Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » WinRAR (часть 2)

Модерирует : gyra, Maz

gyra (14-12-2016 12:03): WinRAR (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296

   

Widok



Moderator-Следопыт
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По вопросам лечения (кряки, патчи и т.д.), а также разблокировки архивов обращаемся в «Варезник»
Отдельная тема по сборкам WinRAR
Предыдущая часть темы


Официальный русский сайт: win-rar.ru
Официальный e-mail разработчика WinRAR (писать на русском): dev@rarlab.com
 
Финальная английская версия: 5.40 x86 | x64
Финальная русская версия:  5.40 x86 | x64
 
 
Список изменений на английском языке
(на родном – смотрите файл WhatsNew.txt в дистрибутиве на вашем языке)
Скачать RAR для Mac OS X, FreeBSD, Linux, Android можно здесь.

Внимание! Скачивайте дистрибутивы только с сайта разработчика (rarlab.com или win-rar.ru), если не хотите подхватить вирус/троян.
 
Скачать ранее вышедшие версии также можно с официального сайта.

Версия 3.62 (ru) с подарочным ключом (респект камраду elmorte)
  • Если скачиваются битые архивы, читаем здесь и здесь.

    Коллекция всех ранее выходивших версий WinRAR (1995-2016) одним архивом: скачать (169.5 Мб). Обновлена 30.10.2016

    В WinRAR (как и в ряде других архиваторов) существует возможность создания зашифрованного архива с несколькими паролями. Т.е. каждый файл в архиве может иметь свой собственный пароль для распаковки, что в ряде случаев может быть очень полезно. Подробнее...
    Поэтому при добавлении нового файла в зашифрованный архив ОБЯЗАТЕЛЬНО сверяйте пароли, иначе можете потерять свои данные.
    Эффективный способ обойти проблему: подробнее...



    Вместо F.A.Q.
    Почему для использования 2+ ГБ памяти желательно установить 64-разрядную версию Windows


     
    В теме активно отвечает на вопросы автор архиватора Евгений Рошал! Ситуация уникальная, прошу пользоваться

  • Всего записей: 24190 | Зарегистр. 07-04-2002 | Отправлено: 11:25 16-12-2009 | Исправлено: Benchmark, 16:13 30-10-2016
    Benchmark



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal

    Цитата:
    Это идиотизм, а не уязвимость. SFX и так может запустить что угодно через "Setup". Или скачать что угодно, через downloader в Setup, а потом запустить. Или можно заменить весь SFX модуль на вредоносный код. Не вижу тут ни единого дополнительного фактора риска.

    Собственно об этом я в постскриптуме и написал.
     
    Удивило то, что акцент сделали на WinRAR, не упомянув любые другие архиваторы с продвинутыми SFX-модулями или установщики вроде NSIS.

    Всего записей: 6833 | Зарегистр. 01-10-2002 | Отправлено: 18:51 30-09-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Одно мне непонятно - какое отношение имеет Rar к ошибке в NodeBB??? Статью видать спьяну писали или под заказ...
     
    Добавлено:
    Benchmark
     
    Там вообще речь идёт о совсем ином проекте:

    Цитата:
    NodeBB is a next-generation discussion platform that utilizes web sockets for instant interactions and real-time notifications. NodeBB forums have many modern features out of the box such as social network integration and streaming discussions. NodeBB is an open source project which can be forked on GitHub.

    Очередной графоман отрисовался.
    Вот точная копия оригинала сообщения об уязвимости и про что-то иное кроме конкретной ошибки этого проекта в отчёте и речи нет.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 18:55 30-09-2015 | Исправлено: Victor_VG, 19:00 30-09-2015
    EugeneRoshal

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Сначала по этому адресу было про WinRAR, потом зачем-то заменили на NodeBB. Причем, мы его не просили убирать статью.
     
    Добавлено:
    Benchmark

    Цитата:
    Собственно об этом я в постскриптуме и написал.

    Хотя, боюсь, внести какие-то изменения в SFX модуль придется из-за поднявшегося шума. Практического смысла никакого, но общественность требует Тут бы правда нормальным пользователям не напортить, излишне обрезав HTML возможности.
     
    Если у кого этот proof of concept заработал, пришлите SFX архив на dev@rarlab.com
    Я сейчас попробовал запустить Perl код с http://seclists.org/fulldisclosure/2015/Sep/106
    Так там один из print битый, а если его поправить, он печатает пару строк и висит ждет чего-то. Надо разбираться.

