Mostrando postagens com marcador Microsoft. Mostrar todas as postagens
Mostrando postagens com marcador Microsoft. Mostrar todas as postagens

17 de jun. de 2011

Microsoft lança software para usar o Kinect nos computadores

Versão de teste foi disponibilizada apenas para desenvolvedores.
 
Companhia espera criar recursos para unir funções do sensor ao PC.

A Microsoft disponibilizou nesta quinta-feira (16) uma versão de teste do software por trás de seu sensor de movimentos Kinect compatível com o sistema operacional Windows 7. A companhia espera que desenvolvedores inventem recursos para unir as funções do aparelho ao uso em computadores.

O Kinect, lançado em 2010, é um acessório do videogame Xbox 360 que capta os movimentos dos jogadores e leva para dentro do game, dispensando o uso do joystick. O aparelho é visto por alguns como um precursor da computação do futuro e chamou a atenção de hackers, que descobriram formas de fazê-lo funcionar em computadores comuns.

Ao lançar uma versão beta do pacote de desenvolvimento do software para o Kinect, a Microsoft mostra estar interessada em ver o que desenvolvedores poderão fazer com a tecnologia. Segundo a companhia, o pacote não deve ter usos comerciais no momento.

Reuters

24 de mai. de 2011

Microsoft lança atualização de software para celulares

Mango será distribuído em celulares novos a partir do final deste ano.

A Microsoft lançou uma atualização de seu sistema operacional Windows Phone nesta terça-feira (24), e espera que os novos recursos apresentados ajudem a reduzir a distância que a separa dos líderes Google Android e Apple, na telefonia móvel.

O software atualizado, que foi desenvolvido sob o codinome "Mango", será distribuído em celulares novos a partir do final deste ano, e poderá ser baixado pelos usuários existentes de aparelhos equipados com o Windows Phone ainda antes disso, ainda que a Microsoft não tenha apresentado um cronograma quanto à disponibilidade da atualização.

A empresa afirmou que a atualização abarca 500 novos recursos, entre os quais uma versão do Internet Explorer 9 como navegador para celulares, feeds do Twitter e LinkedIn integrados a cartões de contato, verificações automatizadas de Facebook e acesso a mais de 17 mil aplicativos para download.

A Microsoft está apostando na versão nova de seu software para celulares como forma de dar um bom começo à sua recente aliança com a Nokia. Os primeiros celulares que a Nokia distribuirá com o software Windows Phone devem sair no final deste ano ou início de 2012.

As duas empresas têm grande atraso a recuperar com relação ao Google Android, que hoje aciona 36% dos celulares inteligentes vendidos no mundo, seguido pelo sistema operacional do Apple iPhone, com 17%, de acordo com o grupo de pesquisa Gartner.

No trimestre passado, a Microsoft detinha apenas 4% do mercado de sistemas operacionais para celulares inteligentes, mas deseja conquistar os 27% detidos pelo Symbian, da Nokia, que será substituído pelo Windows Phone na maioria dos novos celulares da fabricante finlandesa.

Ataque 0-day ao Hotmail expõe nova forma de ação de criminosos

Para cair no golpe, bastava que usuário visse a mensagem na tela; malware embutido copiava mensagens e listas de contatos da vítima.

Contas do Hotmail foram recentemente alvo de um ataque que explorou uma vulnerabilidade do tipo 0-day (dia zero) no sistema de webmail da Microsoft.

O ataque é mais ousado do que outros porque pode ser executado sem a intervenção do usuário - bastaria abrir um e-mail malicioso.

A maioria dos ataques exige alguma ação adicional por parte do usuário. O malware vem geralmente na forma de um arquivo anexado, ou link URL embutido no e-mail.

Esses vetores de ataque têm obtido bastante sucesso, mas uma certa parcela de usuários já se condicionou a não abrir anexos nem clicar em links.

Mas uma ameaça como esta - que funciona tão logo a mensagem tenha sido vista - pode ter dimensões muito maiores.

A ameaça foi detectada por pesquisadores da Trend Micro, que se empenharam para entendê-la. De acordo com mensagem publicada no blog da empresa, quando uma mensagem especialmente codificada era vista, o script malicioso era executado de forma automática. O programa então roubava mensagens de e-mail e informações de contato da conta Hotmail.

Alvo certo
Este ataque específico parece ter sido criado especificamente como um ataque de alvo certo. O script conecta-se a uma URL que inclui duas variáveis: nome da conta do usuário e número. O nome da conta é a conta Hotmail para a qual o ataque foi projetado; o número identifica a ação maliciosa que deve ser executada.


A URL também dispara outro script malicioso - identificado pela Trend Micro como JS_Agent.SMJ. Este script faz com que o Hotmail encaminhe todas as mensagens enviadas à vítima para um endereço de e-mail designado.

A Trend Micro também descobriu um código sofisticado que engana o Hotmail, fazendo-o com que ajude os invasores. 

"Nós analisamos o código embutido numa mensagem real e descobrimos que, quando o mecanismo de filtragem do Hotmail age sobre o código, ajuda a injetar um caracter nos parâmetros do CSS para converter o script em duas linhas separadas, para renderização pelo motor CSS do navegador. 
Isto permite que os cibercriminosos alterem o script em algo que permita rodar comandos arbitrários na sessão corrente de login do Hotmail."

A Trend Micro, que participa do Programa de Proteções Ativas da Microsoft (MAPP), relatou o problema à empresa, que já lançou uma atualização que a soluciona.

17 de mai. de 2011

Microsoft usa recurso de 'curtir' do Facebook para derrotar o Google

Resultados do Bing serão buscados conforme recomendações de amigos.

Google ainda domina mercado de ferramentas de buscas on-line.

Para tornar os resultados de uma busca mais relevantes, a Microsoft lançou uma nova função no Bing que irá elevar os resultados conforme as recomendações dos usuários no Facebook.

O novo recurso, que faz a sua estreia nesta terça-feira (17), eleva os resultados da busca que receberam mais “curtir” dos amigos na rede social. Por exemplo, se a pessoa estiver procurando por um restaurante japonês em São Paulo, um estabelecimento que já recebeu o sinal de positivo de algum amigo no Facebook irá aparecer no topo da busca.

A Microsoft estima que 3,5 milhões de sites possuem o botão “curtir” do Facebook. O recurso só irá funcionar quando o usuário estiver logado na rede social e no Bing ao mesmo tempo.

Segundo o site CNET, a Microsoft quer que o Bing “imite o mundo real”, onde a maioria das pessoas busca opiniões de amigos antes de tomar decisões. “Assim como sites de recomendações como o Yelp oferecem utilidade, eles não incluem opiniões de ‘pessoas confiáveis’, afirmou o CNET.

“Nós estamos tentando incluir emoções à ferramenta de decisão”, disse Stefan Weitz, diretor do Bing. A Microsoft gosta de chamar o site como “ferramenta de decisão” para distinguir o Bing do Google. Com o novo recurso, a companhia também está aprofundando a sua relação com o Facebook para competir com o Google, que ainda domina o mercado de buscas on-line.

G1

13 de mai. de 2011

MS se desculpa por falha no Exchange Online

As séries de falhas no acesso ao serviço de e-mail Exchange Online levaram a Microsoft vir a público pedir desculpas aos usuários.

Desde ontem (12), o serviço Exchange, que funciona através de computação em nuvem, enfrentava instabilidade e em alguns casos fazia com que mensagens de e-mail levassem de três a nove horas para serem entregues.

De acordo com a Microsoft, o problema foi identificado em um dos componentes hub devido a uma má-formação no tráfego de e-mail do serviço. Segundo a empresa, o Exchange possui uma capacidade embutida para lidar com esse tipo de situação, mas uma falha obscura fez com que essa ferramenta não funcionasse corretamente.

A equipe responsável pelo serviço também identificou problemas distintos que instabilizaram o acesso aos serviços Outlook Web Access e o programa de e-mail Outlook, causando problemas para dispositivos Exchange ActiveSync.

A Microsoft pediu desculpas pelos problemas técnicos ocorridos e informou que irá melhorar seu canal de comunicação para alertar mais rapidamente os usuários sobre incidentes deste tipo no futuro.

A falha no serviço de e-mail nas nuvens da Microsoft não foi o único caso de problemas com cloud-computing. Recentemente a Amazon enfrentou quedas de acesso em seus servidores, afetando outros diversos sites conectados.

Info

9 de fev. de 2011

Microsoft corrige 22 vulnerabilidades em pacote de atualizações

Dos 12 boletins, três são considerados críticos.
Uma das falhas estava em uso por criminosos desde dezembro.

A Microsoft lançou 12 atualizações que corrigem um total de 22 vulnerabilidades no Windows, Internet Explorer, Visio e recursos de redes Windows como o Active Directory. A Microsoft considera que apenas três das 12 atualizações são críticas: uma no Internet Explorer, uma no Windows Explorer e outra no processamento de fontes.

Duas das falhas consideradas “críticas” são “dia zero” – conhecidas antes mesmo da existência de uma solução. Uma das falhas corrigidas no Internet Explorer (são quatro no total) era conhecida desde dezembro. Correções para essas falhas eram esperadas já em janeiro, mas isso não aconteceu. Com ela, qualquer página de internet maliciosa poderia instalar vírus no computador.

A outra falha estava na geração de miniaturas de fotos pelo Windows Explorer. Com ela, um criminoso poderia criar um arquivo especial de tal maneira que, ao tentar gerar a miniatura, o Windows Explorer executasse códigos que poderiam dar o controle do PC ao autor da imagem maliciosa.

