AntiVirus 板


LINE

作者 澄清 2006/08/15 抱歉,我必须修正本文,关於此攻击程式对於Windows XP繁体版之行为 我之前说 『该攻击程式对於繁体中文 不会造成严重伤害』 今天实验证实 我昨天说的是错的 该攻击程式可以对没有修补过的WinXP SP1中文版开启後门 更可以造成其他严重的伤害,请各位小心 这是一个真实的事件 一场生吞活剥的网路攻击。 首先, Microsoft 在 2006年8月8日公布了 编号为 MS06-040 的系统漏洞 http://www.microsoft.com/technet/security/bulletin/MS06-040.mspx (中文的资讯在8/10公布) https://www.microsoft.com/taiwan/technet/security/bulletin/MS06-040.mspx 这个弱点公告说了什麽? 其实就在这一行讲得清清楚楚: Server 服务中的弱点可能会允许远端执行程式码 (921883) 讲白话,就是说某个Server程式具有漏洞,攻击者可以透过这个漏洞, 在你的电脑上执行任意他想要做的动作。 这种漏洞跟blaster的MS03-026、Sasser的MS04-011、或是PNP MS05-039 一样危险。 换言之,处理不好,就可能造成与 疾风病毒 同样严重的伤害。 Ok,暗黑莫非定律 『情势只要有变糟糕的可能,就会一路烂下去』 首些我找到一些国外资安的讨论 在 8/11 号 eEye这公司提供了 MS06-040弱点扫描软体 http://www.it-observer.com/news/6660/ eeye_offers_free_ms06_040_vulnerability_scanner/ 其中有一句骇人听闻的说法: This vulnerability was being exploited in the wild as a "zero day" attack previous to Microsoft's patch release. 什麽意思呢? 这个漏洞远在MS自己发现前,就已经被 "其他高人"所发现, 更可能早就被加以利用与攻击。 换句话说,这个漏洞可能在7月甚至 6月就已经被发现了。而且当时没有任何修补与防御的办法。某些人可能早已 葬身与此,只是他们不知道而已。 之後,更可怕的消息出来了。 http://isc.sans.org/diary.php?storyid=1582&rss MS06-040 exploit(s) publicly available 什麽意思呢?针对 MS06-040 的攻击程式已经 『对外公布』了... 这代表写这种蠕虫已经不是 "某些人的秘密技术" 任何人只要能够找到这个攻击程式,加以修改,就是一个独一无二的新蠕虫。 然後就可以在网路上散布,大肆攻城掠地。 没错,事情果然是这麽糟糕...运用这种攻击技术的蠕虫已经出现了... http://www.tweakness.net/index.php?topic=2809 http://www.eweek.com/article2/0,1895,2002132,00.asp "With Exploits Out, MS Braces for Worm Attack" http://news.yahoo.com/s/cmp/191901665 "Windows Worm Warnings No Joke" 这边有一些比较技术性的说明与现象的发觉: http://isc.sans.org/diary.php?storyid=1595 "Programs That Request A Lot Of Contiguous Memory May Fail After Security Update Is Applied (NEW)" http://isc.sans.org/diary.php?storyid=1592 *MS06-040 exploit in the wild (NEW) http://isc.sans.org/diary.php?storyid=1593 "MS06-040 wgareg / wgavm update (NEW)" 我想,上面的文章很明确的记载 他们发现到的恶意攻击、攻击方式, 与执行档名称。 Ok, 故事到这里,已经演变成一个大规模散布的蠕虫, 接下来的故事不用讲了。应该会有一狗票的人因为没有patch而中毒, 然後又是一段惨痛的灾後修补、blah~blah~~ 在这样黑暗的时代,有没有比较光明的消息? 有的,但是要从最黑暗的地方看到光明 http://www.milw0rm.com/exploits/2162 这是用於 metasploit的攻击模组,也就是 MS06-040 攻击的元凶:主要攻击程式。 其中有一段写到: 'Targets' => [ [ '(wcscpy) Automatic (NT 4.0, 2000 SP0-SP4, XP SP0-SP1)' ], [ '(wcscpy) Windows NT 4.0 / Windows 2000 SP0-SP4', 1000, 0x00020804 ], [ '(wcscpy) Windows XP SP0/SP1', 612, 0x00020804 ], [ '(stack) Windows XP SP1 English', 656, 680, 0x71ab1d54], \ # jmp esp @ ws2_32.dll ], 这表示攻击的目标有 Win NT 4.0/Win2K Sp0-Sp4/WinXP Sp0/Sp1 与 Windows XP SP1 English 他会这样列出,表示这个攻击程式可能会依照不同的语系, 必须使用不同的参数。 繁体中文的XP 可能因此逃过一劫。 我说得 "逃过一劫" 意思是此攻击程式应该不会发挥作用,所以恶意程式应该 不会在电脑上执行。只是遭到此攻击仍可能造成 某些程式当机。 相信我,与其『成功攻击被安装恶意程式』, 程式当掉已经是很轻微的伤害了。 作者 Update 以经实验证实,此攻击可对Windows XP SP1 繁体中文造成伤害 恶意程式可以透过此方式,成功於该平台上运作 请各位特别留意 Well 这是一个血淋淋的故事,台面上的战争就发生在这个星期内。 台面下的,天知道酝酿了多久。 Good Night and Good Luck. -- 为甚麽 在 MS公布了 KB921883之後两天,MS06-040 Exploit才正式公布出来? 这段才是真正有趣的故事,不过我想全台湾没人知道吧 XD。 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 219.68.32.56
1F:→ kukulcan:http://www.lurhq.com/mocbot-ms06040.html 08/14 03:15
2F:推 RedHouse:所以 MS有点此地无银三百两的味道吗 08/14 05:52
3F:推 pttdog:此版难得一见的好文,版主给你当好不好 08/14 08:06
4F:推 yinjing:写得还蛮像小说的,不错不错 08/14 10:19
5F:推 joyviwer:push 08/14 11:16
6F:推 kilinyo:专业中还有幽默感.大力推 08/14 11:28
7F:推 Gumpy:写得好! 我想看後续啊!! 08/14 13:48
8F:推 lubber:高手~ 08/14 15:12
9F:推 LOVEYT:推阿~ 08/14 17:19
10F:→ kukulcan:http://taiwan.cnet.com/news/software/ (接下) 08/14 18:27
11F:→ kukulcan:0,2000064574,20108623,00.htm 08/14 18:27
12F:推 asok:真是好文~ 08/14 22:36
13F:→ pigyhome:http://0rz.net/561Gr 联合报数位玩乐志 08/14 22:48
14F:推 pdgwu:KKC~~~~~被我发现你了....= =+++ 08/14 23:11
15F:推 inva:感谢提供详细解说 08/15 02:45
※ 编辑: kukulcan 来自: 140.129.20.7 (08/15 19:45) exFREEzy:转录至看板 ck57th317 08/15 21:51
16F:推 exFREEzy:好文借转 感谢提供来龙去脉呀 ^^" 08/15 21:51
palermo:转录至看板 HPSH-90-31X 08/16 00:01







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP