首页 | 博客群 | 公社 | 专栏 | 论坛 | 图片 | 资讯 | 注册 | 帮助 | 博客联播 | 随机访问
Windows/IE WMF远程代码执行漏洞(0 day)- -| 回首页 | 2005年索引 | - -Exploit.WMF.SetAbortProc

WMF 0-day漏洞进一步研究

关键词WMF    0day    漏洞    SetAbortProc                                          

      今早来到公司的第一件事情就是升级病毒库,支持检测利用WMF 0-day漏洞的恶意WMF文件,并命名为Exploit.WMF.a。
      接下来对该漏洞进行了研究,发现它不像想象中那样制造溢出,而是利用了WMF格式原本就支持的代码执行功能。
      WMF文件由文件头和若干记录构成,每条记录描述一个操作,通常和GDI函数对应。有一个GDI函数SetAbortProc(),可以允许程序员自行定义打印取消回调。SetAbortProc()这个操作是可以存入WMF文件的,回调函数代码也会被一同写进文件当中。IE、Windows图片传真查看程序或者资源管理器在显示WMF文件的时候,回调函数里面的代码都可能被调用。今天拿到的WMF 0-day样本,它的回调函数做了下载安装木马这么一件事情,仅此而已。
      可能正因为如此,Kaspersky的病毒名才叫做TrojanDownloader.xxxx,而不是Exploit.xxxx。病毒名字是小事,不想了。为此写了一个模块,可以把WMF里面的回调函数代码单独提取出来处理,已经入库,今天升级上去。看情况吧,如果变种很多的话,也许可以把包含回调代码的WMF全算成病毒。
      总得说来,这个漏洞还是挺严重的,而且利用起来容易,相信利用漏洞的木马下载器生成机很快就会出现了。有潜力成为未来国内种植网马的主要技术之一。

【作者: daishuo】【访问统计:】【2005年12月29日 星期四 17:02】【注册】【打印

搜索

Google

Trackback

你可以使用这个链接引用该篇文章 http://publishblog.blogchina.com/blog/tb.b?diaryID=4038116

博客手拉手

WindowsXP漏洞 mzwang
【转贴】0day术语解释 beiune
IE新发漏洞 借Google桌面搜索窃取用户数据 永远执着
网吧的漏洞 Nett Blag
QQ游戏新骗局揭露—飞来横财 heike550
QQ游戏新骗局揭露—飞来横财 heike550
IE的漏洞殃及了Google 森林王子
网吧也有漏洞哟! huxilou
利用IE最新漏洞的恶意网站继续出现 smallmo
网吧十大漏洞 ccfgs

回复

- 评论人:白菜地里的白菜   2007-05-14 13:49:27   

很冒昧的问您一下。看到您对文件的了解。想必您是否能告诉我一下去哪里可以找到文件函数的详细说明资料。。。小弟万分感谢!

- 评论人:kvirus   2006-01-03 10:10:46   kvirus的博客  

Happy new year

验证码:   
评论内容: