу. Windows Live Messenger, AOL Instant Messenger (AIM) немесе Yahoo! Messenger сияқты жылдам хабар алмасу бағдарламасы арқылы сілтемеге басу. Жұқпа тарату үшін басқа да әдістер қолданылуы мүмкін. Мәселе операциялық жүйеде болғандықтан, Firefox немесе Opera сияқты Microsoft емес браузерлерді пайдалану толық қорғаныс қамтамасыз етпейді. Пайдаланушылар көбінесе зиянды файлды жүктеуге және қарауға шақырылады, бұл компьютерді жұқтырады. Жұқтырылған файлдар автоматты түрде жүктелуі мүмкін, бұл дискіні индекстеу немесе кездейсоқ алдын ала қарау арқылы жұқпаға мүмкіндік береді. McAfee антивирустық компаниясының бағалауынша, бұл осалдық Bifrost трояндық бағдарламасын тарату үшін пайдаланылған. Зыянды бағдарламалардың басқа түрлері де осы осалдықты пайдаланып, түрлі зиянды жүктемелерді жеткізуге қолданылған. McAfee компаниясы 2005 жылдың 31 желтоқсанына дейін олардың клиенттерінің 6%-дан астамы мұндай шабуылдардың бірінші толқынымен кездескенін мәлімдеді.

Ресми жапсырма

2006 жылдың 5 қаңтарында Microsoft компаниясы осы мәселені шешу үшін ресми түзетуді шығарды. Бұл түзетуді басқа түзету шараларының орнына қолдануға болады. Ресми түзету Windows 2000, Windows XP және Microsoft Windows Server 2003 жүйелері үшін қолжетімді. Windows NT 4 және басқа ескі операциялық жүйелер түзету алмады, себебі сол кезде Microsoft оларды қолдауын тоқтатқан болатын. Стив Гибсон өзінің "Қауіпсіздік қазір!" подкастының 20-шы санында, егер Microsoft түзету шығармаса, оның Gibson Research Corporation компаниясы Windows 9x жүйелері үшін түзету ұсынатынын мәлімдеді. Кейіннен жүргізілген зерттеулерден кейін, Стив Гибсон "Қауіпсіздік қазір!" подкастының 23-ші санында Windows 9x және ME жүйелерінің осал емес екенін және түзетуді қажет етпейтінін айтты. Windows 9x/ME пайдаланушылары оны өздері көру үшін оның Mouse Trap құралын іске қоса алады. Windows NT үшін тегін жүктеуге болатын түзетуді Future Time компаниясынан Paolo Monti ұсынды, ол Eset компаниясының NOD32 антивирустық жүйесінің итальяндық дистрибьюторы болып табылады. Түзету ескі операциялық жүйелерде жұмыс істейді, бірақ кепілдік берілмейді. Windows Automatic Update автоматты түрде жүктелген түзетулерді орнатудан бұрын сұрауға конфигурацияланған жағдайда да ресми түзетудің автоматты түрде орнатылғаны туралы хабарлар бар. Бұл автоматты қайта жүктелуге себеп болуы мүмкін, егер пайдаланушыда сақталмаған өзгерістері бар бағдарлама ашық болса, деректерді жоғалтуға әкелуі мүмкін.

Басқа түзету шаралары

Бұл шаралар 2006 жылғы 5 қаңтарда немесе одан кейін жаңартылған жүйелерде ғана тарихи қызығушылық тудырады.

Айналадағы амал

Жаңарту шықпас бұрын, 2005 жылдың 28 желтоқсанында Microsoft Windows қолданушыларына shimgvw динамикалық байланыс кітапханасының тіркеуін жоюды кеңес берді. dll (бұл regsvr32.exe /u shimgvw.dll командасын «Іске қосу» мәзірінен немесе командалық жолдан орындау арқылы жасалуы мүмкін), ол кескіндерді алдын ала қарауды іске қосады және осы шабуылдардың көпшілігінде пайдаланылады. Жаңартудан кейін DLL-ді regsvr32.exe shimgvw.dll командасын орындау арқылы қайта тіркеуге болады. Бұл шешім жиі қолданылатын шабуыл жолына тосқауыл қояды, бірақ осалдықты толығымен жоймайды.