A última falha que a Microsoft considerou crítica está no processamento de fontes (tipos de letra). Criando uma fonte especial, criminosos poderiam explorar a falha de diversas maneiras para infectar e controlar sistemas.

Outras falhas corrigidas estão no Microsoft Visio – programa usado para criar diagramas – e nos serviços de servidor Active Directory e FTP do Internet Information Services. Outras falhas no Windows atingem tanto PCs como servidores e permitem que um ataque que consiga um acesso mínimo ao sistema seja escalado para obter o controle total do computador.

Aplicando as correções
As correções da Microsoft devem ser aplicadas por meio do Microsoft Update ou configurando as atualizações automáticas no Painel de Controle do Windows. As correções são lançadas, no mínimo, todos os meses, na segunda terça-feira de cada mês. Configurar as atualizações automáticas garante que o sistema estará sempre com o máximo de proteção possível.

Falhas sem correção
Existem diversas falhas em produtos da Microsoft que ainda carecem de uma solução definitiva. A empresa de segurança TippingPoint, por meio do seu programa Zero Day Initiative, recebe informações sobre brechas de segurança e decidiu, há seis meses, que iria divulgar os dados de falhas que aguardavam uma correção por seis meses.

Como o período já se passou, a Microsoft foi uma das empresas envolvidas e quatro novas falhas em produtos da empresa, que ela conhecia desde agosto passado, foram divulgados.

G1

12 de jan. de 2011

Pacote de atualizações da Microsoft chega sem corrigir 5 falhas abertas

Empresa lançou dois boletins de segurança em janeiro.
Vulnerabilidades graves seguem no Windows e no Internet Explorer.

Esta terça-feira (11) foi a segunda terça-feira útil de janeiro, data marcada para o lançamento das atualizações de segurança da Microsoft. A empresa tornou disponível dois boletins, um deles eliminando duas brechas, para um total de três correções. No entanto, cinco falhas já conhecidas em produtos da companhia permanecem sem solução definitiva.

A primeira falha corrigida existe apenas no Gerenciador de Backup do Windows Vista e a atualização foi considerada “importante”. O segundo boletim traz duas correções para os componentes de acesso a dados da Microsoft (MDAC). Essas falhas são graves e podem permitir que um site malicioso instale vírus no computador do internauta que apenas visitar a página.

Um dos erros corrigidos nesse segundo boletim teria sido usado por Peter Vreugdenhil na competição Pwn2Own em março de 2010.

Apesar das correções, há cinco falhas ainda sem correção em produtos da empresa. A mais grave delas está no processamento de arquivos CSS por parte do Internet Explorer. Na prática, a vulnerabilidade permite que um site malicioso, ou um site legítimo infectado, consigam ter acesso ao PC e instalar pragas virtuais, exatamente como uma das falhas corrigidas pela Microsoft.

Outra falha grave está na geração de miniaturas de imagens, que podem permitir a existência de código malicioso em arquivos do Word, por exemplo. Esse problema está localizado em um código do próprio Windows usado para a geração de imagens e gráficos por vários programas, chamado de Graphics Device Interface (Interface do Dispositivo Gráfico).

A Microsoft ainda pode corrigir essas falhas neste mês, caso decida criar atualizações emergenciais. Atualizações regulares são apenas lançadas na segunda terça-feira útil do mês. 

Correções “fora de hora” são criadas quando há um problema muito grave que precisa ser eliminado.

As atualizações da Microsoft devem ser instaladas pelo Windows Update, que é configurável pelo Painel de Controle do Windows. Como as atualizações contribuem para a estabilidade e segurança no sistema, é recomendável deixar essa configuração no automático.

G1

Microsoft tenta bloquear registro do termo 'app store' pela Apple

Termo (loja de aplicativos, em inglês) é muito genérico, diz empresa.
Companhia de Steve Jobs submeteu pedido de registro em 2008.

A Microsoft anunciou que pediu ao órgão dos Estados Unidos que cuida de registro de patentes que bloqueiem a tentativa da Apple de registrar o termo “App Store”.

O pedido de registro foi submetido pela companhia comandada por Steve Jobs em 2008. Segundo a Microsoft, como o termo é muito genérico, os competidores deveriam estar livres para usá-lo.

“Uma ‘App Store’ (loja de aplicativos, em inglês) é como uma loja de tênis ou uma loja de brinquedos, é um termo genérico comumente usado pelas empresas e indivíduos que oferecem aplicativos”, disse Russell Pangborn, da Microsoft, em entrevista à BBC. Pangborn completou que o termo “app store” deveria continuar disponível para uso sem o medo de represália pela Apple.

A Microsoft tem a sua própria loja de aplicativos para celulares que rodam o sistema Windows, assim como o Google e a Nokia possuem suas próprias lojas on-line. A Amazon recentemente anunciou que planeja abrir a “Amazon Appstore”.

G1

11 de nov. de 2010

Usuários têm problemas na migração ao Live

Hoje começou oficialmente a operação do Xbox Live no Brasil, porém alguns usuários estão relatando ter problemas para realizar a migração ao serviço, especialmente de uma conta estrangeira para a brasileira.

Os relatos, em sua maioria feita pelo Twitter, aponta que durante a tentativa da migração os usuários encontram uma mensagem de erro que impede que a transação seja concluída. Os maiores problemas, segundo os usuários, estão na migração das contas Ouro.

A assessoria de imprensa da Microsoft no Brasil confirmou através de comunicado que estão enfrentando problemas técnicos, mas que já estão trabalhando para encontrar uma solução, que deve chegar nas próximas horas.

Outro erro apontado era sobre os créditos bônus que os usuários ganhariam quando fizessem a migração (800 MS Points para contas gratuitas e 1,6 mil MS Points para assinaturas Ouro), mas a Microsoft informou que os todos serão creditados em até 30 dias após efetuarem a migração da conta.


Info

18 de out. de 2010

Microsoft atualiza Kinect para permitir jogar games sentado no sofá

Antes, sistema reconhecia apenas jogadores de pé.
Acessório do Xbox 360 chega no dia 4 de novembro nos EUA.

Durante a feira Electronic Entertainment Expo (E3) 2010, surgiu a dúvida de que o Kinect, acessório do Xbox 360 que capta o movimento dos jogadores e leva para dentro dos games, dispensando o uso do joystick, não permitisse jogar sentado. Entretanto, a Microsoft informou que calibrou o foco do aparelho, permitindo capturar gestos com maior precisão de jogadores que estão sentados.

De acordo com o site Eurogamer, um produtor informou que o sistema que identifica o jogador e cria um esqueleto virtual do mesmo agora identifica o gamer da cintura para cima. 

Na época da E3, o mesmo sistema só conseguia identificar o jogador que estivesse de pé, mapeando o corpo inteiro. “Antes, quando o jogador estava sentado, o sistema ficava confuso pois o quadril e pernas se ‘misturavam’ com o sofá”, disse Andrew Oliver, do Blitz Games Studios. “Agora, não importa a posição do jogador, pois o Kinect identifica suas mãos e braços”.

O Kinect será lançado nos Estados Unidos no dia 4 de novembro por US$ 150.

G1

13 de out. de 2010

Microsoft lança pacote recorde de atualizações de segurança

Updates - dividos em 16 grupos de patches - corrigem 49 bugs, presentes em produtos como o Windows, o Internet Explorer e o Office.

A Microsoft lançou nesta terça-feira (12/10) um pacote recorde atualizações de segurança. Ao todo, os updates corrigirão 49 bugs, presentes em produtos como o Windows, o Internet Explorer (IE) e o Office.

São 16 grupos de patches. A Microsoft diz que dois deles – uma correção para o Internet Explorer, presente no boletim MS10-071 e uma para o Windows, localizado no MS10-076 – devem receber prioridade.

Andrew Storms, diretor de operações da empresa de segurança digital NCircle, concorda que os dois updates citados acima devem ser prioridade, pois podem ser aproveitados em uma técnica chamada drive-by Internet attack. Neste tipo de ataque, um hacker pode induzir a vítima a visitar uma página Web que se aproveita da falha para instalar um programa malicioso na máquina do internauta.

O boletim MS10-71 corrige 10 bugs no Internet Explorer, sendo que dois deles são classificados como críticos.  Já o MS10-076 corrige uma falha crítica única no código Windows Embedded OpenType (EOT) Font Engine, usado pelo IE. As versões mais recentes do Windows incluem uma tecnologia de segurança chamada ASLR (Adress Space Layout Randomization) que torna mais difícil de explorar esse tipo de erro. Logo, a  Microsoft acredita que os crackers estão mais propensos a desenvolver ataques para versões mais antigas do sistema operacional, como o Windows XP.

Uma outra atualização importante está no boletim MS10-077. 

Ela corrige um bug no Microsoft Net Framework, que afeta sistemas de 64 bits; já o boletim MS10-075, traz um update que corrige uma falha crítica no Windows Media Player Network Sharing Service, utilizado pelo Windows para compartilhar arquivos de música e outras mídias através da rede. Este serviço é ativado por padrão no Windows 7 Home Edition, mas um hacker teria que ser primeiro na rede local para lançar um ataque, disse a Microsoft.

Só porque as outras correções não são classificadas como críticas não significa que elas podem ser ignoradas. A Symantec diz que 35 dos 49 bugs corrigidos nesta terça-feira pode dar aos hackers uma maneira de rodar softwares não-autorizados no PC da vítima. A Microsoft afirma ainda que ataques também podem ser desenvolvidos para explorar algumas falhas com menor nível de importância.

De fato, uma das atualizações presentes no boletim  MS10-073 - classificada como importante pela Microsoft - corrige um bug do Windows XP que foi aproveitado pelos criadores do worm Stuxent. Este é o primeiro código malicioso, conhecido publicamente, a atacar sistemas industriais. Ele foi manchete durante a semana passada em meio a especulações de que foi projetado para atingir sistemas nucleares no Irã.

As correções podem ser baixadas automaticamente por meio do Windows Update. Se o usuário preferir, ele pode fazer o download dos updates no Microsoft TechNet Security.
  
IDG News Service

1 de out. de 2010

Pacote de segurança da Microsoft será gratuito para pequenas empresas


Segundo a fabricante, a partir de outubro, pacote Security Essentials poderá ser instalado sem pagamento de licença em até 10 computadores.

A partir do mês do mês que vem, a suíte de segurança Microsoft Security Essentials (MSE) poderá ser utilizado gratuitamente por pequenas empresas que queiram instalá-lo em até 10 computadores. O software está disponível para Windows XP, Vista e 7.


Embora gratuito para consumidores domésticos, o programa , que substituiu o pacote de segurança Microsoft One Care, obrigava que empresas de pequeno porte pagassem por um licença de utilização.

"Muitos consumidores e um número crescente de pequenas empresas não querem ou não podem arcar com os custos de assinatura de um pacote de segurança", declarou Eric Foster, da Microsoft, em um post no blog da Microsoft. 

O MSE usa o mesmo núcleo utilizado na proteção antimalware para grandes empresas. A aplicação tem recebido críticas favoráveis de agências independentes de segurança e de publicações voltadas para hardware de computador, como a PCWorld. 

"O MSE teve bom desempenho em testes realizados pela agência independente AV-Test.org, que avalia a rapidez e a eficácia dos principais produtos de segurança. No quesito usabilidade, o programa recebeu pontuação considerada alta, sendo superior a concorrentes como AVG Internet Security 9.0 e Panda Internet Security 2010", observou J. Peter Bruzzese,  da Infoworld,  em um recente reportagem.

"No entanto, em termos de proteção e restauração, sua perfomance foi inferior a outros como AVG, F-Secure Internet Security 2010, Kaspersky Internet Security 2010, Panda e Symantec Norton Internet Security 2010", comentou.

Com a mudança, a fabricante espera atingir, principalmente, lojas com baixo orçamento.

IDG News Service 

28 de set. de 2010

Microsoft anuncia acordo com Wordpress e fim de serviço próprio de blogs


A partir de hoje, 28/9, usuários já serão estimulados a transferir seus sites ao Wordpress, que possui mais de 26 milhões de páginas.

A Microsoft revelou, nesta segunda-feira (27/09), um acordo com o Wordpress para que este receba os quase 30 milhões de blogs do Windows Live Spaces – o serviço de hospedagem da empresa será fechado em seis meses.

A partir de hoje, inclusive, o internauta que tentar criar uma página a partir do Live Spaces será redirecionado para o portal parceiro. Já os blogs que usam a ferramenta da Microsoft poderão ser integralmente transferidos – fotos, vídeos, comentários – com a ajuda do recurso do Wordpress existente para este fim.

Mesmo com a mudança, qualquer atualização poderá continuar a ser notificada via Live Messenger aos contatos do usuário. O anúncio foi feito durante a conferência TechCrunch Disrupt, em São Francisco.

O Wordpress é um serviço de código aberto e hospeda mais de 26 milhões de blogs que, juntos, recebem cerca de 250 milhões de visitas todo mês. Com o fim do produto da Microsoft, seus principais competidores se reduzem ao Blogger, da Google, e o Six Apart, adquirido na última semana pelo VideoEgg.

IDG News Service

21 de set. de 2010

Microsoft alerta sobre falha no ASP.NET


A Microsoft publicou um alerta sobre falha em ASP.NET que afetaria Windows 7, Vista, XP, Server 2003 e 2008.

O alerta CVE-2010-3332 explica que um criminoso que explorar a falha pode ter acesso a informações em um servidor alvo, como web.config. A técnica permite que o criminoso adultere o conteúdo da informação. Enviando o conteúdo alterado ao servidor seria possível avaliar as mensagens de erro enviadas.

Uma atualização deve ser encaminhada pela Microsoft no próximo Patch Tuesday. É extremamente recomendável que os usuários fiquem atentos e atualizem seus sistemas logo que o update seja publicado.

Info


11 de set. de 2010

Microsoft lança atualizações para corrigir 13 falhas no Windows e Office


Número de updates é mais de duas vezes maior do que a companhia costuma oferecer em meses ímpares, quando são liberados poucos patches

A Microsoft anunciou na última quinta-feira (10/9) que vai emitir nove atualizações de segurança, que corrigirão 13 bugs no Windows, Office e seu software de servidor Web. O pacote será liberado na próxima terça-feira (14/9).

