作者LPH66 (-858993460)
看板Windows
标题Re: [资讯] DLL Hijack (KB2269637) Apps List
时间Mon Aug 30 23:24:59 2010
来帮版主补充一点这个漏洞的详细资讯好了
这个漏洞其实是第三方程式没有写好所造成的 (虽然微软也有一点责任就是)
程式在载入 dll 档时
如果只给名字的话则系统会有一个搜寻顺序
没有打开一个设定时的顺序中执行程式时所在的资料夹在很前面的顺位
因此若一个程式想要呼叫系统资料夹里的 dll 但只写名名字的话
只要程式没有特别说明 系统又是用了这个顺序
则当有人在程式的执行所在资料夹里放了同名的 dll 档案则会造成载入到那个 dll
也因此就能让使用者在不知情的状况下执行有害程式码了
网路上搜寻到这篇大陆的 blog 有一个演示:
http://www.sacour.cn/post/564.html
文中 blog 主在放音乐的资料夹放了一个自己做的 P2PLog.dll
再用这个音乐播放程式打开在那个音乐资料夹里的音乐
这使得程式的执行所在目录在那个资料夹
因此在搜寻到那个资料夹之前 程式就先找到了 blog 主自己做的 dll
所以就显示出了那个对话框
微软在某个版本之後有支援另一个搜寻顺序 (这即是上面说的"一个设定")
它把系统资料夹放在程式目前执行目录的前面
减少这种攻击成功的机会
这个顺序在 Win2K SP4 以後及 WinXP 开始支援 但预设为关
在 WinXP SP2 之後预设为开
不过微软自己的文章也说:
http://www.microsoft.com/technet/security/advisory/2269637.mspx
(上面的大陆 blog 也有这篇文章的简单的翻译,这里转贴)
·这个问题只影响那些没有安全读取动态链接库的程序。而微软以前已经发了一篇文章(
链接见上文),已经推荐过一些其他的可选方法来防止此漏洞发生。
·为使攻击成功,用户必须访 一个不被信任的路径,或者WebDAV(Web-based
Distributed Authoring and Versioning,基于网络的分配认证和编制协议,一种
HTTP1.1协议)共享并且从这些地方打开一个经由存在漏洞的软件才可执行的文件。
·SMB文件共享协议经常在一些防火墙里面被禁用,这个可以限制一些利用此漏洞攻击的
可能性。
所以各位还是不必太担心就是了
技术人员若发现因有安装上篇连结中的软体而想要手动设定的话
则可参考微软的这篇 Knowledge Base 文章:
http://support.microsoft.com/kb/2264107
进行里面的更新後照其中的步骤新增机码值即可
--
い
ああオレたちには见えてるモノがあるbデ きっと谁にも夺われないモノがあるはずさ
け
开口一番一虚一実跳梁跋扈形影相吊yュL羊头狗肉东奔西走国士无双南柯之梦 歪も
ぶ
意味がないと思えるコトがある ラPきっとでも意図はそこに必ずある んの
く
依依恋恋空前絶後疾风怒涛有无相生 ラH急転直下物情骚然愚者一得相思相爱 だが
ろ
无意味じゃない ラ6あの意図が 恋た
で
有为転変死生有命苍天已死黄天当立 !!6五里雾中解散宣言千错万综则天去私 のり
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 122.254.23.234