作者KarasuTW (鸦天狗)
看板AntiVirus
标题[情报] 看到图示就中毒 - 微软资安公告 2286198
时间Sat Jul 17 15:22:18 2010
http://www.microsoft.com/technet/security/advisory/2286198.mspx
微软正在调查一起针对 Windows 壳层弱点进行的局限且针对性的攻击
攻击者利用变造的捷径档,令目标系统在显示出捷径指定的图示的时候
执行任意程式码,攻击者将获得与目前本地使用者相当的权限。
攻击案例:在随身碟内植入带有恶意程式的档案 (应该可以是任意副档名)
然後在根目录植入特制捷径档,一待使用者浏览此随身碟的根目录
显示出该捷径档的图示时,恶意程式随即执行。
亦可利用共享资料夹进行此攻击。
影响范围:WinXP SP3 ~ Win7、Win 2003 SP2 ~ Win 2008 R2 均受影响
应变方案:
1. 停止为捷径档显示指定的图示:
将 HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler 预设值的资料清空
将 HKEY_CLASSES_ROOT\piffile\shellex\IconHandler 预设值的资料也清空
然後重开机或是重启 explorer.exe
此选项的影响是所有捷径都会显示系统内建的统一图示。
2. 停止 WebClient 服务
将 WebClient 启动类型改为已停用,并停止 WebClient 服务运作
WebDAV 和所有明示依赖 WebClient 服务的应用程式都将无法运作。
--
And I begin to wonder... The dreams I can't remember
when I wake in the morning, where in the world did they go?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 111.248.161.242
1F:推 junorn:挖喔...这严重。 07/17 15:42
2F:推 darren8221:哇 很危险的感觉 07/17 15:53
3F:推 TypeZero:看到图示就中毒 不是N年前就有了= = 07/17 22:03
4F:推 TypeZero:很久很久很久很久以前 我记得我发过类似的文 07/17 22:03
5F:→ KarasuTW:新的漏洞 07/18 00:09
6F:推 hirokofan:以前看到图示就中毒并没有使用随身碟这个管道 07/18 07:13
7F:→ hirokofan:不过我记得有些防毒软体会拦autorun.inf的自订图示 07/18 07:14
※ 编辑: KarasuTW 来自: 111.248.164.222 (07/22 22:32)