    Всего записей: 2258 | Зарегистр. 29-04-2013 | Отправлено: 18:58 30-09-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal
     
    Ну, тогда это точно очередная балоболка коих не мало. Говорят что всё знают, а на деле с умным видом несут бред сивой кобылы при этом настаивая на своём праве лезть в чужой монастырь со своим уставом.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 19:07 30-09-2015
    EugeneRoshal

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal

    Цитата:
    Я сейчас попробовал запустить Perl код с http://seclists.org/fulldisclosure/2015/Sep/106
    Так там один из print битый, а если его поправить, он печатает пару строк и висит ждет чего-то. Надо разбираться.

    Что с Perl скриптом я понял. Он изображает из себя http сервер, и к нему надо обращаться из SFX модуля. Буду дальше смотреть.

    Всего записей: 2258 | Зарегистр. 29-04-2013 | Отправлено: 19:50 30-09-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal

    Цитата:
    Что с Perl скриптом я понял. Он изображает из себя http сервер, и к нему надо обращаться из SFX модуля.

    Красиво.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 20:10 30-09-2015
    pavki



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    base:64  
     
    Подробнее...

    Всего записей: 109 | Зарегистр. 01-11-2009 | Отправлено: 20:55 30-09-2015 | Исправлено: pavki, 21:28 30-09-2015
    Benchmark



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal

    Цитата:
    Хотя, боюсь, внести какие-то изменения в SFX модуль придется из-за поднявшегося шума. Практического смысла никакого, но общественность требует

    Увы, оно уже "широко пошло в народ":
    http://www.theinquirer.net/inquirer/news/2428285/critical-winrar-flaw-puts-a-nation-of-unzippers-in-harms-way
     
    Если честно, я не представляю, что разумного тут можно внести в SFX-модули. Разве что обрезать функционал до голой распаковки и комментарии - до голого текста. Но это же ерунда какая-то.

    Всего записей: 6833 | Зарегистр. 01-10-2002 | Отправлено: 21:05 30-09-2015
    EugeneRoshal

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    pavki
    Спасибо. Я тоже уже этот код изучаю. Он у меня не работает, хотя с perl http сервера читается нормально. Я его для начала упростил до:
     
    <script LANGUAGE="VBScript">
     
    set shell=createobject("Shell.Application")
    shell.ShellExecute "notepad.exe"
     
    </script>
     
    так ведь shell.ShellExecute отказывается что-нибудь запускать, если сначала пользователь не зайдет в MSIE Tools > Internet Options > Security > Custom level... и не разрешит "Initialize and script ActiveX controls not marked as safe for scripting". Без этого выдает ошибку доступа. С этой настройкой запускается, но MSIE ругается и просит вернуть все назад. И потом с ней ведь любой сайт сможет запускать exe у пользователя, не только SFX.
     
    Вообще это начинает напоминать старый анекдот про текстовый вирус, который просит пользователя разослать 5 своих копий, а потом удалить свои файлы самостоятельно.
     
    Benchmark

    Цитата:
    Увы, оно уже "широко пошло в народ":
    Critical WinRAR flaw puts a nation of unzippers in harm's way

    У меня есть желание написать что-нибудь нехорошее про журналистов на rarlab.com, но пока держусь

    Цитата:
    Если честно, я не представляю, что разумного тут можно внести в SFX-модули.

    Я пока тоже. Ну можно запретить http-equiv="refresh", чтобы на другие сайты не перенаправляло, и вычищать все shell.ShellExecute из html, но только если для видимости бурной деятельности. А если вычистить все <script...>, нормальные пользователи точно не обрадуются. Скрипты ведь могут и для оформления использоваться. Причем пользы от всех этих движений - 0.

    Цитата:
    Разве что обрезать функционал до голой распаковки и комментарии - до голого текста.

    Реально и это ничего не даст. Злоумышленник может заменить модуль на свой. Только чтоб журналистов утихомирить.

    Всего записей: 2258 | Зарегистр. 29-04-2013 | Отправлено: 21:20 30-09-2015
    ValdikZZ



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    У меня есть желание написать что-нибудь нехорошее про журналистов на rarlab.com, но пока держусь

    А засуньте туда ссылку
    http://www.darknet.org.uk/2015/10/winrar-vulnerability-is-complete-bullshit/

    Всего записей: 761 | Зарегистр. 26-09-2006 | Отправлено: 21:28 30-09-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    pavki
    Benchmark
     
    Вы что издеваетесь над нашим стратегическим резервом? Да таких как автор сей затеи надо пачками во вражий стан закидывать и победа будет за нами.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 21:41 30-09-2015
    EugeneRoshal

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ValdikZZ
    Засунул бы, если б не заявление в конце статьи - "кому нужен WinRAR, если есть 7-Zip"

    Всего записей: 2258 | Зарегистр. 29-04-2013 | Отправлено: 21:41 30-09-2015
    Benchmark



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal

    Цитата:
    Засунул бы, если б не заявление в конце статьи - "кому нужен WinRAR, если есть 7-Zip"

    То есть достаточно взять 7-zip SFX (благо все исходники доступны), сделать свой кастомный модуль, вызывающий... да хотя бы тот же putty, заменить им стандартный, сделать видео на ютубе и сказать: "Ну а что теперь у вас есть ?"
     
    Как люди не поймут, что любой исполняемый файл (и даже скрипт) всегда потенциально опасен.
     
    В общем, есть только одна мысль: добавить в будущей версии возможность подписывать архивы стандартными сертификатами и проверять их. А остальным "погрозить пальчиком" и стого сказать: "Запускайте только подписанные sfx-архивы". Глупость ? Безусловно. Но с дураками можно говорить только на их же языке.
     
    Кстати, на теме безопасности PkWare с их SecureZip уже давно паразитирует. И неважно, как там на самом деле, главное, что они налили воды в уши окружающим.

    Всего записей: 6833 | Зарегистр. 01-10-2002 | Отправлено: 21:51 30-09-2015 | Исправлено: Benchmark, 21:54 30-09-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal
     
    И для 7-Zip есть такое - LZMA SDK -> \bin\installer\config.txt:

    Цитата:
    ;!@Install@!UTF-8!
    Title="Software 7.00"
    BeginPrompt="Do you want to install the Software 7.00?"
    RunProgram="7zr.exe b"
    ;!@InstallEnd@!

    модуль 7zS2con.sfx (7z Setup SFX). Завтра и про него такое же отпишут. Там же через строку RunProgram="" так же можно что угодно запустить, а в оформлении написать любой бред и это пройдёт.
     
    Добавлено:
    Benchmark
     
    Прямое попадание мины в котёл с лапшой с фугасным эффектом на уши окружающих. Точнее про сию шумиху не скажешь. Наверняка завтра её авторы вылезут с каким-то своим супер-чудом кое всем жизненно необходимо. Иначе какой им смысл устраивать сию свистопляску?

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 21:51 30-09-2015 | Исправлено: Victor_VG, 21:54 30-09-2015
    EugeneRoshal

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal

    Цитата:
    Спасибо. Я тоже уже этот код изучаю. Он у меня не работает, хотя с perl http сервера читается нормально. Я его для начала упростил до:

    Я поразбирался еще, похоже этот код использует прошлогоднюю дыру в Windows:
    https://technet.microsoft.com/en-us/library/security/ms14-064.aspx
    Так что упрощать этот код нет смысла, там расчет на порчу памяти предыдущими командами. Но по идее оно ж год назад пропатчено везде, кроме XP. Да и в XP в MSIE со стандартными настройками безопасности запуск exe у меня почему-то не работает. Максимум что удалось - уронить MSIE.

    Всего записей: 2258 | Зарегистр. 29-04-2013 | Отправлено: 00:37 01-10-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal
     
    Ну, тогда это только моему другу грозит который никак с ХР расстаться не желает - "PC-BSD? Но её же изучать надо!".
     
    Добавлено:
    EugeneRoshal
     
    Да, в оригинале "эксплойта" MS14-064 и поминается. Видать у него ось была дырявой.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 00:46 01-10-2015
    ALEX666999



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal
    Victor_VG


    Цитата:
    везде, кроме XP

    Думаю, на XP Embedded фикс тоже есть (оно, кажется):
    windowsxp-kb3006226-x86-embedded-rus_8a810a5265535f840379caf3865cb8688e382434.exe
    А установить его на "обычную" XP — не проблема.  

    Всего записей: 6652 | Зарегистр. 20-05-2004 | Отправлено: 01:34 01-10-2015 | Исправлено: ALEX666999, 01:38 01-10-2015
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ALEX666999
     
    Добре, цапнул, но по мне - пусть учится.


    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33218 | Зарегистр. 31-07-2002 | Отправлено: 01:44 01-10-2015
    ItsJustMe

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EugeneRoshal
    ИМХО, не делайте ничего, если эти изменения не несут никакой практической пользы. А то придется реагировать на каждый чих каждого блоггера в каждом углу интернетов.

    Всего записей: 2028 | Зарегистр. 02-09-2005 | Отправлено: 05:10 01-10-2015
    Aldares



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    windowsxp-kb3006226-x86-embedded-rus_8a810a5265535f840379caf3865cb8688e382434.exe  

    Уже неактуально KB3006226 заменено на KB3020338.

    Всего записей: 610 | Зарегистр. 09-11-2004 | Отправлено: 09:30 01-10-2015
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296

    Компьютерный форум Ru.Board » Компьютеры » Программы » WinRAR (часть 2)
    gyra (14-12-2016 12:03): WinRAR (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru