|
|
| Посл.отвђт | Сообщенiе |
|
|
Дата: Окт 26, 2004 07:48:15 Я понимаю, что тема MS04-028 уже не очень актуальная, да и в сети сорцы найти не сложно, но тем не менее всё что я видел не очень понятно сделано - есть просто тупой набор байтов, которые пишутся в файл. Предлагаемый вариант несолько отличается - нормальный асмовский исходник, который компилируется прямо в jpeg, при этом в тот же jpeg добавляется желаемый экзешник (размер его в принципе не ограничен) exe и сам шелкод немного шифруются при компиляции. При наведении мышки в windows explorer'е экзешник извлекается и запускается ;-) Сам jpeg с виду нормальный, даже картинка сохраняется ;-) Тестировалось на "чистой" XP SP1 и SP1 + куча всяких обновлений, и там и там присутствует gdiplus.dll version 5.1.3101.0, для других версии dll (5.1.3097.0) нужно указывать другой адрес указателя для перезаписи. В аттаче исходник в виде bat файла (с маленькой ошибочкой :), а так же исходный jpg и тестовый exe. password: gdiplus ЗЫ Надеюсь, все уже проапдейтились до SP2 %) 756760502__jpg.rar |
|
|
Дата: Окт 26, 2004 18:13:04 А на 2к тестил? Сам мучил этот эксплоит - интересная весч выходит он по разному работает и на XP sp1. У меня например работает отлично на другой ХП сп1 просто GPF без кода. На win2k вообще молчек. И еще одна интересная особенность IE при открытии картинки тоже не падал абсолютно, а только при наведении курсора в окошке Browse - хотя стояла пожверженная эксплоиту версия. Может есть идеи по этому поводу? |
|
|
Дата: Окт 27, 2004 05:35:27 На 2К я не тестил, там разве есть gdiplus.dll? По поводу IE - при тестировании я не видел, чтобы gdiplus.dll появлялась в контексте iexplorer.exe, так что хотелось бы подробнее, подверженная эксплоиту версия - это какая? IMHO если не возникает exeption, значит и heap underflow не проявляется, а соответственно и уязвимости нет. Вообще, ни один из встетившихся мне эксплоитов у меня не работал (большенство расчитаны на gdiplus.dll version 5.1.3097.0 ?). Поэтому я и сделал этот ^^ Самое главное отличие - снято ограничение на ~2500 байт кода :) Не надо ничего ни откуда загружать. Можно даже другие jpeg 'и заражать - вот вам и вирь =) Хотя легко ищется по сигнатурам: FF FE 00 00 и FF FE 00 01. > на другой ХП сп1 просто GPF без кода Это мой код или другой какой? Если последнее - возможно просто привязка к фиксированным адресам ntdll, kernel32 или ещё чего.. Мой тока к gdiplus привязан. Вообще, в сайсе faults on да посмотри :-) |
|
|
Дата: Окт 27, 2004 10:06:25 2 S_T_A_S_: :) А можно поинтересоваться на сколько мала ошибочка? |
|
|
Дата: Окт 27, 2004 10:24:42 Ошибочка кроме того что мала еще и хорошо прокоментарена - не промажешь :) |
|
|
Дата: Окт 27, 2004 10:36:39 2 S_T_A_S_ : Я не про саму 2к я про ИЕ в ней. МС недвусмысленно намекает что ИЕ подвержен болячке - а он у меня отрабатывает только на ХР и только благодаря експлореру - потому как проявляется когда в окошке бровз на файл навожу. Код мой - но твой скомпилил тоже самое. по поводу версии - в секурити бюлетене упоминается IE 6.0 Affected Components: • Internet Explorer 6 Service Pack 1 - Download the update • The Microsoft .NET Framework version 1.0 Service Pack 2 – Download the update • The Microsoft .NET Framework version 1.1 – Download the update Сам понимаеш что на картинку навести это хорошо конечно - но когда эта картинка на сайте лежит ее посмотрел и подхватил - другое совсем. Я например пару датингов знаю которые на GDI+ работают :) |
|
|
Дата: Окт 27, 2004 10:43:13 2 S_T_A_S_ : Я не про саму 2к я про ИЕ в ней. МС недвусмысленно намекает что ИЕ подвержен болячке - а он у меня отрабатывает только на ХР и только благодаря експлореру - потому как проявляется когда в окошке бровз на файл навожу. Код мой - но твой скомпилил тоже самое. по поводу версии - в секурити бюлетене упоминается Internet Explorer 6 Service Pack 1 Сам понимаеш что на картинку навести это хорошо конечно - но когда эта картинка на сайте лежит ее посмотрел и подхватил - другое совсем. Я например пару датингов знаю которые на GDI+ работают :) |
|
|
