{"id":187541,"date":"2017-02-16T03:44:16","date_gmt":"2017-02-16T02:44:16","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=187541"},"modified":"2024-04-10T18:11:06","modified_gmt":"2024-04-10T16:11:06","slug":"verschobener-februar-patchday-ms-server-kompromittiert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/02\/16\/verschobener-februar-patchday-ms-server-kompromittiert\/","title":{"rendered":"Verschobener Februar-Patchday &ndash; MS-Server kompromittiert?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Update\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/02\/Update.jpg\" alt=\"Windows Update\" width=\"40\" height=\"40\" align=\"left\" border=\"0\" \/>[<a href=\"http:\/\/borncity.com\/win\/2017\/02\/16\/whats-happened-with-microsofts-february-patchday\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Microsoft hat ja \u00fcberraschend den Patchday f\u00fcr Februar 2017 ausgesetzt und das in einem extrem knappen Statement bekannt gegeben. Auch wurden die 'Telemetrie-Updates' KB2952664 \/ KB2976978 f\u00fcr Windows 7\/8.1 zur\u00fcckgezogen. Aber was ist der Grund f\u00fcr diesen \"Aussetzer\"? Spekulation: Da ist etwas gravierendes passiert, und nicht nur ein Bug entdeckt worden. Der Verdacht: m\u00f6glicherweise waren die Upgrade-Server kompromittiert.<\/p>\n<p><!--more--><\/p>\n<h3>Zum Hintergrund<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/0b19edb32ed746839a9f41abf6e804fd\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte nur kurz im Artikel <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/14\/ups-patchday-fllt-heute-aus-wegen-bugs\/\">Ups, Patchday f\u00e4llt heute aus, wegen Bugs \u2026<\/a> auf diesen Umstand hingewiesen \u2013 der Februar Patchday wurde von Microsoft 2017 \u00fcberraschend ausgesetzt. Das Ganze geht aus <a href=\"https:\/\/web.archive.org\/web\/20190514231846\/https:\/\/blogs.technet.microsoft.com\/msrc\/2017\/02\/14\/february-2017-security-update-release\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Technet-Artikel<\/a> des MSRC-Teams hervor.<\/p>\n<blockquote><p>Our top priority is to provide the best possible experience for customers in maintaining and protecting their systems. This month, we discovered a last minute issue that could impact some customers and was not resolved in time for our planned updates today.<\/p>\n<p>After considering all options, we made the decision to delay this month's updates. We apologize for any inconvenience caused by this change to the existing plan.<\/p><\/blockquote>\n<p>Gab nat\u00fcrlich die Frage, wann die Updates nachgeliefert werden \u2013 ein Bug sollte ja in ein paar Tagen gefixt werden k\u00f6nnen. Die Redaktion bei heise.de wunderte sich in <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Patchday-Panne-Microsoft-verschiebt-Februar-Updates-in-letzter-Minute-3626089.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> bereits, dass die Updates \"auf unbestimmte Zeit\" verschoben seien.<\/p>\n<h3>Microsoft pr\u00e4zisiert: Updates werden im M\u00e4rz nachgeholt<\/h3>\n<p>Jetzt wird es \"wunderlich\" und gleichzeitig pr\u00e4zise. Wer den Technet-Artikel jetzt aufruft, findet die folgende Information.<\/p>\n<blockquote><p><em>UPDATE: 2\/15\/17: We will deliver updates as part of the planned March Update Tuesday, March 14, 2017.<\/em><\/p><\/blockquote>\n<p>Microsoft gibt also jetzt an, dass die Updates erst am 14. M\u00e4rz 2017, zum n\u00e4chsten regul\u00e4ren Patchday nachgereicht werden.