看图就中招,微软历史上最大的安全漏洞?

今天看到这么一条新闻(来源360.cn):

受此漏洞影响,几乎所有浏览器、即时聊天工具、Office程序以及看图软件等第三方软件都可能成为木马传播的渠道。网民即便没有点击运行任何程序,只要浏览了BBS、博客、电子邮件或即时聊天窗口里带木马的图片,就会立即中招。一旦网民查看了这些带木马的图片,或浏览了带木马图片的网站,攻击者就能利用这一GDI+图片漏洞远程执行代码和安装程序,随意查看、更改或删除用户的电脑数据,或者创建能完全访问用户电脑的新帐户。也就是说,攻击者可以利用该漏洞完全控制住你的电脑!

360还如此介绍:

据奇虎360安全专家介绍,此次微软爆出的GDI+图片漏洞非常严重,有点类似以前的“光标漏洞”和“wmf漏洞”,但涉及的图片格式更多,包括bmp、wmf、gif、emf、vml等,因此漏洞涉及面广,影响网民数众多,危害程度特别巨大,堪称“微软有史以来最大的安全漏洞”。

无论如何,我都不太愿意下载360提供的exe杀毒文件(个人洁癖,360的粉丝请绕行)。于是进行了一些调查。利用Google Blogsearch,看到一些线索:Microsoft Windows GDI+ WMF buffer overrun vulnerability

原文如此说:

Microsoft Windows GDI+ contains a vulnerability that can allow a remote attacker to execute arbitrary code. The vulnerability is due to improper memory allocation when processing specially crafted WMF image file. An attacker can entice users to visit a specially crafted website to execute arbitrary code.

也就是说:微软GDI+包含了一个可以被利用执行某些越权代码。这是由于在处理某些WMF图形文件时造成的。(似乎不像360所说的那样啊?)攻击者可以诱惑用户浏览某些包含越权代码的网站来进行攻击(这个似乎也和360说的不太一样)

解决方案:

Vista:下载这个 , XP:下载这个

注意,经网友David留言提醒,中文版用户可能需要下载这个

其他系统、应用解决方案见原文。

番茄花园作者被拘捕,不看好传统软件业的“卸磨杀驴”

更新:21日早上看到有人留言说

不得不说你们的无知。你们以为番茄无XP推广做了贡献吗。?错了。他们是集团利益在驱动。每月赚400万的收入。所以的光盘操作都是流水线的。有专人渠道在推广。

我不知道这个数字(400万)是否可靠,请知情者告知。毕竟,每个月赚400万和一共赚200万差别是很大的。

今早看到一系列关于“番茄花园作者洪磊被拘捕”的消息。这与之前珊瑚虫QQ作者陈寿福被腾讯起诉并拘捕的消息有点神似。我认为,修改他人代码并发布其主功能肯定是有侵权之嫌,但这两起案件,与普通的侵权案又略有区别。

这两起案件最主要的特色,我认为有二:

  1. 珊瑚虫QQ和番茄花园都从某种意义上帮助(原发行厂商)推动了正版软件市场占有率的迅猛提高、甚至帮助原发行厂商节约了销售、渠道、客服、物流等成本
  2. 这种单方面(未经原发行厂商公开许可)的“援助”,最终却被原发行商视为“侵权并不当牟利”,而最终出现了导致许多人评价的“卸磨杀驴”这样一个结局。双方都不愉快,用户也很无奈。

这个问题背后有许多值得我们思考的地方,不管微软腾讯是否厌恶外界这种称呼(“卸磨杀驴”),我认为简单地封杀不算最明智的举动(也许没有更好的选择?)。至少,微软这样一个巨大的国际化公司,在Windows Vista SP1推出几个月之后又回过头来和一个在国内推广XP普及率的毛头小子计较这区区200万的收入,有点不值得。看看这事儿发生之后有多少社区里又开始出现了“放弃Windows投奔Ubuntu”的呼声。

珊瑚虫QQ和番茄花园究竟能造成腾讯、微软多大的损失,我个人很难评说。但可以肯定的是,他们为这两家公司在国内的市场占有率上是有相当贡献的。如果,这不是一个双输的游戏,为什么不实现制定好更有趣的游戏规则呢?或者,当腾讯和微软在看到这样一个“隐形渠道”比自己的“零售渠道”更有效果、效率的时候,为什么不大方地邀请对方(陈寿福、洪磊)也加入到自己的阵营呢?

受互联网思维模式地熏陶已久,传统软件业我了解不多,可能这么说会贻笑大方,但在这里,我也斗胆提议一下:如果传统软件业有机会能像Facebook F8平台那样,事先就确定好游戏规则和分成方式;并且,把那些不是双输的棋局,尤其是那些可能会构成双赢结局的棋局拯救下来,是不是对彼此都更有利呢?

解铃还须系铃人,面临伴随Google崛起的互联网服务和媒体社区在线化的大趋势,但愿传统软件业的“卸磨杀驴”只是他们向前迈进的一个转折点。

附:摘录几条来自Cnbeta的评论,我不一定赞同,但相比一味的谩骂,更有信息量:

清廉战士 发表于 2008-08-20 08:53:06

不用改版Windows的划过,要改什么自己动手就好,这家伙改了就改了,还弄一堆流氓插件放里面,抓了也活该,只是关注能不能公正对待,就怕轻的却因为"严打"弄个重罪
支持(205) 反对(21)

匿名人士 发表于 2008-08-20 09:06:37

看了以上评论,才知道原来有很多人不知道什么是知识产权。都加入WTO这么多年了,还说什么知识产权阻碍生产力发展应该废除,真废除了还有哪家公司愿意帮你开发操作系统?你们认为MS为你们提供的产品真的就只值5块钱吗?
我们自己的文化被南朝鲜抢去注册的时候,我们都知道愤怒,那么别人的产品被随意修改、破解的时候,人家拿起法律武器来维权也没有什么不对。
依我看,番茄那家伙应该被抓,其行为是明目张胆的犯罪行为。
支持(165) 反对(21)

匿名人士 发表于 2008-08-20 08:45:55

如果没有他们,微软能有这么高的占有率。。。。
如果大家都用UBUNTU,linux的软件还会少?
支持(43) 反对(12)

匿名人士 发表于 2008-08-20 08:59:40

关键是番茄里有流氓插件,也就有了非法牟利之说,于是,警方以非法牟利罪让这位仁兄进局子聊聊。。
做纯净系统的没事!
要是以前缺德过,赶紧收摊跑路吧!
支持(35) 反对(3)

MK 发表于 2008-08-20 09:02:14

唉,把这个精力放在Ubuntu的改造上,把它改得更适合普通人使用,不但不会锒铛入狱,而且还会变成英雄。
比如,直接改成装好就可以用IE了(这些个要命的淘宝和网银啊),直接安装好QQ(我虽然不用,但是知道要是装好了,会吸引很多人用的,把一些网游搞定(其实用wine,好多都是能搞定的,但是配置的确会让很多人昏倒),这些搞定之后,很多人根本就不知道什么是win,什么是linux了(很多人区别这两种操作系统的标准是能不能用QQ和玩网游)
支持(23) 反对(4)

雅虎与微软那点儿破事儿

之前,我曾经说过“微软收购Yahoo死路一条”,这篇文章还被新浪IT收录放到了首页。但是很快,我被骂的狗血淋头(其素质之低劣令人发指)

今天,终于证明了这种对我的辱骂和我的预期(雅虎的股票持有者在骂我)是一样的,看看这则新闻(来源):

Bostock said he could not understand why the software maker withdrew its bid. "There was never a compelling offer put on the table," he said. "That never occurred in this process."

A Microsoft spokesman disputed Bostock’s version of events, saying "Yahoo is attempting to rewrite history yet again."

祝福微软,祝福雅虎。最可恶的是这些急着套现的傻逼股东和股票持有者们。在微软都认为雅虎需要“rewrite history”的时候,他们却希望这个曾经叱诧风云的互联网传奇束手就擒。他们太“爱财”了。

Now, may I say, f8ck Bostock?

