是时候写个模块,检测所有利用SetAbortProc()功能的WMF文件了,无论在回调函数中执行什么代码,一律报毒!希望以此抑制一下恶意WMF的泛滥。
KV今天会新增Exploit.WMF.SetAbortProc记录 :)

至于补丁的问题,写起来难度倒是不大,不过现在已经有一个非官方的了:http://www.hexblog.com/2005/12/wmf_vuln.html,微软的补丁下周二可以出来。是不是在KV疫苗里面加,似乎不太紧急,就看时间啦,呵呵。
你可以使用这个链接引用该篇文章 http://publishblog.blogchina.com/blog/tb.b?diaryID=4096404
|
- 评论人:guest
2006-01-23 12:15:00
|
|||
我发现机一安装kv2006后,所有用到将一个套接字直接绑到cmd.exe的输入输出句柄的程序都不能工作了(非创建管道),一卸装马上就可以用,
|
||||
|
- 评论人:daishuo
2006-01-16 11:37:42
|
|||
to stardust: Placeable文件头的问题,在写这篇blog的时候的确没有考虑。后来经icyfox提示就加上了。1月10日以后的KV病毒库可以处理PlaceableMetaFile。如果有不能查的Exploit,还请mail给我啊 :) daishuo@gmail.com |
||||
|
- 评论人:stardust
2006-01-16 11:03:56
|
|||
似乎没有考虑PlaceableMetaHeader可选头的问题,如果从文件头部就直接检查WindowsMetaHeader的话会导致漏报。 |
||||
|
- 评论人:daishuo
2006-01-10 01:01:04
|
|||
to icyfox: 嗯,FileType的问题,格式文档上面只有0,1两个值的说明,不过FrSIRT上的PoC源码(http://www.frsirt.com/exploits/20051231.ie_xp_pfv_metafile.pm.php)里面出现了2:
|
||||
|
- 评论人:icyfox
2006-01-09 19:14:36
|
|||
更正:
|
||||
|
- 评论人:icyfox
2006-01-09 18:03:08
|
|||
email/gtalk: icyfoxlovelace@gmail.com
|
||||
|
- 评论人:daishuo
2006-01-09 16:24:30
|
|||
to icyfox: 这几天我一直在等冰狐的WMF网马生成器啊,呵呵。方便留个联系方式么,日后好交流。我的email/gtalk: daishuo@gmail.com; MSN: dai_shuocn@hotmail.com。 |
||||
|
- 评论人:daishuo
2006-01-09 16:03:06
|
|||
头部18字节我是加了几个限制条件:
|
||||
|
- 评论人:icyfox
2006-01-09 13:05:19
|
|||
我没公开
|
||||
|
- 评论人:icyfox
2006-01-09 13:02:04
|
|||
我没公开
|
||||
|
- 评论人:daishuo
2006-01-09 10:44:47
|
|||
to icyfox: Exploit.WMF.SetAbortProc为了扫描效率牺牲了部分检出率,哪里可以下载到你的WMF网马啊?或者寄一份(链接)到daishuo@gmail.com :) |
||||
|
- 评论人:ICYFOX
2006-01-08 23:24:14
|
|||
不是吧
|
||||
|
- 评论人:icyfox
2006-01-08 23:06:24
|
|||
今天晚上测试自己修改的wmf图片,利用kv 1月8号病毒库无法检测出来
|
||||
|
- 评论人:mirr0r
2006-01-05 09:45:04
|
|||
项目还没完呢,我只是陪陈去看她哥了,请了两天假 |
||||
|
- 评论人:daishuo
2006-01-05 01:17:35
|
|||
to smallmo: 呵呵,目前这个模块还是追求速度第一,检出率第二;先升上去看看,如果明天没人反应有异常,会再升级一个检出率高的 :)
|
||||
|
- 评论人:蛋
2006-01-05 00:04:11
|
|||
胖子,我刚从广东回来。本来把本带去就想研究一下这个0day来着,看来我错了,基本没打开用过。不过你已经把这个东西研究得这么透彻了,我再研究也就多此一举了,这个东东牛就牛在它太好利用了:) |
||||
|
- 评论人:smallmo
2006-01-04 20:07:57
|
|||
看到了,dai哥,kv今天加了^_^ |
||||