Объявление

Односложные и бессмысленные темы, не несущие полезную нагрузку или не содержащие в себе вопрос, будут удаляться!

#1 26-11-10 22:13:29

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456

Уязвимость Windows в win32k.sys

24-ого ноября была раскрыта 0-day уязвимость, затрагивающая все наиболее популярные ныне операционные системы семейства Windows, а именно Windows XP, Vista, 7, а также Windows Server 2008. На данный момент под ударом находятся даже системы со всеми установленными обновлениями безопасности, причём как 32-х, так и 64-х битные редакции. Технические детали уже были опубликованы на китайском форуме и привели к предположению, что скоро злоумышленники начнут вовсю использовать уязвимость.

Эксплойт использует баг в файле win32k.sys, входящем в ядро Windows, и является результатом того, что вызов API NtGdiEnableEUDC не в состоянии проверить пользовательский ввод на вредоносное содержание. Злоумышленники могут использовать этот баг для перезаписи адресов возврата на вредоносный код, который в дальнейшем исполняется в привилегированном режиме. В результате брешь позволяет пользователям или процессам даже с ограниченными привилегиями исполнять код с повышенными правами. В силу своей природы, эксплойт обходит защиту, обеспечиваемую технологией UAC (User Account Control), присутствующей в Windows Vista и Windows 7. Использование для работы учётной записи, не имеющей прав администратора, соответственно, тоже не спасает. Стоит отметить, что на данный момент эксплойт правильно срабатывает не на всех версиях ядра — в некоторых случаях наблюдается BSOD, но, вероятно, потенциальному злоумышленнику не составит труда модифицировать его для работы и на других версиях.
Продуктами Лаборатории Касперского эксплойт детектируется как Exploit.Win32.EUDCPoC.a.

Представители компании Microsoft сообщили, что они в курсе проблемы и занимаются её изучением. Данная уязвимость является уже вторым 0-day багом в продуктах Microsoft за последний месяц — ранее была обнаружена уязвимость в Internet Explorer.

источник

продолжение с описанием и видео

Отредактировано bALMER (26-11-10 22:16:22)


Слорознание - первая ступень к успешному эникею!

Вне форума

#2 26-11-10 23:54:35

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Уязвимость Windows в win32k.sys

А где, собственно, ссылка на advisory от Microsoft? А то «китайский форум, китайский форум»…


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#3 27-11-10 00:10:11

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

А где, собственно, ссылка на advisory от Microsoft?

Зачем?


Слорознание - первая ступень к успешному эникею!

Вне форума

#4 27-11-10 00:16:07

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Уязвимость Windows в win32k.sys

bALMER пишет:

Зачем?

Значит, кто-то обнаружил некую суперуязвимость, сказали что об этом знают в MS, но ссылки на MS почему-то ни у кого нет. Хех  big_smile


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#5 27-11-10 00:24:21

bALMER
не мешайте, я творю windows 8
Здесь с 11-10-10
Сообщений: 456

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Значит, кто-то обнаружил некую суперуязвимость, сказали что об этом знают в MS, но ссылки на MS почему-то ни у кого нет. Хех  big_smile

а это главное?) главное, что уязвимость рабочая, а знает об этом мс или нет никого не волнует wink


Слорознание - первая ступень к успешному эникею!

Вне форума

#6 27-11-10 04:38:56

Lord_Evil
Master Of Darkness
Откуда: Deepest Pits Of Hell
Здесь с 06-06-10
Сообщений: 1,862
Сайт

Re: Уязвимость Windows в win32k.sys


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Вне форума

#7 27-11-10 04:54:45

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Уязвимость Windows в win32k.sys

bALMER пишет:

главное, что уязвимость рабочая, а знает об этом мс или нет никого не волнует

Вы лично у себя на компе видели как она работает? Нет? Ну так и нех [beep]еть smile
Если ваши китайские друзья заявляют о том, что MS знает об уязвимости и работает над её устранением, то должна быть ссылка на соответствующий advisory. А иначе это не новость, а [beep]ня на постном масле.

Добавлено спустя 02 мин 54 с:

Gentoo пишет:

вот тут хорошо описано в доке

«Описыватель» называет битность Windows как x32 — это ад и [beep]ец. Дальше можно не читать.
И что такое Windows 7 6.2.7600 — одному Биллу Гейтсу, наверное, известно.

Добавлено спустя 16 мин 43 с:
Обновление!

При попытке скачать PoC по ссылке с LOR, MSE пресекает это smile
www.microsoft.com/security/portal/Threa … 2147640650

Яркое доказательство исключительности этого прекрасного, бесплатного антивируса.

Ещё одно обновление — теперь специально для беспокойных линуксдетей smile
9 ноября в теме про Design Errors в линуксе я приводил список уязвимостей, которые прекрасно жили и до сих пор живут. Так вот, самая древняя из них сегодня празднует свои прекрасные 36 дней  lol
www.securityfocus.com/bid/44354
Что характерно, эта дыра благополучно перешла из ядра 2.6.36 в 2.6.37 — то есть, никто ничего не чинит, потому что ВСЕМ НА ВСЁ НАСРАТЬ wink


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#8 27-11-10 08:45:13

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:
Руслан Некарманов на главной пишет:

vold, я заметил, что на каждую новость об уязвимости в Linux постят тут же об уязвимости в Windows. Скажите, это как-то отменяет уязвимость в Linux? smile

похоже в этой теме мы наблюдаем обратную ситуацию smile

Вам, Svart Testare, я уже писал в той теме что:
1. Уязвимость в очень специфическом модуле tipc который у большинства не подгружен
2. Если у Вас внезапно есть кластер на Линуксе, то тут и тут Вы найдёте патчи smile

И да, раз уж начали офтопить - MS уже 24 дня не может залатать свой самый безопасный браузер - www.securityfocus.com/bid/44536/info, вместо нормального security update'а предлагает юзерам workaround'ы smile


Луноход

Вне форума

#9 27-11-10 10:02:28

Lord_Evil
Master Of Darkness
Откуда: Deepest Pits Of Hell
Здесь с 06-06-10
Сообщений: 1,862
Сайт

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Вы лично у себя на компе видели как она работает? Нет? Ну так и нех [beep]еть
Если ваши китайские друзья заявляют о том, что MS знает об уязвимости и работает над её устранением, то должна быть ссылка на соответствующий advisory. А иначе это не новость, а [beep]ня на постном масле.

Я эту хрень завтра проверю, не смотря на то, что описыватель и вправду тормознут. Если будет работать, можно попробовать заюзать. Вопрос, пардон за ламерское незнание, винапдейты на пиратках тоже пляшут? Давно не видел пиритских виндовсов, пос два года только лицензионные, а до этого своего инета небыло нормального)


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Вне форума

#10 09-12-10 12:39:59

Rorschach
Еще один Великий Человек
Откуда: прошлого
Здесь с 04-05-10
Сообщений: 7,160
Windows XPInternet Explorer 7.0

Re: Уязвимость Windows в win32k.sys

Компания Aflex Distribution сообщила об обнаружении новой уязвимости нулевого дня в ОС Windows, которая использует файл win32k.sys (критический компонент ядра Windows). В результате переполнения буфера в файле ядра у злоумышленника появляется возможность обойти контроль учетных записей Vista и Windows 7.

Как сообщается, непосредственно атаке подвергается RtlQueryRegistryValues API, используемый для получения различных значений ключей реестра с помощью таблицы запросов и имеющий EntryContext в качестве буфера вывода. Для успешного обхода защиты злоумышленник должен создать поврежденный ключ реестра или управлять ключами, доступ к которым разрешен только обычным пользователям.

По информации Aflex Distribution, демонстрация работы эксплойта и успешного обхода системы контроля учетных записей была в течение нескольких часов проведена в интернете на одном из чрезвычайно популярных программистских веб-сайтов. Она включала публикацию пошагового руководства, а также исполняемых файлов и исходного кода.

Обновление для блокировки этой уязвимости еще не выпущено, поэтому есть все основания полагать, что она будет использована вирусописателями для производства новых модификаций вирусов, полагают в Aflex Distribution. В данный момент в компании работают над созданием механизма базовой защиты, который сможет блокировать несанкционированный доступ к ядру.

Источник: www.securitylab.ru/news/400085.php

Ну, все таки не так гладко в Датском королевстве!

Вне форума

#11 09-12-10 12:53:50

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

Ссылка на .exe с эксплойтом:
www.exploit-db.com/sploits/uacpoc.zip

И, конечно же, уже со дня обнаружения (26 ноября) он не работает если на компе установлен MSE wink
www.microsoft.com/security/portal/Threa … 2147640650

Оперативненько!


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#12 09-12-10 12:57:14

Rorschach
Еще один Великий Человек
Откуда: прошлого
Здесь с 04-05-10
Сообщений: 7,160
Windows XPInternet Explorer 7.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

И, конечно же, уже со дня обнаружения (26 ноября) он не работает если на компе установлен MSE
www.microsoft.com/security/porta … 2147640650
Оперативненько!

А если нет авиры, MSE и ESET?

Вне форума

#13 09-12-10 12:58:52

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

Skynet2015 пишет:

А если нет авиры, MSE и ESET?

Ну на «нет» и суда нет ©


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#14 09-12-10 13:46:35

elf
Умник
Откуда: Столицы Мира
Здесь с 09-07-10
Сообщений: 130
Сайт
Windows XPInternet Explorer 8.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

Ссылка на .exe с эксплойтом:
www.exploit-db.com/sploits/uacpoc.zip

И, конечно же, уже со дня обнаружения (26 ноября) он не работает если на компе установлен MSE wink
www.microsoft.com/security/portal/Threa … 2147640650

Оперативненько!

Мда. Windows без антивируса всё ещё в интернет выпускать нельзя.


"Использование Linux относит Вас к элите. Если Вы не согласны - Вы ошибаетесь. Заткнись, нуб."
© Scott M. Morris, "Top 10 Reasons Linux pwns your OS"

Вне форума

#15 09-12-10 13:55:35

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

elf пишет:

Мда. Windows без антивируса всё ещё в интернет выпускать нельзя.

Уязвимость локальная, интернет не поможет.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#16 09-12-10 14:38:20

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710
FedoraFirefox 3.6

Re: Уязвимость Windows в win32k.sys

зачем блочить сплоит антивирусом? смысл сплоитов - демонстрация, не больше.


Луноход

Вне форума

#17 09-12-10 14:50:47

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

nixadmin пишет:

зачем блочить сплоит антивирусом?

На время — пока патч не придёт через WU. График патчей же соблюдается, а через MSE можно мгновенно заблокировать любую уязвимость.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#18 09-12-10 17:35:18

Linfan
Забанен
Здесь с 11-11-09
Сообщений: 1,723
UbuntuFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:
nixadmin пишет:

зачем блочить сплоит антивирусом?

...через MSE можно мгновенно заблокировать любую уязвимость.

"блажен кто верует" ©  lol Я бы так без оглядки на один MSE не полагался. Уже рассказывал - недавно пришлось инспектировать комп с установленным и проапдейтченным NOD32 - Авира нашла там 9 разных зловредов. NOD32 им не мешал, они ему - идилия  smile

А демо-эксплоит лочить через MSE - это глупое занятие. Скорее пиар ход, чем блокирование уязвимости. Переписанный эксплоит будет все-равно работать.


"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек

Вне форума

#19 09-12-10 17:47:17

Кантрабас
Недоперепил...
Откуда: Vaughan
Здесь с 15-05-10
Сообщений: 175
Windows 7Firefox 3.6

Re: Уязвимость Windows в win32k.sys

elf пишет:

Мда. Windows без антивируса всё ещё в интернет выпускать нельзя.

Когда доля Виндоуз упадет ниже 1%...

Добавлено спустя 03 мин 50 с:

Linfan пишет:

А демо-эксплоит лочить через MSE - это глупое занятие. Скорее пиар ход, чем блокирование уязвимости. Переписанный эксплоит будет все-равно работать.

Смотря как переписывать...
Вообще обсуждение уязвимостей-патчей - это обсуждение истории. То что подается как "0-дей" на самом деле уже произошло и уже АБСОЛЮТНО безопасно к разглашению.


An internal error occurred while showing an internal error.

Вне форума

#20 09-12-10 17:57:51

Linfan
Забанен
Здесь с 11-11-09
Сообщений: 1,723
UbuntuFirefox 3.6

Re: Уязвимость Windows в win32k.sys

Смотря как переписывать...

Можно даже другим компилятором просто пересобрать - другая сигнатура бинарника и MSE "отправляется на йух весело махая клешнями" ©  big_smile


"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек

Вне форума

#21 09-12-10 18:37:42

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

Linfan пишет:

Авира нашла там 9 разных зловредов. NOD32 им не мешал, они ему - идилия

Казалось бы, при чём здесь MSE?  lol

Linfan пишет:

А демо-эксплоит лочить через MSE - это глупое занятие

Дело ж не в демо или не демо. Если будет рабочий эксплойт, он всё равно таким же способом будет пытаться работать (согласно описанию уязвимости). Так что MSE его запросто пресечёт.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#22 09-12-10 18:52:28

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

он всё равно таким же способом будет пытаться работать (согласно описанию уязвимости). Так что MSE его запросто пресечёт.

Антивирусы, они сигнатуры сверяют, а не трейсят каждый процесс на предмет кто-что делает.


Анархия-мама сынов своих любит

Вне форума

#23 09-12-10 18:55:34

Maddoc
Участник
Откуда: культурной столицы 2011
Здесь с 10-03-10
Сообщений: 1,169
Сайт
Windows XPOpera 10.63

Re: Уязвимость Windows в win32k.sys

petrun пишет:

Антивирусы, они сигнатуры сверяют

А эвристический анализ тоже?


1431.png
Шéстьдесят прóцентов дóцентов лóжат в пóртфели докýменты.
И тóлько сóрок процéнтов доцéнтов кладýт в портфéли докумéнты.

Вне форума

#24 09-12-10 18:56:17

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт
Windows 7Internet Explorer 9.0

Re: Уязвимость Windows в win32k.sys

petrun пишет:

а не трейсят каждый процесс на предмет кто-что делает.

В MSE есть эвристика и он как раз проверяет поведение процессов и если что-то кажется подозрительным — сигнализирует. Это всё, конечно же, в дополнение к обычной сигнатурной проверке.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#25 09-12-10 19:00:30

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Уязвимость Windows в win32k.sys

Svart Testare пишет:

В MSE есть эвристика и он как раз проверяет поведение процессов и если что-то кажется подозрительным — сигнализирует.

И что, с обновлением базы происходит обновление эвристики?


Анархия-мама сынов своих любит

Вне форума

Сейчас в этой теме пользователей: 0, гостей: 1
[Bot] ClaudeBot

Подвал форума

Под управлением FluxBB
Модифицировал Visman

[ Сгенерировано за 0.012 сек, 7 запросов выполнено - Использовано памяти: 1.81 Мбайт (Пик: 1.89 Мбайт) ]