楼主: 165662356
收起左侧

[转帖] MJ0011 系统级沙箱弱点及逃逸技巧

  [复制链接]
ujty
发表于 2011-7-23 01:47:26 | 显示全部楼层
Tron 发表于 2011-7-23 01:40
虚拟化escape的手段也很多,以VMWARE为例,最常见的攻击手法就有文件共享路径遍历的漏洞,当然这个比较局 ...

共享文件夹遍历?这个是不是目前版本的VMware已经修复啦?
是不是可以这样认为:guest机和host机之间的沟通本身就是一个可以被利用的后门?
Tron
头像被屏蔽
发表于 2011-7-23 01:53:54 | 显示全部楼层
ujty 发表于 2011-7-23 01:47
共享文件夹遍历?这个是不是目前版本的VMware已经修复啦?
是不是可以这样认为:guest机和host机之间的沟 ...

沟通是必须的,比如负责显示的VGA驱动。
ujty
发表于 2011-7-23 02:04:55 | 显示全部楼层
Tron 发表于 2011-7-23 01:53
沟通是必须的,比如负责显示的VGA驱动。

没错。感谢大侠指点!
郑伟用户
发表于 2011-7-23 02:21:04 | 显示全部楼层
dm34343667 发表于 2011-7-22 21:13
虚拟机可以穿?求大牛科普

还别说,这可能有,今年2月份在虚拟机运行病毒跑实机了,不过不知道为什么,是否和网络有关。后来样本给金山了,那次惨了
jzx8270056
发表于 2011-7-23 08:44:13 | 显示全部楼层
哈哈~~  这会开的!
又能口水很长时间了!

评分

参与人数 1魅力 -1 收起 理由
边缘vip -1 申诉成功,被盗帐号发布AD,魅力值在此处扣.

查看全部评分

gmen_pliskin
发表于 2011-7-23 09:10:48 | 显示全部楼层
一般都会在虚拟机上装一个补丁,用于和主机共享文件之类的,估计这里也有漏洞吧。
leisong
发表于 2011-7-23 11:58:32 | 显示全部楼层
郑伟用户 发表于 2011-7-23 02:21
还别说,这可能有,今年2月份在虚拟机运行病毒跑实机了,不过不知道为什么,是否和网络有关。后来样本给金 ...

你把这病毒发虚拟区立马轰动整个区以及整个论坛。

不是说没有病毒能穿虚拟机,而是不值得去研究这个,没有回报
gmen_pliskin
发表于 2011-7-23 12:05:23 | 显示全部楼层
leisong 发表于 2011-7-23 11:58
你把这病毒发虚拟区立马轰动整个区以及整个论坛。

不是说没有病毒能穿虚拟机,而是不值得去研究这个, ...

对啊,穿虚拟机又怎样,对攻击者没有产生任何利益。他们才懒得去搞。
dl123100
发表于 2011-7-23 12:09:48 | 显示全部楼层
本帖最后由 dl123100 于 2011-7-23 17:34 编辑
Tron 发表于 2011-7-23 00:24
我的topic里有提到,comodo的不可信任级别算是这几家中安全性最好的,可惜兼容性太差可用性低

其实卡巴 ...


看了大牛的slide,我也提几点想法。
avast sandbox我记得也有Ring0拦截(A)LPC的部分,不过主要是为了标记、识别,被过也正常,这个之前算是想到了。
卡巴没多少看过,类似那个问题的早期Vista安全桌面貌似也有,卡巴没注意有点囧。
Comodo那个只能怪我太不深入了,这几个以前大牛都提示过我,后来也分析过。一直跟Comodo sandbox的开发人员有联系,对Comodo sandbox的一些问题也知道一点。个人觉得不算limited模式的话,Comodo很多地方还不如其它的一些sandbox。而且听说接下来的新一代sandbox会加入一些我认为比较无聊的dirty tricks,所以一直对Comodo的sandbox不怎么有好感。
金山沙箱的话,我觉得其它三个比差距是非常大的。除了本身的安全漏洞,它的设计打破了一些系统内置的安全防护机制(虽然那些不能算security boundry),像本身以启动进程时的权限、触发hook时重载导致一些系统机制的破坏甚至加载不相干的模块,还有像不完整的重定向和过滤。。。总之,那样的沙箱我是不敢用它运行病毒、木马的。本来以为你在演讲时也会提到一些的。
Ventureminking
发表于 2011-7-23 12:21:00 | 显示全部楼层
dl123100 发表于 2011-7-23 12:09
看了大牛的slide,我也提几点想法。
avast sandbox我记得也有Ring0拦截(A)LPC的部分,不过主要是为了标记 ...

小白膜拜大牛
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-15 17:20 , Processed in 0.087530 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表