Inhaltsverzeichnis
  1. Microsoft Copilot pro verfügbar 2
  2. DirectUpdate 4.8.1.7 3
  3. Microsoft WinRE Update scheitert 4 - 5
  4. ZEUS 3.39.005 6
  5. WinSped 8.12.21040.6000 7
  6. IBM Data Server Runtime Client - DB2COPY1 11.5.9.2000 8
  7. SSH - Terrapin Angriffs-Szenario 9 - 10
  8. Microsoft CO2-neutral vs. Elektronikschrott 11 - 12

Microsoft Copilot pro verfügbar

Kurz notiert: Microsoft bietet den Copilot in der kostenlosen Variante, der limitiert ist. Zu Spitzenzeiten sind die Wartezeiten länger und es wird auf ältere Trainingsmodelle (älter als ChatGPT-4 und Dall-E 4) zurückgeschaltet. Auch steht der Turbo-Modus nicht zur Verfügung und Bilder können nur im Seiten-Verhältnis 1:1 erstellt werden, nicht 16:9 und nicht Breitformat. Im Microsoft Designer stehen auch nur eingeschränkte Funktionen zur Verfügung. Designer ist quasi eine #KI unterstützte Bildbearbeitung im Browser. Zusätzlich können maximal 15 Bilder pro Woche erzeugt werden.

Ab sofort ist auch Copilot pro erhältlich. Die Aufhebung der Limitierungen schlägt mit 22 € pro User pro Monat zur Verfügung und verspricht zusätzlich eine bessere Integration der KI in Office Apps.

  • Bevorzugter Zugang zu GPT-4 und GPT-4 Turbo auch in Spitzenlastzeiten für mehr Leistung und schnellere Bearbeitung Ihrer Aufgaben
  • Zugriff auf Copilot in ausgewählten Microsoft 365-Apps, um Dokumente zu entwerfen, E-Mails zusammenzufassen, Präsentationen zu erstellen und vieles mehr
  • Generieren Sie KI-Bilder mit DALL-E 3 im Querformat jetzt noch schneller mit Designer (früher Bing Image Creator) und 100 Boosts pro Tag
https://www.microsoft.com/de-de/store/b/copilotpro?rtc=1

DirectUpdate 4.8.1.7

Name:DirectUpdate
Version:4.8.1.7
Beschreibung:Windows (Server) Dienst, der im Hintergrund diverse Dyndns Anbieter aktualisieren kann und Reports erstellt. Verwaltet und aktualisiert mehrere Konten. Für ein einzelnes Konto kann auch der DNS-Dienst einer FritzBox verwendet werden. Leider gibt es die Webseite nicht mehr, da der Entwickler verstorben ist. Bestehende Installationen funktionieren aber noch.
Lizenz-Art:Lizenzsoftware
Lizenzquelle:im Installationspaket
Installations-Ziele: | Server
Installationsart:Deploy
Bewertung:6   6 von 10
Listen-ID:37

Microsoft WinRE Update scheitert

Am Januar #Patchday 2024 lieferte Microsoft ein zusätzliches Security Update KB5034441 aus, das eine Sicherheitslücke in der Windows-Recovery-Partition schließt. Bei zahlreichen Umgebungen scheitert das Update mit #Fehler 0x80070643 (zu wenig Platz auf der Recovery Partition). Betroffen sind auch Azure Virtual Desktops und Windows Server 2022!

Scheinbar haben die Entwickler von Microsoft nicht darüber nachgedacht, dass es Windows 10 Systeme gibt, die teilweise von Windows 7 aktualisiert wurden. Auch neue Windows 10 OEM-System der Hersteller haben meist eine 250 MB große Recovery-Partition am Anfang der SSD. Vergrößern scheitert somit mit Bordmitteln. Wiederum viele User haben damals die WinRE-Partition gelöscht oder überhaupt nicht erst mit installiert. Der Patch von Microsoft berücksichtigt ALLE diese Szenarien nicht. Sogar in Azure Virtual Desktops, die aus der Microsoft Vorlage installiert wurden, ist die Partition zu klein.

Die Sicherheitslücke selbst lässt sich indes nur ausnutzen, wenn der Bitlocker aktiviert ist. Da die WinRE-Partition unverschlüsselt ist, kann man, wenn man physikalischen Zugriff auf das Endgerät hat. Somit kann die BitLocker-Geräteverschlüsselung umgangen und auf verschlüsselte Informationen auf dem Datenträger zugegriffen werden.

Wurde die WinRE-Partition entfernt, existiert auch die Sicherheitslücke nicht. Dennoch versucht Microsoft andauernd, dieses Update zu installieren. Dies lässt sich nur mit dem Microsoft Werkzeug WSUSHIDESHOW.diagcab verhindern, das das Update versteckt.

Die von Microsoft vorgeschlagenen Lösungen und Scripte scheitern immer dann, wenn - wie meistens die WinRE-Partition am Anfang liegt. In dem Fall benötigt man Drittanbieter Partitions-Werkzeuge, um sie auf einen freien Bereich zu verschieben oder die Windows-Partition zu verkleinern. Das birgt bei Bitlocker verschlüsselten Systemen auch hohe Risiken.

Fazit: Wir hoffen, dass Microsoft diesen Patch nochmal repariert und eine sinnvolle Erkennung einbaut, ob überhaupt Bitlocker aktiv UND eine WinRE Partition vorhanden ist. Mit reagentc /info findet man das heraus.

Scheitern alle manuellen Lösungen von Microsoft und müsste man mit Drittanbieter Partitionstools arbeiten, ist es eher empfehlenswert, sich von der WinRE-Partition zu trennen, diese zu löschen, reagentc /disable einzugeben und das Update zu verstecken. Schließlich ist ja auch auf einem Bitlocker gesicherten System dann keine Sicherheitslücke existent.

EPIC Fail Patch: https://support.microsoft.com/help/5034441
Microsoft Bastelanleitung: https://support.microsoft.com/help/5028997

ZEUS 3.39.005

Name:ZEUS
Version:3.39.005
Beschreibung:Zeiterfassungs-Lösung der Firma Igsus (Stempleterminals und Bedien-Interface), Windows Server Software, wenn Azure, dann Lift&Shift
Lizenz-Art:Lizenzsoftware
Installations-Ziele: | Server
Herkunft:aus Originalquelle
Herstellerseite:https://www.isgus.de/loesungen/zeiterfassung/
Bewertung:6   6 von 10
Listen-ID:591

WinSped 8.12.21040.6000

Name:WinSped
Version:8.12.21040.6000
Beschreibung:LKW-Telematiklösung der Firma LIS Logistische Informationssysteme (Logistik und Speditionssoftware), läuft unter Windows Servern, meist ein DB-Server, ein AppServer, ein Webserver, Betrieb On-Prem oder Lift&Shift in Azure, Wenn Windows Server mind. 2016
Lizenzgeber:LIS GmbH
Lizenz-Art:Lizenzsoftware
Lizenzquelle:im Installationspaket und auf der Webseite
Installations-Ziele: | Server
Herkunft:aus Originalquelle
Herstellerseite:https://www.lis.eu/speditionssoftware/winsped/
Bewertung:7   7 von 10
Listen-ID:590

IBM Data Server Runtime Client - DB2COPY1 11.5.9.2000

Name:IBM Data Server Runtime Client - DB2COPY1
Version:11.5.9.2000
Beschreibung:alte kostenlose Edition der IBM DB2 Datenbank von s.dok - Support von d.velop ist bereits eingestellt. Wird auf Microsoft SQL-Server Lizenz umgestellt, damit alle Workflows funktionieren. Für den Cloud-Einsatz in Azure muss auf Microsoft SQL-Server umgestellt sein. Downloads neuer Versionen und von Updates nur mit IBM-Konto möglich, keine öffentlichen Downloads.
Lizenzgeber:d.velop AG/IBM
Lizenz-Art:kostenfrei auch kommerziell
Installations-Ziele: | Server | bitte deinstallieren
Herkunft:aus Originalquelle
Bewertung:4   4 von 10
Listen-ID:462

SSH - Terrapin Angriffs-Szenario

am 18. Dezember haben Forscher herausgefunden, dass man das SSH-Protokoll schwächen kann. Es handelt sich um ein Protokoll zum Konsolenzugriff per Befehlszeile auf meist Linux-basierte Endgeräte wie Router, Firewalls und Server, vergleichbar mit Telnet. Die Verbindung (meist über Port 22) ist aber verschlüsselt.

Zu beachten

  1. Das Szenario greift nur, wenn man eine spezielle ungewöhnliche Verschlüsselung einsetzt (SSH-Verbindungen, die mit Chacha20-Poly1305 oder Encrypt-then-MAC im CBC-Modus verschlüsselt sind)
  2. Wird das SSH Protokoll nur geschwächt, sprich ein potenzieller Angreifer ist nicht automatisch mit der Server-Konsole verbunden - er hat es nur leichter, eine man-in-the-middle Attacke zum Daten mitlesen zu versuchen.
  3. Das einzige Gerät im uns bekannten Umfeld, das theoretisch SSH zum Internet publizieren könnte, wäre die Barracuda Firewall. Da die Remotezugriffe aber soweit ich weiß - wie die VPNs - über das TINA Protokoll erfolgen, ist Port 22 dort nicht aus dem Internet erreichbar.
  4. Selbst bei der alten w.safe (seit Jahren nicht mehr als Firewall in Betrieb) konnte man nur innerhalb eines VPNs per SSH auf die Linux Konsole zugreifen.
  5. Unsere Shop-Frontends sind nicht von dem Szenario betroffen.
  6. Wenn Kunden ihre Synology NAS oder eigene Linux Server oder Drittanbieter-Firewalls betreiben und Port 22 zum Internet freischalten in Ihrer Drittanbieter-Firewall, geschieht das auf eigenes Risiko. Wir raten ausdrücklich davon ab.
  7. Internet-Auftritte (die Linux-Server, auf denen Apache, NGinix und MariaDB laufen) müssten bei den führenden Providern entweder gar nicht über Port 22 erreichbar oder ausreichend geschützt sein. Das liegt in der Betriebsverantwortung von gehosteten Shared-Servern.