Үшінші тараптың жапсырмасы

2005 жылғы 31 желтоқсанда Ильфак Гилфанов gdi32.dll-дегі осал функцияны шақыруды уақытша тоқтату үшін үшінші тараптан шығарылған жаңарту жасады. Бұл ресми емес жаңарту Microsoft-тен ресми нұсқаның қолжетімсіздігіне байланысты көп талқыланды, сондай-ақ SANS Institute Internet Storm Center және F Secure ұсыныстарын алды. Көптеп таралған жарияланымдардың нәтижесінде, тікелей емес түрінде slashdotted болуымен қоса, Гилфановтың веб-сайтына одан да көп келушілер келіп, 2006 жылғы 3 қаңтарда тоқтатылды; алайда, жаңартуды Internet Storm Center веб-сайты сияқты бірнеше көшірмелерден жүктеуге болады. Гилфановтың веб-сайты 4 қаңтарда қысқартылған күйде қайта іске қосылды. Желілік өткізу қабілеті мәселелеріне байланысты жаңарту сайтта ұсынылмайтын болды, ал бас бетте пайдаланушы жаңартуды және оған байланысты осалдықты тексеру құралын, сондай-ақ файлдың MD5 тексеру сомасын жүктеуге болатын көшірмелердің тізімі берілді, бұл жүктелген файлдың түпнұсқа екенін тексеруге мүмкіндік берді. Microsoft өзінің жаңартуын шығарғаннан кейін Гилфанов өзінің жаңартуын қайтарып алды.

Тәуекелдерді азайту әдістері

Microsoft компаниясы өзінің жаңартуы GDI32-дегі WMF осалдығын тудырған қателікті жоятынын мәлімдейді. Windows-тың жаңартылмаған нұсқасын пайдаланатын компьютерлер үшін, инфекция қаупін азайту мақсатында, қабатты қорғаныс тәсілі ұсынылды. Әртүрлі дереккөздер төмендегідей шараларды ұсынды: Барлық қолданбалар үшін аппараттық деңгейде деректерді орындаудың алдын алуды қосу. WMF файлының әдепкі қолданбасын Notepad сияқты инфекцияға ұшырамайтын бағдарлама деп белгілеңіз. Internet Explorer қолданбасын пайдаланбаңыз, немесе кем дегенде қауіпсіздік параметрлерін жоғары деңгейге көтеріп, жүктеулерді тоқтатыңыз. Барлық антивирустық бағдарламаларды жаңартып тұрыңыз. Жүйелі түрде қолмен жаңарту мүмкіндігін қарастырыңыз. Желі периметрінде файл мұқабаларын сүзу арқылы барлық WMF файлдарын тоқтатыңыз. Тек қажетті пайдаланушы құқықтарымен конфигурацияланған пайдаланушы тіркелгілерін пайдаланыңыз. Internet Explorer және басқа браузерлерде кескіндерді жүктеуді тоқтатыңыз. Outlook Express-те кескіндерді жүктеуді тоқтатыңыз. MSN Messenger-дегі гиперсілтемелерді тоқтатыңыз. Windows 2000, Windows XP және Windows Server 2003 жүйелерінде Индекстеу қызметін өшіріңіз. Google Desktop немесе Windows Desktop Search сияқты Үстелді іздеу бағдарламаларын мәселе түзетілгенше өшіріңіз. SANS институтының Интернет-дауылдар орталығының мақаласына сәйкес, Internet Explorer-ден басқа веб-браузерді пайдалану осы осалдыққа қарсы қосымша қорғаныс ұсынуы мүмкін. Параметрлерге байланысты, бұл браузерлер wmf кеңейтімі бар кескінді ашу алдында пайдаланушыдан рұқсат сұрауы мүмкін, бірақ бұл тек қана зиянды Windows Metafile ашылу мүмкіндігін азайтады және осалдықтың пайдаланылуына қарсы толық қорғаныс қамтамасыз етпейді, себебі бұл браузерлер метафайлды басқа форматта жасырылған жағдайда да ашады. Кез келген браузерде кескіндерді жүктеуді толығымен өшіру қауіпсіздікті арттырады.

Қылмыстар

2006 жылы Стив Гибсон аталған «күңкілдің» ерекше сипатының жүйеге қасақана орнатылған жасырын кіреу жолы екенін көрсететін белгі екенін айтты. Бұл күдік интернетте Slashdot технологиялық жаңалықтар сайты Гибсонның болжамын таратқаннан кейін кеңінен тарады. Ал Томас Грин The Register басылымында Гибсонның қатесін «қауіпсіздік саласындағы тәжірибесінің жетіспеуімен» түсіндіріп, оны «әдемі сөздермен әңгімелейтін сарапшы» деп атады.