<\/p>\n<h3>Sicherheitsl\u00f6cher gro\u00df wie Scheunentore offen<\/h3>\n<p>In meinem Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/14\/ups-patchday-fllt-heute-aus-wegen-bugs\/\">Ups, Patchday f\u00e4llt heute aus, wegen Bugs \u2026<\/a> hatte ich ja darauf hingewiesen, dass zwei bekannt Baustellen bzw. Sicherheitsl\u00fccken ungefixt sind. Da gibt es zumindest die SMB-Zero-Day-Sicherheitsl\u00fccke im Netzwerk (siehe mein Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/03\/smb-zero-day-sicherheitslcke-in-windows\/\">SMB Zero-Day-Sicherheitsl\u00fccke in Windows 8.1\/10\/Server<\/a>), die Angreifern die M\u00f6glichkeit gibt, die Windows-Maschinen \u00fcber Netzwerkfreigaben in einen BlueScreen zu schicken. Die L\u00fccke erfordert allerdings, dass der Angreifer Zugriff auf das Netzwerk mit den SMB-Freigaben hat.<\/p>\n<p>Die zweite Sicherheitsl\u00fccke betrifft den Adobe Flash Player, der ja in Windows 8.1 und Windows 10 steckt. Im Artikel Adobe Patchday: Flash, Digital Editions (Februar 2017)\u00a0 hatte ich ja berichtet, dass Adobe mit einem Update mehrere als kritisch eingestufte Sicherheitsl\u00fccken schlie\u00dft. Diesen Patch hatte ich auch von Microsoft zum 14. Februar 2017 erwartet. Hat den schon jemand gesehen? Bis eben haben meine Windows 10 Testmaschinen noch nichts an Update gesehen. Aber m\u00f6glicherweise reicht Microsoft ein Flash-Update ja nach. Wie ihr Flash deaktiviert, habe ich in diversen Artikeln beschrieben \u2013 siehe Linkliste am Artikelende.<\/p>\n<h3>Was ist der Grund f\u00fcr den aufgeschobenen Patchday?<\/h3>\n<p>Ok, jetzt wird es spekulativ, aber ich beginne mal ein paar F\u00e4den zusammen zu kn\u00fcpfen. Es wurde mal \u00fcber eine neue Build von Windows 10 Insider Preview spekuliert \u2013 ich erinnere an den Beitrag <a href=\"https:\/\/www.deskmodder.de\/blog\/2017\/02\/13\/windows-10-14393-823-erwartet-uns-morgen-redstone-2-sign-off-zwischen-7-und-14-maerz\/\" target=\"_blank\" rel=\"noopener noreferrer\">Windows 10 14393.823 erwartet uns morgen \u2013 Redstone 2 Sign-Off zwischen 7. und 14.M\u00e4rz<\/a> der Kollegen von deskmodder.de, vom 13. Februar 2017. Gut, der Patchday ist ausgefallen. Aber es gab am 13. Februar 2017 bei deskmodder.de den Beitrag <a href=\"https:\/\/www.deskmodder.de\/blog\/2017\/02\/13\/windows-defender-aktuell-mit-einem-update-problem\/\" target=\"_blank\" rel=\"noopener noreferrer\">Windows Defender aktuell mit einem Update Problem<\/a> \u2013 die Defender-Updates laufen mal wieder. Also alles nur hei\u00dfe Luft?<\/p>\n<p>Stutzig machen mich folgende Umst\u00e4nde: Es muss bei Microsoft schon etwas sehr gravierendes passiert sein, dass \"ein Bug\" in letzter Minute entdeckt wird und die Updates auf allen Plattformen, von Windows Vista \u00fcber Windows 7 bis hin zu den aktuell unterst\u00fctzten Windows 10-Builds verhindert. Auch die gerade im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/16\/windows-10-support-fr-rtm-version-auf-mai-2017-verlngert\/\">Windows 10: Support f\u00fcr RTM-Version auf Mai 2017 verl\u00e4ngert<\/a> von mir berichtete Verl\u00e4ngerung ber\u00fchrt merkw\u00fcrdig.<\/p>\n<p><img decoding=\"async\" title=\"Microsoft Update Catalog\" src=\"https:\/\/web.archive.org\/web\/20171010124713\/https:\/\/b61.imgup.net\/MSUpdateCa51ac.jpg\" alt=\"Microsoft Update Catalog\" \/><\/p>\n<p>Eine Erkl\u00e4rung w\u00e4re, dass bei Microsoft die Windows Update-Server kaputt sind bzw. durch einen Bug streiken. Aber alle Server kaputt? Auch WSUS oder der Windows Update Catalog? Den Microsoft Update Catalog kann ich aufrufen und nach Updates suchen lassen \u2013 das Teil l\u00e4uft also. Die Server-Kaputt-Theorie kann man vermutlich knicken.<\/p>\n<h3>Updates KB2952664 \/ KB2976978 zur\u00fcckgezogen<\/h3>\n<p>Und es gibt Beobachtungen von Nutzern, dass einige Update-Pakete kurz mal in Windows Update angeboten wurden, aber sofort verschwunden seien. Kann ich nicht verifizieren. Blog-Leser Dekre berichtet in <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/10\/windows-7-update-kb2952664-wieder-im-anflug\/#comment-40930\">diesem Kommentar<\/a> zum Blog-Beitrag\u00a0 <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/10\/windows-7-update-kb2952664-wieder-im-anflug\/\">Windows 7\/8.1: Update KB2952664 \/ KB2976978 wieder im Anflug<\/a>, dass Update KB2952664 nicht mehr angeboten wird. Auch die Site askwoody.com <a href=\"https:\/\/www.askwoody.com\/2017\/what-happened-to-the-february-patches\/\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet<\/a>, dass die alten Updates KB2952664 \/ KB2976978 aus dem <a href=\"http:\/\/www.catalog.update.microsoft.com\/Home.aspx\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft Update Catalog<\/a> verschwunden seien.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20171010124401\/https:\/\/z53.imgup.net\/KB2952664-6230.jpg\" \/><\/p>\n<p>Obiger Screenshot best\u00e4tigt dies, Update <a href=\"http:\/\/www.catalog.update.microsoft.com\/search.aspx?q=kb2952664\" target=\"_blank\" rel=\"noopener noreferrer\">KB2952664<\/a> wird tats\u00e4chlich nicht mehr gefunden Und <a href=\"http:\/\/www.catalog.update.microsoft.com\/Search.aspx?q=KB2976978\" target=\"_blank\" rel=\"noopener noreferrer\">KB2976978<\/a> f\u00fcr Windows 8.x wird nun mit Stand 7\/11\/2016 (also 11.7.2016) f\u00fcr Windows 8 angeboten \u2013 der <a href=\"https:\/\/support.microsoft.com\/en-ie\/help\/2976978\/compatibility-update-for-keeping-windows-up-to-date-in-windows-8.1-and-windows-8\" target=\"_blank\" rel=\"noopener noreferrer\">KB-Beitrag<\/a> gibt aber die letzte Revision als 9 Feb 2017 an. Ich habe das Ganze im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/16\/windows-78-1-updates-kb2952664kb2976978-zurckgezogen\/\">Windows 7\/8.1: Updates KB2952664\/KB2976978 zur\u00fcckgezogen<\/a> thematisiert.<\/p>\n<p>Erst will Microsoft das Update pertinent auf die Systeme mangeln und zieht es dann wieder zur\u00fcck? Das sind \u00fcbrigens Telemetrie-Updates, die zwischenzeitlich in allen Windows-Versionen, von Windows 7 bis Windows 10 stecken. Aber das Zeugs war ja bereits f\u00fcr Windows 7\/8.1 ausgeliefert. Merkw\u00fcrdig!<\/p>\n<h3>Wurde Microsofts Windows Update kompromittiert?<\/h3>\n<p>Tja, und jetzt geht es auf d\u00fcnnes Eis: Eine m\u00f6glicher Erkl\u00e4rung w\u00e4re, dass die Windows Update-Server kompromittiert wurden. Das w\u00e4re nat\u00fcrlich eine Katastrophe, da dann Malware auf Millionen Clients und Server verteilt w\u00fcrde<span style=\"text-decoration: line-through;\">worden sei<\/span>. Dank Auto-Update in Windows 10 w\u00e4re das ein lohnendes Angriffsziel f\u00fcr Hacker.<\/p>\n<p>Windige Theorie, ich wei\u00df. Aber wenn ich 1+1 zusammenziehe, gibt es Indizien daf\u00fcr. Stutzig macht mich, dass der <a href=\"https:\/\/web.archive.org\/web\/20190514231846\/https:\/\/blogs.technet.microsoft.com\/msrc\/2017\/02\/14\/february-2017-security-update-release\/\" target=\"_blank\" rel=\"noopener noreferrer\">Technet-Beitrag<\/a> vom MSRC-Team verfasst wurde. Das K\u00fcrzel MSRC steht f\u00fcr <a href=\"https:\/\/technet.microsoft.com\/en-us\/security\/dn440717.aspx\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft Security Response Center<\/a>, und dessen Aufgabe liest sich folgenderma\u00dfen:<\/p>\n<blockquote><p>The MSRC works with partners and security researchers around the world to help prevent security incidents and to advance Microsoft product security.