查看: 2932|回复: 18
收起左侧

[瑞星] 谁测试下带Duqu病毒的word文档,瑞星的office加固能加固不

[复制链接]
MagicFuzzX
发表于 2011-11-7 12:19:39 | 显示全部楼层 |阅读模式
谁测试下带Duqu病毒的word文档,瑞星的office加固能加固不

我没环境,各位大神试试~~
qianyuqx
头像被屏蔽
发表于 2011-11-7 14:00:52 | 显示全部楼层
刚问了下360官人
答案是:不能
原因:是由WORD触发的内核漏洞,并不是word本身的漏洞
newcenturysun
发表于 2011-11-7 15:35:05 | 显示全部楼层
本帖最后由 newcenturysun 于 2011-11-7 15:35 编辑

这个漏洞是 内核提权漏洞 直接在那个word文档里面嵌入的字体文件里加内核里面才能执行的代码就可以 这些代码直接可以跑在内核里面 都不用驱动程序
这种东西普通的主动防御一般是拦截不了的 主动防御拦截的一般都是“正统”的进入内核的方法 这属于偏门
这种东西最好的解决办法一般是补丁
星空下的吻
发表于 2011-11-7 16:27:30 | 显示全部楼层
newcenturysun 发表于 2011-11-7 15:35
这个漏洞是 内核提权漏洞 直接在那个word文档里面嵌入的字体文件里加内核里面才能执行的代码就可以 这些代码 ...

求官人给个分析文档或者样本
newcenturysun
发表于 2011-11-7 16:42:21 | 显示全部楼层
我不是官人 。。
我只是在分析这个漏洞而已 目前还没分析完成 不过现在可以肯定的是 该漏洞可以直接构造一个能触发漏洞的样本 在样本的指定位置写上代码(内核态的代码)然后在三环让程序直接调用(显示)这个字体 由于win32k.sys在解析的时候出现问题 直接执行了字体文件中布局的代码 从而导致提权  换句话说就是 三环的程序直接显示下那个恶意构造的字体(调用一些普通的显示字体 显示窗口的API)就可以直接进0环

评分

参与人数 1经验 +10 收起 理由
XMonster + 10 版区有你更精彩: )

查看全部评分

伤花
发表于 2011-11-7 18:04:47 | 显示全部楼层
瑞星的嵌入式杀毒也无法解决吗?那只有打补丁了。
jy767756
发表于 2011-11-7 18:26:43 | 显示全部楼层
不懂怎么测试呢,从来没测试过
仙女棒
发表于 2011-11-7 18:34:07 | 显示全部楼层
应该可以的,应用程序加固是为了抵御用软件漏洞传播的病毒,通过限制这些程序的某些危险动作,来达到防止病毒利用这些软件的漏洞传播。
jefffire
头像被屏蔽
发表于 2011-11-7 18:36:31 | 显示全部楼层
看漏洞类型,感觉就拦不住
expensive6688
发表于 2011-11-7 19:29:55 | 显示全部楼层
newcenturysun 发表于 2011-11-7 16:42
我不是官人 。。
我只是在分析这个漏洞而已 目前还没分析完成 不过现在可以肯定的是 该漏洞可以直接构造一 ...

请问一下,目前有补丁了吗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-2 21:03 , Processed in 0.133131 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表