楼主: ZNKZZ.
收起左侧

[病毒样本] CVE-2020-0796

  [复制链接]
abcdefg321
发表于 2020-6-8 10:40:18 | 显示全部楼层
直接被杀,没什么用啊
Johnkay.Young
发表于 2020-6-8 14:51:22 | 显示全部楼层

扫描还是执行的结果?
tdsskiller
发表于 2020-6-8 16:10:38 | 显示全部楼层
761773275 发表于 2020-6-8 08:32
成功的都是没弹cmd

错了,没弹CMD的是要本体都打不开那种,你看到有字符串输出到found kernel token后面的都是被穿的(无论有没有被杀软退出),推荐萌新测试内核漏洞要上systemcall monitor,老手要windbg/od,主防不是完全的逆向工具,对付内核漏洞这一类的,基本在初见情况下HIPS全是纸,随便穿,HIPS面向的是应用层的常规动作,应用层漏洞大部分估计也不行,更不是那些花里胡哨内核漏洞的,。

所以那些反O外O挂驱动为什么没有重在内核守护而是在内核检测?因为你根本防不住稀奇古怪的内核动作,你敢守,只要人家进了内核(硬件软件都可以实现)并且逆过你的驱动,随便干死
tdsskiller
发表于 2020-6-8 16:15:31 | 显示全部楼层
本帖最后由 tdsskiller 于 2020-6-8 16:28 编辑
wowocock 发表于 2020-6-8 10:08
内核漏洞补了即可,而且这漏洞只存在于新的WIN10之中,早期的WIN7都没,主要是现在微软做产品越来越不上心 ...

内核隔离还是猛啊,现在都还没有出现在内核隔离+那个虚拟化开着还能跑的强力rootkit(简单功能的不算)

如果有大概率就是secureboot被白利用bootloader穿,然后在启动之前猥琐死隔离(几个室友笔记本都是SB开启时是无法关闭隔离)
3801187
发表于 2020-6-8 16:18:27 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
busishen
发表于 2020-6-8 17:49:09 | 显示全部楼层
还是新手,想看图片和附件!!!
tdsskiller
发表于 2020-6-8 20:45:05 | 显示全部楼层
本帖最后由 tdsskiller 于 2020-6-8 20:51 编辑

给楼主看一下这个东西的萌新分析吧:
触发漏洞:

由于记录下来的时间不是非常准,但是可以确定时间段的长短:

这里发现已经入侵内核了:

被控制的内核线程都有srv2的堆栈:


接下来是失陷内核线程和恶意内核线程:

可疑恶意新生成的内核线程:




接下来是推算从内核失陷到入侵explorer的时间段:



大概间隔114左右,拿火绒剑反推:



基本确定,可能在完成Finish SMB negotiation时你的内核就失陷了,在这里这个只是poc,没有展现真正的威力。
在没有内核隔离的情况下可以内核破坏你的监控,文件等等你的一切防御,如果杀软主防都是在Finish SMB negotiation或者Found kernel token 之后才反应的,全部都是被穿了,恶意内核线程都出现了


楼主顶置一下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
abcdefg321
发表于 2020-6-8 21:59:51 | 显示全部楼层
C:\Users\a2\Desktop>cve-2020-0796-local
-= CVE-2020-0796 LPE =-
by @danigargu and @dialluvioso_
connect() failed with error: 10061
你这东西需要管理员权限才能跑吗,裸奔的机器直接报错
杀软小白鼠
发表于 2020-6-8 22:32:42 | 显示全部楼层
本帖最后由 杀软小白鼠 于 2020-6-8 22:35 编辑
Johnkay.Young 发表于 2020-6-8 14:51
扫描还是执行的结果?

扫描。Panda貌似没办法单独测双击……设置里把永久性防护关了留着行为分析和行为阻断,软件就是关了,不会起作用……
tdsskiller
发表于 2020-6-8 22:54:53 | 显示全部楼层
本帖最后由 tdsskiller 于 2020-6-8 23:11 编辑
abcdefg321 发表于 2020-6-8 21:59
C:%users\a2\Desktop>cve-2020-0796-local
-= CVE-2020-0796 LPE =-
by @danigargu and @dialluvioso_

首先,你测试东西得确定你的系统是否是该漏洞的可利用目标,你得去NOV查查,或者看文献确定影响范围。第二你得确定你是否打了对应补丁。。。

这个是从来不需要管理员权限的。。


补:看报错好像你发本机包没发出去?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-1 21:54 , Processed in 0.099506 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表