<\/p><\/blockquote>\n<p>Gut, muss nichts hei\u00dfen, die Sicherheitstruppe ist auch f\u00fcr Sicherheitspatches zust\u00e4ndig. Werfe ich aber die obigen Informationen mit in einen Topf, ergibt sich ein schl\u00fcssiges Bild: Gravierendes Problem, Update-Server laufen, Last Minute Bug, der bis M\u00e4rz zum Fixen braucht, ungefixte Sicherheitsl\u00fccken, Post vom MSRC-Team, das \"riecht\" irgendwie verd\u00e4chtig.<\/p>\n<p>Woody Leonhard spekuliert <a href=\"https:\/\/www.askwoody.com\/2017\/what-happened-to-the-february-patches\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> ebenfalls, dass Windows Update kaputt sei (was ich oben widerlegt habe), oder dass Windows Update kompromittiert sein k\u00f6nnte. Und bei computerworld.com gibt es <a href=\"https:\/\/web.archive.org\/web\/20181212090030\/https:\/\/www.computerworld.com\/article\/3170633\/microsoft-windows\/windows-update-issues-may-be-at-root-of-februarys-patch-delay.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a>, der sich mit der gleichen Frage besch\u00e4ftigt. Dort wird die \"Bug in einem Patch-Theorie\" verworfen und eher ein Infrastruktur-Problem oder der Wunsch, den SMB-Bug noch zu fixen, angef\u00fchrt. Es kommt der Hinweis, dass Microsoft sich mit den kumulativen Updates und Rollups selbst bestimmter Handlungsoptionen beraubt hat. Aber die Argumentation ist etwas schwach, speziell, wenn ich an Flash denke. Und was bleibt dann? Ein kompromittiertes Windows-Update, aber das ist alles 100 % Spekulation. Was meint ihr?<\/p>\n<blockquote><p>PS: Da kommt die Forderung von Microsoft-Pr\u00e4sident Smith, der eine Art \"Genfer Konvention\" mit Regeln f\u00fcr die Hacks von Staaten untereinander fordert (siehe z.B. <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Microsoft-Praesident-Smith-fordert-Digitale-Genfer-Konvention-3626604.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> bei heise.de) gerade recht.<\/p><\/blockquote>\n<p><strong>Nachtrag:<\/strong> Bei ZDnet.com hat Mary Foley noch <a href=\"http:\/\/www.zdnet.com\/article\/microsoft-to-delay-its-february-patches-to-march-14\/#ftag=RSSbaffb68\" target=\"_blank\" rel=\"noopener noreferrer\">einen Artikel<\/a> ver\u00f6ffentlicht \u2013 nix genaues wei\u00df auch sie nicht. Deren Kontakte munkeln von \"Problemen mit dem Microsoft Build System\", mit dem die Update-Pakete wohl geschn\u00fcrt werden. Ansonsten schweigt Microsoft, wie man bei Foley <a href=\"http:\/\/www.zdnet.com\/article\/microsoft-delays-its-usual-patch-tuesday-updates\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> nachlesen kann.<\/p>\n<p><strong>Nachtrag 2<\/strong>:\u00a0Seit der Beitrag online ist, fl\u00f6tete mir eine Quelle einige Informationen zu. Im Artikel\u00a0<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/16\/windows-78-1-updates-kb2952664kb2976978-zurckgezogen\/\">Windows 7\/8.1: Updates KB2952664\/KB2976978 zur\u00fcckgezogen<\/a>\u00a0gibt es einige Infos zu den\u00a0zur\u00fcckgezogenen Updates <em>KB2952664<\/em><span class=\"screen-reader-text\">\u00a0und\u00a0<\/span>KB2976978, die ich um einen Grund f\u00fcr den R\u00fcckzug erg\u00e4nzt habe.