(附:我不是Jerry Yang的支持者,我只是单论“是谁在责怪雅虎没有成功出售”)

微软亚洲研究院新作?人物关系图搜索

SNS是否是互联网未来的一个趋势呢?当传统网络大鳄雅虎、微软开始关注的时候,我想,答案是肯定的了。

之前似乎在雅虎看到这个东西,现在微软做了一个更有趣的,地址:http://renlifang.msra.cn/guanximap.aspx

这次微软使用了Flash技术来开发,这款应用非常有趣,看截图:

布什左边有一个关系细节“夫人”。

我的关系图:

不过,比较变态的是,姚明居然成了李宇春的哥哥:

D2论坛上的Silverlight2

4月26日的D2前端开发论坛还是非常不错的。尤其是来自Yahoo的两位前端工程师,功力非常了得。尤其是来自台湾可爱的Hedger老师讲了一些复杂的AJAX应用,其中提到的冗余请求过滤、前端后端缓存让大家对AJAX的性能极限发掘有了更多的信心。

不过,站在一名Flash Developer的角度,我还是想结合在D2听到微软的黄继佳先生的精彩介绍,来分析一下Silverlight2的一些优劣:

一、视频

  1. 在Adobe指望用FMS(Flash Media Server)大赚一笔的时候,IIS7及Windows Media Server配合Silverlight2悄然出世了。服务器端的编码据说采用了比H.264更高效的(微软的)AV-1编码。我想从价格上,无疑是让Adobe非常尴尬。另外,黄先生提到Windows Media Server不仅仅支持WMV,还甚至可以对AVI、FLV、MP3进行支持。这使得Windows Media Server变得十分诱人。(我没有比较价格,但我想为了配合Silverlight2的推广,价格应该会有优势)
  2. 另外,服务器端的动态编码输出,也是非常非常有吸引力:避免了客户端或者第三方强行移除视频流里的广告从而非法牟利。而且,还可以将XAML的动画同时编码进入视频。
  3. 画中画功能可以同时播放10个视频流(这个我觉得有点儿鸡肋,带宽摆在那呢)
  4. 同步请求不同码率的视频流。举个例子,这就好比Google Earth,你不停地放大的时候会逐渐增加清晰度,而不感到“唐突”

不过,我没有注意是否支持同时将带有Alpha通道的不同Video混合即使编码输出,如果能那样,就太强大了。(视频网站盈利就有戏了啊)

二、体验

  1. 据说Silverlight2采取了类似AIR的页面内干净安装的模式,这使得应用程序的“桌面抵达率”能大幅提升;
  2. Silverlight2集成了轻量级的.NET环境,安装包只需要4.38M,这比Yahoo Widget Engine和AIR来说都是很大的优势;(当然,不再像Silverlight1那样动态地解释XAML了,客户端和FlashPlayer一样解释编译之后的应用)
  3. 全屏支持。显然是继续模仿FlashPlayer9嘛:)
  4. 在线社区视频和游戏。用黄先生的原话是“to know what videos are being watched by your neighbours.”,即“可以知道哪些视频正在被你的邻居(处于同一局域网内)观看”

三、开发特色

  1. Common Language Runtime变成了Dynamic Language Runtime
  2. RIA中的I由传统的Internet转变为Interactive
  3. 开发工具用Visual Studio而设计工具用Expression套装,包括Blend、Design等
  4. 提出“canvas”的容器概念,类似div和MovieClip(或者AS3中的Sprite)
  5. Video Brush标签,可以对视频进行“填充”(我看了之后觉得其实就是Flash中的Mask嘛)
  6. 调试时有一个output panel,非常类似Flash的trace

一些劣势:

  1. 市场仍然处于劣势
    就算绑定了QQ客户端,Silverlight在世界上的市场仍然相比Flash差太多,而Adobe及时将Macromedia的理念发扬光大,则是05、06年的事儿了:)
  2. 设计师不理睬
    设计师,尤其是视觉动画设计师,想从PhotoShop、Flash迁移到Expression那套东西,太难了。设计师这个行业已经形成的文化壁垒,不是一个优秀的产品能够很快击溃的。
  3. 开发工具
    Expression相比Adobe的开发工具,实在是不敢恭维,尤其是面向设计师的工具套装,问题很多
  4. Silverlight本身
    我没有仔细看D2论坛上黄先生演示的几个的效果,更别提其他平台上的性能了。但Silverlight1.0的“糟糕”我是见识过的。如果继续这样,恐怕用户更愿意去下载一个AIR客户端来使用。

现场人数众多,暂时记了这么一些,欢迎指正、补充。

谁来判决IE6的死刑?

