楼主: a256886572008
收起左侧

[BUG] 穿破 comodo v5.10 (.hta 文件)

  [复制链接]
岁月遐想
发表于 2012-6-3 20:21:14 | 显示全部楼层
本帖最后由 岁月遐想 于 2012-6-3 20:22 编辑

只要将浏览器缓存文件里的所有文件直接应用隔离的文件规则然后禁止所有应用程序运行缓存文件夹里的文件就什么事都没了,里面的东东还有什么可以运行的起来
a256886572008
 楼主| 发表于 2012-6-3 20:39:33 | 显示全部楼层


悲劇,沙盤漏了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
细细的票根
发表于 2012-6-3 20:57:20 | 显示全部楼层
sanhu35 发表于 2012-6-3 20:16
重要的是mshta.exe被利用  标记为安全

你换了个头像,还有点不习惯...
Couphine
发表于 2012-6-3 21:03:58 | 显示全部楼层
a256886572008 发表于 2012-6-3 20:39
悲劇,沙盤漏了。

看这个代码,貌似没啥危害啊~ 貌似是检测sl,但是在代码中,貌似sl地址弄错了
c:\Program Files\Microsoft Silvrelight 应该是c:\Program Files\Microsoft Silverlight

<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<title>SilverLightPlayer</title>
<Script Language="VBScript">
sub checkSilverLight(mv)
        dim fso, dirSilverLight, fs
        fs = 2
        Set fso = CreateObject("Scripting.FileSystemObject")
        dirSilverLight = "c:\Program Files\Microsoft Silvrelight"
        if fs = 0 then
                Location.Href = "/movie/CompWinMov.php?_mv=" & mv & "&slv=yes"
        else
                Location.Href = "/movie/CompWinMov.php?_mv=" & mv
        end if
end sub
on error resume next
winwidth = 600
winheight = 400
'リサイズ
window.resizeTo winwidth,winheight
positionX = -2 * winwidth
positionY = -2 * winheight
window.moveTo positionX, positionY

sub window_onLoad()
checkSilverLight "g25211"
end sub
</Script>

</head>
<body>
<HTA:APPLICATION
    APPLICATIONNAME="SilverLightChecker"
    ID="SilverLightChecker"
    VERSION="1.0"
    SINGLEINSTANCE="yes"
    SHOWINTASKBAR="no"
    NAVIGABLE="yes"
    WINDOWSTATE="normal"
    BORDER="none"
    INNERBORDER="no"
    BORDERSTYLE="normal"
    CONTEXTMENU="no"
    SELECTION="no"
    SCROLL="no"
    SCROLLFLAT="no"
    CAPTION="no"
    ICON=""
    SYSMENU="no"
    MAXIMIZEBUTTON="no"
    MINIMIZEBUTTON="no"
/>
STEP1 - g25211
</body>
</html>

sanhu35
发表于 2012-6-3 21:05:46 | 显示全部楼层
细细的票根 发表于 2012-6-3 20:57
你换了个头像,还有点不习惯...

我会经常换的,说不定还要换回去
细细的票根
发表于 2012-6-3 21:07:32 | 显示全部楼层
sanhu35 发表于 2012-6-3 21:05
我会经常换的,说不定还要换回去

好啊,,可以看更多萌妹纸.
柯林
发表于 2012-6-3 21:10:37 | 显示全部楼层
a256886572008 发表于 2012-6-3 20:39
悲劇,沙盤漏了。

是否沙盘漏了,还真不好说,分别在CPS和CIS测试过——如果直接下样本hta到本地运行,确实被沙盘隔离;如果是在浏览器中点击运行,则无反应,直接调用了mshta.exe——看日志,有一条IE访问Svchost.exe的com接口,猜想是IE在处理该文件时,直接报告有这样一个文件,然后系统根据文件打开方式,调用mshta.exe来处理。

第二个用记事本打开是:
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=euc-jp">
<meta http-equiv="refresh" content="1;URL=http://www.hornet-wasp.com/regist1.php?s=3&d=31&f=01&p=51823169">
<title>AC</title>
<Script Language="VBScript">

window.resizeTo 600,400
xxx = ( screen.availWidth - 600) / 2 + 75
yyy = ( screen.availHeight - 400 ) / 2 + 50
window.moveTo xxx, yyy

</Script>
</head>
<body>
<HTA:APPLICATION
    APPLICATIONNAME="adultcollection"
    ID="lhaplus"
    VERSION="1.0"
    SINGLEINSTANCE="yes"
    SHOWINTASKBAR="no"
    NAVIGABLE="yes"
    WINDOWSTATE="normal"
    BORDER="none"
    INNERBORDER="no"
    BORDERSTYLE="normal"
    CONTEXTMENU="no"
    SELECTION="no"
    SCROLL="no"
    SCROLLFLAT="no"
    CAPTION="no"
    ICON=""
    SYSMENU="no"
/>
<script type="text/VBScript.Encode">

</script>
</body>
</html>

看到脚本的com接口VBScript,禁止浏览器访问这接口,不知道效果如何。

这类东东,已知的有效防御方法有:mshta.exe丢拦截区,或者最直接的改hta文件的打开方式为记事本。毛豆默认规则确实瞎了,只有防火墙还起个用。
老虎猫
发表于 2012-6-3 21:14:34 | 显示全部楼层
moguimax 发表于 2012-6-3 16:25
为什么老虎猫的规则。不能看这A片啊!网站进去了,点运行就被关掉了

这么喜欢看毛片啊?下个快播。网站一收一大堆!
老虎猫
发表于 2012-6-3 21:20:39 | 显示全部楼层
tgcn 发表于 2012-6-3 17:19
第一,我开的是疯狂模式,我想打磨规则的都会开疯狂吧;
第二,你说的hta文件在这里
第三,建立注册表启 ...

都svchost.exe 创建mshta.exe    感觉有点晚了。
zilch
发表于 2012-6-3 21:21:05 | 显示全部楼层
我的MD+ESS4.2防火墙交互模式没有任何反应。居然能够直接看。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 15:22 , Processed in 0.084561 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表