Client-Software aktualisieren

Zu SSH-Programmen gehören auch die Client-Anwendungen. Nur wenn Server UND Client abgesichert sind, ist die Lücke nicht ausnutzbar. Stellen Sie bitte sicher, dass diese auf den neusten Versionen sind. Weit verbreitet sind die folgenden Anwendungen:

  • Filezilla Client (mind. Version 3.66.4)
  • PuTTY (mind. Version 0.80)
  • WinSCP (mind. Version 6.2.2)

Microsoft CO2-neutral vs. Elektronikschrott

In mehreren Werbekampagnen spricht Microsoft davon, bis 2030 klimaneutral zu sein. Dazu wird unter anderem "Windows Update ist jetzt CO2-fähig" beworben. Schön, dass Microsoft etwas für den Klimaschutz tun möchte.

Wenn man kurz darüber nachdenkt und sich an die Hardware-Voraussetzungen für Windows 11 (aka. Vista 2.0) erinnert, wird Microsoft NICHT CO2-positiv, sondern CO2-negativ werden.

Eine Studie von Canalys kommt zu dem Schluss, dass viele Firmen ihre Rechner und Notebooks bis Oktober 2025 - #endoflife - ersetzen werden. Einige haben schon auf die die Enterprise LTSC 2019 Version mit Updates bis 2029 umgestellt oder setzen Azure Virtual Desktops (AVD) mit Windows 10 ein, das auch bis mind. 2029 Updates bekommen wird.

Die Unternehmen, die ohnehin alle vier Jahre die Notebooks und Rechner austauschen, können wir hier nicht abziehen, denn im Zweitmarkt für Gebrauchtgeräte lassen sich Windows 10 Endgeräte nicht mehr weiterveräußern. Demnach zählen diese auch zum produzierten Elektronikschrott.

Canalys kommt zu der Annahme, dass wenn allein nur jeder fünfte PC/Notebook verschrottet wird, 240 Millionen Endgeräte im Elektronikschrott landen. Teile dieser Geräte lassen sich anteilig recyclen - aber auch dieser Vorgang erzeugt wieder CO2. Der Rest landet im Müll.

Bei einem durchschnittlichen Gewicht von 2kg (Notebook) oder 6kg (Desktop PC) - rechnen wir mal mit 4 kg - ergibt das 1,2 Millionen Tonnen Müll.

Zur Info: Ein 4 Jahre genutzter PC hat einen CO2 Fußabdruck von etwa 100 kg (78kg Herstellung, 12 kg Transport) hinter sich. Wird er nicht weiterverwendet, kommen rund 8kg für den Recycling-Prozess dazu). Dass neue PCs weniger Energie verbrauchen und dass Laptops grundsätzlich sparsamer sind, als Desktop-PCs macht nicht viel aus. Noch unwahrscheinlicher wird das Ziel, wenn man darüber nachdenkt, wie viel Strom die KI mehr verbraucht und verbrauchen wird.

Fazit: Ein hehres Ziel von Microsoft, bis 2030 klimaneutral zu werden, lassen sich nicht erreichen wegen Millionen Tonnen Elektronik-Schrott, die mit dem Supportende von Windows ab Oktober 2025 entstehen werden.

Appell an Microsoft: Setzt die Mindestanforderung für den System-Prozessor bei Windows 12 für Intel Core-I Prozessoren auf alle ab der dritten Generation, nicht ab der Achten. Damit werden nahezu alle derzeit im Betrieb befindlichen Rechner weiterbetrieben werden können. Dass Firmen weiterhin PCs auswechseln nach 4 Jahren und damit den Hardware-Markt ankurbeln ist davon unabhängig. Secure Boot und TPM zu fordern ist für die meisten Business PCs kein Problem. Auch können sie mit SSD und RAM vielfach aufgerüstet werden.

Diskutieren Sie in den Kommentaren mit...

Quellen: Canalys, Microsoft Blogs und Umweltbundesamt