查看: 2386|回复: 4
收起左侧

[微点] 微点在vm里装完,重启蓝屏。

[复制链接]
yjwfdc
头像被屏蔽
发表于 2008-8-18 21:05:37 | 显示全部楼层 |阅读模式
polly5771
头像被屏蔽
发表于 2008-8-19 08:12:37 | 显示全部楼层
我的没有问题。楼下继续。

LZ蓝屏的原因,我明白了。不知大家看出来没有??

我已经确认不是微点本身造成的

而是乱搭配引起冲突。

[ 本帖最后由 polly5771 于 2008-8-19 12:31 编辑 ]
pikachu30
发表于 2008-8-19 14:16:35 | 显示全部楼层
嗯,看出来了,那个FYTDIDRV.sys是风云防火墙驱动程序,应该是它的问题。
pikachu30
发表于 2008-8-19 14:18:49 | 显示全部楼层

转贴的一份文章(http://hi.baidu.com/mj0011/blog/calendar/200706)

风云防火墙参数检查漏洞,可导致BSOD2007-06-30 13:28风云防火墙存在严重漏洞,所有版本通杀,低权限用户可导致机器崩溃


朋友AYANAMI REI让我看看风云防火墙的技术到底如何
没想到随便看了下,却发现一些严重的BUG

风云防火墙所有包含主动防御模块的版本,都存在8处以上严重的参数检查漏洞
该漏洞可导致目标机器上任意权限的用户可以使系统蓝屏重启
以达到攻击者的一些进一步提权或其它目的

该漏洞位于风云防火墙驱动程序FYTdiDrv.sys中
在刚刚发布的最新版本中
该驱动通过修改KeServiceDescriptorTable(SSDT)挂钩了多个函数
包括:
ZwCreateKey
ZwCreateSection
ZwTerminateProcess
ZwSetInformationFile
ZwCreateFile
ZwRestoreKey
ZwDeleteValueKey
ZwSetValueKey
ZwCreateKey
这些函数的HOOK处理中都存在严重的参数检查漏洞
没有对用户层传入的指针做任何检查,只靠单一的SEH来保证程序安全

而SEH是无法处理内核指针错误的
只要任何用户态程序传入错误的内核态指针给被挂钩的系统函数,系统就会立即蓝屏

例如其中的ZwCreateKey,其HOOK后的代码大概是这样的:

MyZwCreateKey(....)
{
SEH_plog...
......
some codes
...
if (ObjectAttributes)
{
if (!ObjectAttributes.RootDirectory)
.......
some codes
}
}

这里可以看到,对其中一个指针ObjectAttributes没有做任何有效性检查,而直接取其中

的数据
我们可以用这样一段测试代码:

ZwCreateKey(&KeyHandle,KEY_ALL_ACCESS,0xF7654321,NULL,NULL,NULL,NULL);
其中第三个参数ObjectAttributes就是我们传递给函数的一个无效的内核地址

这时系统就会蓝屏,并显示错误为PAGE_FAULT_IN_NONPAGED_AREA ,导致错误的模块为风

云防火墙的驱动:FYTdiDrv.sys

而没有安装风云防火墙机器上运行此代码,则不会有任何问题(当然如果你安装的其他软件

也有类似BUG,就不好说了)

同样的漏洞在其他被挂钩的函数中同样存在

这里提供一个测试程序及源代码,仅用于演示之用,请勿用于非法用途
测试办法:安装最新版风云防火墙,安装时注意选上:注册表监控
运行测试程序,点 立即BSOD 系统即会立即蓝屏重启

评分

参与人数 1经验 +5 收起 理由
polly5771 + 5 不错.就是这个答案

查看全部评分

qetuabc
发表于 2008-8-19 14:22:36 | 显示全部楼层
最后一行不是微点的文件 是风云的文件  应该是冲突了吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-21 03:22 , Processed in 0.133721 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表