当我还为Adobe AIR的一个个新API振奋不已的时候,当我还为Baron对Firefox3在性能方面的极大提高表示肯定而欢呼的时候,我觉得作为一个反感.net开发流的人,有必要来写一篇居安思危的文章。

在近期Web应用疯狂发展,又一轮投资注入的所谓“2.0时代”,浏览器市场发生了剧烈的变化。从Firefox的悄然崛起,到Apple推出Safari和iPhone, iTouch。微软虽然最终发现了这些竞争者的强大,但IE6已然成为“众矢之的”,尤其是其在开发者社区中的“臭名昭著”,大有“非死不可”之势。Digg曾有数万名反对者表达了他们对IE6的极度不满。而经国外著名技术博客TechCrunch报导的Save a Developer活动,则大有美剧Heroes中“Save the world”之强烈的感情。

那么,谁来判决IE6的死刑呢?

  • Mozilla Firefox?显然不妥,一款(地区)最高占有率不到50%的浏览器(西欧,个人猜测是有抵触美国的情绪)还远没有我们想象的那么深入人心。
  • Apple Safari?长期以来闭门造车(褒)的Apple虽然推出了Windows版的浏览器,但在我看来,不过是PC用户的一个玩具罢了。就算你是Steve邦的,别告诉我你会在Windows下用Safari。
  • Adobe?Adobe虽然和WebKit结盟搞了一个Adobe AIR全面支持HTML、CSS、JavaScript,但显然不可能对IE有半点撼动。Adobe AIR顶多对离线浏览器市场有一些影响。

没错,是微软,微软自己!

眼看“群雄并起”,微软当然不会坐以待毙。千万不要嘲笑“仓促发布”的IE7和“怨声载道”的IE8 beta。虽然是一个版本号的改变,但微软IE近期的频繁更新IE,就传达了微软一种“大义灭亲”的姿态:要知道IE6都已经整整四年没更新了(四年Web行业的萧条?)。而IE8对Firefox恰如其分的借鉴,以及IE7Pro(中国人开发的第三方辅助工具,非常受欢迎)已经为IE7用户带来的“拟Firefox体验”充分展示了微软IE系列未来的强大潜力。Silverlight更是有一举扑灭Flash火焰之势。走进网吧看看那些使用QQZone和51.com的用户,当微软与腾讯开始合作Silverlight版的QQZone时,Adobe的fans恐怕还没有升级计算机里的IE6呢。

IE7Pro中许多功能都和Firefox“如出一辙”,例如UesrScript,又如文本搜索功能。更何况微软若是在IE8完全Copy一个Firefox,普通用户还有什么选择Firefox的必要呢?别提“意识形态”,“意识形态”永远只有少数善良的人才会在乎。

眼下,IE7和Silverlgiht、WPF的组合相比Firefox和Adobe AIR还很稚嫩,我认为仅仅是因为微软才刚刚张开狮子大口。一旦微软依托自己的商业优势和雄厚资本,并亲自将IE6送上断头台,就可怕了。好在整合这些的技术门槛和市场门槛绝不像当年他们暗度陈仓干掉IBM那么简单。

我是Adobe的fans,恪守着Macromedia的激情,接触Flash设计与开发已经六年了;也是Firefox的fans,三年以来除非是上淘宝买东西,我几乎不用IE。但这一次,我却忧心忡忡:微软对IE6的死刑,似乎预示着一个新IE时代的到来。只希望这次的三足鼎立不要重演魏蜀吴的结局。

附1:IE6在2001年8月27日发布(几个月之后Windows XP就发布了);IE7在2006年1月31日(对外)发布;IE8在2008年3月5日(对外)发布。

附2:Web Developer静观其变即可,尤其是HTML/AJAX工程师。如果你不是Adobe或者Mozilla的忠实fans,你的日子只会越来越好过:)

微软收购Yahoo死路一条

更新@Feb.10,看到消息(未证实),Yahoo!已经拒绝了微软的收购。理由是:31美元的股价“严重过低”。

更新@Feb.06,看到一封Yahoo!的CEO杨致远最新的公开信:

fellow yahoos:

since we talked to you this morning, there’s been a lot of media coverage and industry chatter about microsoft’s unsolicited proposal to acquire yahoo!. we know you’ve been hearing and reading a lot about this. that’s why we wanted to reach out to all of you at the end of the day to emphasize a few things that we hope will give you some more context about this proposal, the process that our board is taking, and what you can expect in the days ahead.

first, we want to emphasize that absolutely no decisions have been made – and, despite what some people have tried to suggest, there’s certainly no integration process underway. this proposal is just that – a proposal. and it was only made in the last 24 hours. you can be sure the board is going to review it thoughtfully and carefully, and do what’s right for our great company. microsoft’s proposal is one of many options that we’re evaluating in order to maximize value for our shareholders and employees over the long-term. that’s why we will respond to microsoft after our board has completed a careful review of all of our strategic alternatives.

second, we can’t let any of the noise we’re hearing around this situation distract us from our core mission. it’s critical that we continue to focus on running our business, executing our strategy and delivering value to all of our users, advertisers and publishers.
finally, we realize that this may have been a tough day for many of you, especially those on the front lines of our business. we know you have many questions, and we’re committed to making sure you’re as informed as possible as this process moves forward. in the interim, we both want to thank you for your continued energy, focus and determination. we’ll continue to share information with you as we have it and can do so.

大意是让Yahoo!的员工不要因某些“谣言”而慌张,继续好好地为用户、为广告客户、为发行商工作;Yahoo!董事会方面其实有很多备选方案,收购只是一种“提议”。董事会会本着利益最大化原则,谨慎负责地做决定。

(更新一张图:Yahoo与Google近十年的对比

此文是我纯粹个人看法,欢迎猛烈批判。消息来源

在海内看到远骋的消息,说微软要为Yahoo出44.6个Billion(446亿)。我第一反应是,“It’s never gonna happen”

意识形态上,至少是外在的意识形态上。微软的Philosophy和Yahoo有太多common的地方。企图通过收购Yahoo去和外界争斗很不靠谱(意识形态同质化?这可不是美国总统大选……)。

如果微软收Yahoo,那么Google、Mozilla和Adobe必然会更加“亲热”。在Web Developer阵营,微软将会进一步丧失大量Freelancers和OpenSource advocator的支援;在Blogger阵营,微软也得不到相同意识形态者的支持;届时,Google整合Mozilla的Firefox3和AdobeAIR,以Blogger、Freelancer为背景的Web Developer将组成强大的战线:无论是终端产品还是舆论导向。并且,基于Firefox3和AIR的应用直接获益也是轻而易举。

另外,在Digg.com看到,欧洲Firefox的份额已经平均超过20%;微软的Vista也彻底完全没有当年95登陆英格兰那样的气势。意识形态的水火不容日益显著,鲍莫尔应该明白,Yahoo股票就算再低,微软也不应该收购Yahoo

最后,总结一下:Yahoo是一家伟大的、令人尊敬的公司,微软也是一家伟大的、令人尊敬的公司。他们有来自世界各地最优秀的员工,但他们的结合,无异于生物学中的“近亲繁殖”。

声明:本文已经授权新浪独家转载。

Windows Live正式发布,安装升级体验不错

微软的产品的确如Magike所说,当他们第一个版本出来的时候,也许大家都抱以“不过如此”的看法,然而,随着这个“小不点儿”慢慢地悄然升级,总有一天你不得不感到惊讶。最近传出百度使用Silverlight制作RIA产品,在我看来,并不惊讶。且不论cnBeta和微软的关系如何,从用户的角度来说,产品、体验以及对用户的尊重与否才是一切。

这让我想起了伟大的Macromedia,一家以用户为上帝的公司。现在在中国,Adobe毕竟不如微软财大气粗,7yue兄要好好加油了。

扯远了,今天看到Live Writer发布了最新版,于是赶紧安装体验体验。截图如下:

我只需要Messenger和Writer:

显然,我对微软的这些“默认服务”不感兴趣。改善用户体验确实是一件好事,不过“collect data about your system”旁边居然没有出现针对Privacy的保护,让我还是去掉了这个checkbox

系统会发布一个安装包(并且把上面的配置“编译”进去)

为了让用户感觉“下载起来很快”,这个安装包只有2.3M,而真正的大工程还在后面呢:

运行安装包之后,首先要检查你已经安装的Live组件(这个检查花了好久,不知道为什么)

然后,开始下载,这才是真正的主应用程序:

速度虽然一般,但基本上是全自动的,等待直到安装成功就可以了:

MSN 2008 (8.5):

UI继续走Visa风格:

LiveWriter 2008几乎没有什么改变,我这篇文章就是在LW2008中编辑的。

 

总结:Windows Live这个组合确实很不错,至少从安装、升级的体验上来看,很顺利,没有出现什么让我产生困惑的现象。

直接开始安装:http://get.live.com/WL/config_all

微软收购腾讯?QQ、MSN停止使用?

看到一则新闻,说是微软要和腾讯“合作”开发新的聊天工具MQ,并且作为Windows7自带的即时通信聊天软件,然后废除原来的MSN和QQ……微软产品线众多,IM只是Live计划中的一部分,而QQ则是腾讯的全部品牌支柱。一旦腾讯放弃QQ,意味着什么大家心里都明白。转载请保留:http://www.awflasher.com/blog/archives/1102

近日,微软入股Facebook让Google“尝到了酸葡萄的味道”,现在又盯上腾讯了?

在百度,发现已经有不少人在关注此事了,以下是一些热门搜索关键词:

  1. qq msn 停止使用
  2. qq和msn将停止使用
  3. 腾讯qq将停止
  4. msn和qq合并

我在微软的朋友用MSN,而在腾讯的朋友用QQ,现在我着破电脑开着个Gtalk实在是无法再开MSN或者QQ去取证这个传闻的真实性。不过,作为中立的一方,如果这个消息并非无中生有,我只想关心这几个问题:

  1. 曾看文章说Google收购百度的最佳机会已经过去。现在来看,腾讯与百度相当,而Google与微软也相差不远,那么,微软这样与腾讯“合作”,到底是“收购”还是什么呢?
  2. 微软在Windows7中集成这个玩意是否涉嫌“垄断”?
  3. 大量依托于MSN和QQ的第三方和整个产业链如何转型?
  4. 本地化做的焦头烂额的Google,会采取什么策略?
  5. 新的MQ会支持XMPP(原Jabber)协议么?

Silverlight研讨会

今天去参加了北京微软silverlight技术社区研讨会。虽然到场嘉宾不多,但还是有些收获的。而且很高兴终于见到了神交已久的温飞飞同学:)

期初氛围比较沉静,不过逐渐放开之后,就开始有比较激烈的讨论了。尤其针对SilverlightFlashWPFApollo(AIR)之间的许多竞争、互补作了讨论。能够零距离接触微软的Silverlight,我想不仅仅是了解微软的这项与Adobe产品线全面对抗的技术体系,更是了解微软的意识形态和他们的philosophy。其实现今的微软在web领域所投入的重视,绝对不容小视。微软也不再傲慢地小看Flex、Apollo这些竞争对手,而是通过各种活动来寻找自身的不足。这一点确实反映了微软的魄力,并一定会给”Apollo阵营”的开发者们开始造成压力。

非常感谢王洪超@MS和王超群@MS做出的精彩展示,让我真正体会到了Silverlight的一些特性和优势(具体细节后续我会有详细地分析)。以下带来一些图片:

Continue reading “Silverlight研讨会”