Дата: Окт 27, 2004 12:44:24 · Поправил: S_T_A_S_ Только что поставил XP Home GOLD - gdiplus.dll version 5.1.3097.0 - адрес 0x70E7B1DC в моём случае не подошёл - просто никаких эффектов в explorer, с 0 конечно exeption. С этим не разбирался, сразу поставил SP1 - ни там, ни там нет никаких эффектов в IE :( Может быть в html нужно не <img src="funny.jpg">, а какой другой тег указывать? Или дело в MS Office ? (этого ммм.. шедевра у меня нет =) Дистриб 2k у меня сейчас есть только GOLD, там IE вроде 5.5, смысла ставить не вижу.. Короче, ни знаний ни времени у мя нет в достаточном количестве, чтобы делать эксперименты и выводы.. Вот, что пишет John Bissell A.K.A. HighT1mes: Through my limited testing I have found on a unpatched XP SP1 system that if you click the exploit jpeg file in Windows Explorer then you will be hacked. I know there are more attack points you can take advantage of if you look for them.. So say someone goes on any web browser and they decide to save your jpeg and then later open it in explorer.exe then they will be attacked.. or maybe they got a email that has a good filename attachment title to it like "daisey fuentes porn pic.jpg" well then they want to see it so they save it to there harddrive and open the pic in explorer.exe and game over. You just have to test and get creative. The reason this is version 0.5 is because I know rundll32.exe is MAJORALLY exploitable and I know that would make this exploit far more powerful if I figured that part out.. I have already exploited it personally myself but I need to run some more tests to make things final for everyone... On another side note for the people out there who think you can only be affected through viewing or downloading a jpeg attachment.. you're dead wrong.. All the attacker has to do is simply change image extension from .jpg to .bmp or .tif or whatever and stupid Windows will still treat the file as a JPEG :-p... Also the fact is this vulnerability is exploitable without the victim clicking a link... For instance you send them the image with a 1,1 width,height and then' they can't see it in Outlook Express, so there like man this image has a cool name so I'll try to open the attachment, then there FUCKED... Well ok they have to click in a round-about-way.. but I'm sure if you're creative enough with all those MS features you can figure something out ;-) В других источниках я видел упоминания об IE, но IMHO все они отличались от оригинала by FoToZ только различными shellcode.. ЗЫЫ Кста, сервис mail.ru вроде блокирует письма с такими jpeg. |
|
|
Дата: Окт 27, 2004 13:12:09 Тож и оно имхо микрософт себе промоушен делает :) Хай заодно и ИЕ ковырнут - може найдут чего. ЗЫ. Я это сказал потому как знакомый хлопец наваял комерческий продукт позволяющий ресайзить фотки на ИИСе - работает ессесно на GDI+ - его я конечно не сдам :) но если есть один прецендент то должны быть еще - кроме того продукт то комерческий - знач он худо бедно продается. Жаль только что СП2 у всех практично да и это скорей на бомбу похоже чем на експлоит потому как опять же поддержка ИЕ хромает. В общем если будет желание как то развивать хм.. направление :) feel free to contact artsnake@ua.fm. А жпеги действительно в основном на ФОТОЗе - про шелкоды - поляки с ЛСД постарались - теперь их и ленивый напишет. ЗЫЫ. Не только майл.ру - очень многие почтовики + антивирусники. У меня даже запароленый архив принимать отказались :) |
|
|
Дата: Окт 27, 2004 13:19:16 · Поправил: Stub Чет никакого эффекта нет от этих сплоитов, протестил этот, посмотрел другие (MS Office 2003 стоит). Плохо что SP2 поставил и терь не глянуть версию dll'ки :(. Мож у меня виндовс безбажный попался?! :))) |
|
|
Дата: Окт 27, 2004 14:14:26 возьми gdiplus.dll от другого виндовса :) Скажем наше гордое нет отсутствию багов в виндовсах. А заодно и братьев вирмейкеров обязать в пейлоаде обязательно дллю менять :) тото весело будет. Говорят кстати в СП2 микрософты ударили по експлоитам - ктото ковырял както? Некто СЛОН в последнем выпуске Argc&Argv говорил о том что запретят код на стеке выполнять? |
|
|
Дата: Окт 27, 2004 18:17:47 · Поправил: Stub ... о том что запретят код на стеке выполнять... imho вранье :), если уже и в SP2 нашли переполнение буффера... (извеняюсь, ошибся... хотя мб скоро и буффер оверфлоу увидим :) |
|
|
Дата: Окт 27, 2004 18:20:48 А по подробнее про переполнение в SP2? Желательно ссылочкой на багтрак а лучше с примером эксплоита :) |
|
|
Дата: Окт 27, 2004 18:30:25 Stub > Плохо что SP2 поставил и терь не глянуть версию dll'ки :( Дык в SP 2 эту дыру залепили =) Есть же VMWare |
|
|
Дата: Окт 27, 2004 18:52:29 Ну так я тестил то еще на SP1, а потом поставил SP2 :) |
|
Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.055 |