\u00a0Da die Nacht wohl ein Bluetooth-Treiber freigegeben und ausgerollt wurde, k\u00f6nnen die Update-Server bei Microsoft auch nicht \"stehen\". Ich\u00a0glaube auch die Information, dass die Tage ein Flash-Update kommen k\u00f6nnte, vernommen zu haben. Aber nix genaues wei\u00df man nicht. Daher ist auch diese Info mit einer Prise Vorsicht genie\u00dfen.<\/p>\n<p>Und es gibt noch zwei Fundstellen, die ich nicht vorenthalten mag (dank an Leon f\u00fcr den Hinweis). Microsoft wollte ja die ganze Update-Dokumentation im Februar umstellen (die Security Bulletins wurden ja eingestellt). Bei ComputerWorld gibt es den Artikel\u00a0<a href=\"https:\/\/web.archive.org\/web\/20181212051749\/https:\/\/www.computerworld.com\/article\/3169617\/windows-pcs\/microsoft-shelves-all-february-security-updates.html\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft shelves all February security updates<\/a>\u00a0und den Artikel\u00a0<a href=\"https:\/\/web.archive.org\/web\/20181212062750\/https:\/\/www.computerworld.com\/article\/3157832\/windows-pcs\/microsoft-slates-end-to-security-bulletins-in-february.html\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft slates end to security bulletins in February<\/a>\u00a0zu diesem Themenkomplex. Obwohl dies lediglich fehlende Dokumentation erkl\u00e4ren w\u00fcrde.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/14\/ups-patchday-fllt-heute-aus-wegen-bugs\/\">Ups, Patchday f\u00e4llt heute aus, wegen Bugs \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/16\/windows-78-1-updates-kb2952664kb2976978-zurckgezogen\/\">Windows 7\/8.1: Updates KB2952664\/KB2976978 zur\u00fcckgezogen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/16\/windows-10-support-fr-rtm-version-auf-mai-2017-verlngert\/\">Windows 10: Support f\u00fcr RTM-Version auf Mai 2017 verl\u00e4ngert<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/03\/smb-zero-day-sicherheitslcke-in-windows\/\">SMB Zero-Day-Sicherheitsl\u00fccke in Windows 8.1\/10\/Server<\/a><br \/>\nAdobe Patchday: Flash, Digital Editions (Februar 2017)<br \/>\nFlash-Player in Windows 8, 8.1, 10 deaktivieren<br \/>\n<a href=\"https:\/\/web.archive.org\/web\/20200820195650\/https:\/\/borncity.com\/blog\/2015\/01\/22\/stopp-flash-sicherheitslcke-flash-player-deaktivieren\/\">Stopp: Flash-Sicherheitsl\u00fccke, Flash-Player deaktivieren!<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat ja \u00fcberraschend den Patchday f\u00fcr Februar 2017 ausgesetzt und das in einem extrem knappen Statement bekannt gegeben. Auch wurden die 'Telemetrie-Updates' KB2952664 \/ KB2976978 f\u00fcr Windows 7\/8.1 zur\u00fcckgezogen. Aber was ist der Grund f\u00fcr diesen \"Aussetzer\"? Spekulation: Da &hellip; <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/16\/verschobener-februar-patchday-ms-server-kompromittiert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[185,301],"tags":[4315,4325],"class_list":["post-187541","post","type-post","status-publish","format-standard","hentry","category-update","category-windows","tag-update","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/187541","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=187541"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/187541\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=187541"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=187541"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=187541"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}