O número de updates será mais de duas vezes maior do que a companhia costuma oferecer em meses ímpares quando, tradicionalmente, são liberados poucos patches.

Quatro das atualizações são classificadas como “críticas”, o que representa a mais séria no ranking de pontuação da empresa. As outras cinco foram consideradas “importantes”, a segunda nota mais alta. 

“A Microsoft explicou em sua notificação prévia que o pacote é ‘muito substancial’ para seus clientes, disse Wolfgang Kandek, diretor de segurança da Qualys.

A fabricante do Windows tem alternado lotes com grandes e pequenos pacotes de correções, com a liberação de um maior número de patches em meses pares. Em agosto, por exemplo, foram 14 updates, que corrigiram 34 vulnerabilidades. Já em julho, foram quatro patches, que corrigiram cinco falhas.

“É possível que algumas dessas atualizações corrijam os problemas apresentados no DLL”, analisou Kandek. Ele estava se referindo a uma vulnerabilidade encontrada em um grande número de aplicações Windows, que foi divulgada publicamente há três semanas. Na ocasião, foi anunciado que tais programas são falhos porque carregavam incorretamente códigos desta biblioteca – apelidada de “Biblioteca de Vínculo Dinâmico” – permitindo que hackers sequestrassem um PC enganando o aplicativo com um DLL malicioso.

Uma semana depois, a Microsoft disse que não seria capaz de corrigir o Windows para bloquear esses ataques, mas, declarou que os desenvolvedores de aplicativos teriam de consertar seus próprios produtos. A companhia ainda lançou uma ferramenta de difícil manuseio que bloquearia possíveis ofensivas.

Outros especialistas de segurança afirmaram que várias aplicações do Office, incluindo o PowerPoint 2007 e 2010 e também o Word 2007, são vulneráveis ao bug. Pelos detalhes do aviso prévio, mais precisamente localizado no “Boletim 3”, um dos patches pode ser destinado a corrigir o problema de DLL do editor de textos da empresa.

Oito das nove atualizações afetam uma ou mais versões do Windows; uma delas será um patch para o Microsoft Internet Information Services (ISS), software de servidor Web. E mais dois terão impacto no Office.

“Acho improvável que eles tenham algo para o Windows a respeito do problema de DLL”, disse Kandek. “Até gostaria de vê-lo, mas é uma decisão difícil para eles, porque tem o potencial de fazer apps parar de trabalhar”.

Alguns especialistas em segurança têm especulado que a Microsoft poderia trazer uma nova maneira de proteger os usuários do Windows. Uma hipótese é adicionar um aviso, que apareceria quando um arquivo DLL ou executável é carregado a partir de um site ou de um Server Message Block (SMB). Isso porque os analistas baseavam-se no fato de que a maioria dos usuários não vai implementar uma ferramenta de bloqueio.

A Microsoft pode ainda pegar uma rota alternativa para o problema. Na semana passada, Jerry Bryant, um gerente da divisão Microsoft Security Response Center disse que a empresa iria oferecer a ferramenta de bloqueio para empresas através do Windows Server Update Services (WSUS), um mecanismo usado para gestão de patches. Ele também disse que a Microsoft estava pensando em aplicar a ferramenta para todos, incluindo os consumidores, via Windows Update.
 
A atualização também será direcionada para versões mais antigas do Windows, observou Don Leatham, diretor sênior de soluções e estratégias de Lumension.

Em um e-mail, Leatham apontou que o Windows XP Service Pack 3 (SP3), a única versão do antigo sistema operacional que a Microsoft ainda oferece suporte, receberá oito atualizações, sendo três delas críticas. O Windows Vista, por outro lado, será afetado por apenas cinco atualizações, duas delas críticas, enquanto o Windows 7 terá apenas três updates, nenhuma crítica.

"Estes resultados mostram que as organizações que usam o Windows 7 estão executando ambientes muito mais seguros e, como um benefício adicional, este patch da próxima terça-feira será praticamente ‘um não-evento’ para eles", disse Leatham. "Organizações ainda presas ao Windows XP terão de olhar com mais atenção para os custos e os fatores de risco associados à permanência nessa plataforma datada".

A Microsoft, que geralmente confirma os alertas de segurança que pretende abordar em seus pacotes de atualização, não comentou sobre um patch que possa evitar o “sequestro” do DLL  ou a respeito de outros bugs.

"Nós não podemos compartilhar os dados dos boletins que serão lançados neste mês", disse Bryant. "A questão de preloading do DLL ainda está sob investigação. Esperamos que os boletins de segurança / updates possam ser úteis na correção dos produtos afetados”.

A Microsoft disse na semana passada que estava estudando novos relatórios de uma vulnerabilidade muito conhecida no Internet Explorer (IE). No entanto, é improvável que uma correção para este bug seja incluída no pacote da próxima terça, pois a empresa sempre especifica iminentes atualizações de segurança no IE com certa antecedência.

Computerworld (EUA)

17 de ago. de 2010

Segundo Microsoft, Vista abriu o caminho para segurança no Windows 7


Vários atributos de segurança do atual sistema operacional da Microsoft foram herdados de sua versão anterior.

Apesar de ser uma versão altamente criticada, o Windows Vista foi essencial para trazer à tona a primeira versão segura de um sistema operacional da Microsoft, o Windows 7. Pelo menos, essa foi a insinuação do gerente sênior de gestão de programas da fabricante, Crispin Cowan, durante um evento realizado em Washington, nos Estados Unidos. 

Segundo Cowan, para o dissabor de muitos, o responsável por esse salto para um ambiente seguro foi o recurso UAC (User Account Control ou controle de conta do usuário, em tradução livre do inglês).

As reclamações de usuários sobre as intermináveis janelas que eram apresentadas pelo serviço UAC motivou muitos programadores a reinventar os programas escritos anteriormente. Uma vez reescritos, os aplicativos deixaram de acessar áreas sensíveis do sistema operacional e de requerer  mais direitos administrativos para rodar.

Em consequência disso, os alertas do UAC passaram a aparecer cada vez menos, restringindo o modo de operação do sistema por parte do usuário, ao mesmo tempo em que lhe ofereciam ambientes mais seguros.

Poderes desnecessários
“A finalidade do UAC era remover aplicativos da lista de processos com direitos administrativos. O UAC filtrou programas que rodavam com direitos de superususários sem necessidade”, afirmou Cowan.

Como resultado, o recurso Windows dizimou a quantidade de programas “mal-educados” e reduziu o número de aplicativos que pediam por direitos de controle sobre o sistema.

Cowan argumentou longamente sobre como o Windows 7 estava tão seguro quanto a família de sistemas *x, como o Linux, Unix e outros. Na perspectiva do gerente da Microsoft, o Vista deu o primeiro passo em direção ao ambiente seguro, quando não atribuiu direitos administrativos ao usuário de forma padrão.

Ele também admitiu que as críticas tecidas à fraca segurança dos sistemas Windows anteriores eram realmente merecidas. Atualmente, o sistema Microsoft mais usado no mundo, o XP, ainda peca em termos de segurança, mesmo com o Service Pack 2, que resolveu várias questões de robustez e blindagem do sistema operacional.

As versões anteriores do Windows tornavam a usabilidade sofrível em detrimento da segurança. Falta de integração com outros programas era outra característica intrínseca às versões mais antigas do sistema da MS. Para contornar tais circunstâncias, o OS dava ao operador do sistema direitos totais sobre a máquina.

“Operar o Windows como administrador praticamente expunha o sistema de maneira total”, diz Cowan. Direitos irrestritos davam à tropa de malwares e outras pragas tudo que precisavam para tomar controle sobre a máquina.

Ano da mudança
O ano de 2002 marcou a mudança do foco da Microsoft e despertou a atenção para quesitos de segurança, cada vez mais integrados aos programas da companhia. O resultado dessa mudança de foco separou os direitos de usuário dos direitos administrativos. Tal segregação sempre foi nativa em sistemas Unix, Linux, Minix e cia.

O UAC pode ser comparado ao comando “sudo”, do Unix. Com base no sudo o usuário pode rodar tarefas administrativas com o informe de uma senha de root ou de administrador. Determinadas distribuições Linux, como o Ubuntu,  oferecem ambientes padronizados aos usuários, sejam estes administradores do sistema ou não deixando a cargo do sudo a execução de programas e de rotinas críticas.

O UAC irritou muitos usuários; cada vez que um determinado programa requeria direitos estendidos para rodar, apareciam as janelas do UAC solicitando confirmação por parte do usuário.

“No longo prazo, porém, essas intervenções se mostraram positivas”, explicou Cowan. Elas ajudaram a reduzir o número de aplicativos que pediam por permissões especiais.

Não raramente essas permissões especiais eram infundadas, não sendo necessárias ao funcionamento do software. Ocorre que muitos programas para o Windows exigiam inscrever-se no registro do sistema, quando armazenar configurações nos próprios diretórios de instalação teria sido suficiente.

Com o passar do tempo, os desenvolvedores dos programas entenderam a mensagem clara das reclamações dos usuários. A partir de dados telemétricos anônimos, a MS estimou uma queda no número de programas que exigiam acesso privilegiado de 900 mil para aproximadamente 180 mil.

Má reputação
A má reputação atribuída ao Windows Vista, de ser um sistema “pouco amigo” do usuário, foi erradicada com a versão 7 do SO, que mantém o serviço UAC funcionando, mas de maneira mais amigável e sem abrir mão da divisão existente entre o usuário ordinário e aquele com direitos de administrador. 

Com um contingente de programas que gozam de autorização prévia pra funcionar, o Windows 7 deixa de incomodar o operador do sistema com pedidos de autorização para executar determinados sistemas. Acontece que foi criada uma escala de direitos, com vários níveis. O usuário pode escolher em qual nível quer trabalhar. 

Outra inovação foi a criação de contas virtuais o que permitiu a atribuição de vários aplicativos a contas exclusivas.

Depois da apresentação de Cowan, um participante da audiência disse concordar com as explicações de Cowan sobre como o Windows 7 incentivou os programadores a desenvolver os programas de maneira que estes rodassem no sistema sem perturbar. O mesmo participante questionou ser essa mesmo a intenção da Microsoft, já que muitos usuários “azedaram” com o recurso UAC da Microsoft. 

Cowan rebateu essa crítica ao dizer que (sobre o UAC no ambiente de navegadores) “os prompts nem sempre são infundados, salvo aqueles para quais a resposta sempre será ‘sim’ ”.

O UAC foi um entre vários recursos que, assim diz Cowan, trouxeram o Windows para o mesmo nível de segurança até então exclusivo dos sistemas Unix. Houve outras melhorias. Entre estas um firewall nativo e drivers de 64 bits inlcuídos no kernel. “Agora, o Windows 7 dispõe de recursos de segurança inéditos até em sistemas Unix, Linux e por aí vai”, comemora Cowan.

IDG News Service/Nova York

3 de ago. de 2010

Microsoft lança correção de emergência para falha em atalhos


Em sistemas vulneráveis, abrir uma pasta infectada resulta em contaminação.
Brecha é usada por hackers desde a metade de julho.


A Microsoft lançou nesta segunda-feira (2) uma atualização de emergência para uma falha no Windows Explorer. A vulnerabilidade está presente no processamento de ícones de atalhos em todas as versões do Windows, do XP ao 7. Usando a brecha, um criminoso consegue fazer com que a simples visualização de uma pasta resulte na infecção do sistema. Programadores de vírus têm usado o bug para criar pragas que se espalham por pen drives sem depender do recurso de execução automática (“autorun”).

O problema já estava sendo usado por hackers desde o dia 16 de julho, mas apenas algumas poucas empresas foram alvo dos ataques. A atualização pode ser instalada por meio do Microsoft Update ou das atualizações automáticas, no Painel de Controle.

O boletim de segurança MS10-046 foi publicado para dar informações sobre a falha e também sobre a atualização. A correção temporária publicada pela Microsoft precisa ser desinstalada antes que a correção definitiva seja aplicada.

A coluna Segurança para o PC do G1 não recomendou a solução temporária, porque ela causava problemas com a exibição de ícones. A atualização lançada hoje não deve causar nenhum efeito adverso.

Os primeiros ataques realizados com o uso da vulnerabilidade foram notáveis pela sofisticação. Componentes maliciosos estavam certificados por fabricantes de chips. Isso significa que essas empresas foram comprometidas para que seus certificados fossem usados para camuflar a presença do vírus. Os alvos da praga eram os programas SCADA – sistemas de controle usados em indústrias e no gerenciamento de usinas, estações de tratamento de água e aplicações do gênero.

A Microsoft costuma lançar atualizações apenas uma vez por mês, na segunda terça-feira útil. Este mês, seria no dia 10. A disponibilização de uma correção hoje é que a classifica como “emergencial”.

G1 =  Altieres Rohr

13 de jul. de 2010

Microsoft vai integrar Outlook ao Facebook

A Microsoft deve anunciar hoje a integração entre o Outlook, software para o gerenciamento de e-mails, e o Facebook, rede social com 500 milhões de usuários.
O novo plug-in vai permitir acessar feeds, exibir fotos e outras informações de seus contatos de e-mail publicados na rede social de Mark Zuckerberg.
As informações são do blog especializado Mashable. O anúncio oficial deve ser feito durante a Microsoft Worldwide Partner Conference (WCP 2010), feira para desenvolvedores e parceiros da empresa, que acontece até quinta-feira, em Washington DC, nos Estados Unidos.
Segundo o gerente de parcerias estratégicas do Facebook, Rick Armbrust, as empresas trabalharam juntas para tornar a experiência o mais social possível. Ao Mashable, Armbrust destacou a inserção dos perfis do Facebook no Outlook.
Segundo aponta o blog, o novo sistema vai compartilhar todas as atualizações dos usuários na rede social via Outlook. Porém não será possível adicionar novos amigos por ali.
Além do Facebook, o Windows Live Messenger também deve vir no pacote. No ano passado, a Microsoft já havia disponibilizado a integração do Outlook com o LinkedIn.
Em outubro de 2007, a Microsoft pagou 240 milhões de dólares em troca de 1,6% de participação no Facebook.
Info