Onofficiele patch voor zeer ernstig WMF lek in Windows
31-12-2005,18:18 doorRedactie
Normaliter raden we niet zo snel onofficiele patches aan, maar aangezien Microsoft nog geen update heeft uitgebracht voor het zeer ernstige WMF lek in Windows en de auteur van de onofficiele oplossing wereldwijd bekend is, besluiten we dit toch te doen. lfak Guilfanov, auteur van IDA (Interactive Disassembler Pro) en volgens het Finse F-Secure een van de beste "low-level" Windows experts in de wereld heeft zelf een oplossing geschreven.

De fix werkt door zich zelf te injecteren in alle processen die USER32.DLL laden. Het patcht de Escape() functie in GDI32.DLL, waardoor de SETABORT escape sequence van de WMF wordt voorkomen en wat tevens de oorzaak van alle ellende is.

Ilfak raadt wel aan om zijn oplossing te verwijderen zodra Microsoft met een eigen patch komt. De patch van Ilfak is via deze link te downloaden, en gebruik is geheel op eigen risico.

Voor gebruikers die een andere oplossing zoeken zijn er de volgende workarounds:
1. Unregister SHIMGVW.DLL, zodat er in Internet Explorer via de "Windows picture and fax viewer" geen afbeeldingen meer bekeken kunnen worden.
2. Verander de associaties voor WMF bestanden.
3. Gebruik IESPYAD, een gratis tool die "block lists" aan de restricted zones van IE toevoegt.
4. Open geen WMF bestanden van onbetrouwbare bronnen.
5. Zet het security level in Internet Explorer op "High".

Tips van Microsoft
1. Wees voorzichtig met het openen van linkjes in e-mails en op websites.
2. Log niet in met administrator rechten, dit beperkt de impact van de exploit.
3. Gebruik hardwarematige Data Execution Prevention (DEP)