CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

bombing

2017年5月22日 755点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

【威胁预警】AtomBombing内存注入技术影响全部Windows系统

ArthurKiller2016-10-28共258217人围观 ,发现 22 个不明物体漏洞系统安全

EnSilo网络安全公司的研究团队发现了一个可以绕过Windows查杀机制的方法,可以Bypass所有Windows的杀毒软件和安全机制,他们把这个方法叫做AtomBombing内存注入。

前言

在Windows有一个功能叫做Atom Tables,而这个功能主要可以用于进程和进程之间的通信,线程和线程之间的通信。而enSilo网络安全公司的研究团队利用这个功能的设计缺陷,成功的将一个恶意代码注入到一个合法的进程当中,并且不会被杀毒软件查杀。这个缺陷影响了所有的Windows系统。非常不幸的是,这个缺陷没办法修复,因为它不属于某个代码的漏洞,而是Atom Tables在设计之初就存在这个功能了,它属于Windows底层系统的一个机制。如果要修复这个缺陷,只能重新开发一个Atom Tables的替代品,或者重新编写Atom Tables的运行机制,而这样将会对Windows系统的内核进行大规模的调整。所以正如标题所示,这个不是漏洞预警,是威胁预警!

1.jpg

原理预览

实际上,这个技术的原理并没有多复杂,但是影响却非常的显著。比如我要运行一个shellcode.exe,而这个可执行程序中内置的恶意代码。Windows杀毒的查杀机制会检查这个软件的签名证书,运行行为等等,从而达到一个查杀的效果。但是,如果我们能够说服用户双击这个shellcode.exe,在利用AtomBombing技术后,它可以和其它的合法进程建立一个不会被查杀的通讯。比如我们可以让Chrome.exe和shellcode.exe进行通信,而windows的进程列表里面只会出现Chrome.exe的进程,同时杀毒软件会认为chrome是一个合法程序,不会对其进行查杀。

2.jpg

实际上,针对Windows内存注入的方式大概也就那么几个,分别为使用函数QueueUserAPC DLL注入,调用SetWindowsHookEx注入,code cave注入和前不久的PowerLoaderEx内存注入。然而AtomBombing注入和其他的注入有很多不同,它是利用系统底层的缺陷进行注入,绕开了全部的杀毒软件,可以影响到全部的Windows系统,本质上来说并没有什么补丁可以针对这个缺陷。

危害

首先第一个危害就是绕过windows全部的查杀机制了,就如我之前所述,这个东西属于windows底层的一个功能,现有杀毒软件无法对其进行防护。一旦恶意代码注入到白名单进程中,任何的查杀机制都无法自动进行防御。

因为它可以随意注入到任意进程,也就是说它可以注入到浏览器进程中,任意修改网页数据,达到一个中间人攻击的效果。与此同时,这个注入技术还可以获得未进行HTTPS加密的元数据。恶意代码可以注入到浏览器内存中,在数据传输到传输层之前将其进行截获,从而获得一份原始的未加密数据。

缺陷利用代码:Github.com

*编辑:ArthurKiller,编译自Zdnet,Softpedia,转载请注明来自FreeBuf.COM

ArthurKiller

ArthurKiller58 篇文章等级: 7级
|
|
  • 上一篇:业界:看雪科技获得永洲创投500万元天使轮融资
  • 下一篇:脏牛漏洞影响范围超出想象,以后所有Android手机都能被Root?

这些评论亮了

  • 360回复
    又把我的技术公开了
    )34(亮了
  • 周鸿伟回复
    @ 长亭科技 你烦不烦 哪天把你们收购了
    )23(亮了
  • 马云回复
    @ 周鸿伟 你们俩烦不烦 哪天把你们一起收购了
    )13(亮了
  • Bill Gates回复
    @ 马云 you three r too noisy ,I'm going purchase companies of u3
    )13(亮了
发表评论

已有 22 条评论

  • 放逐33 (4级)别说我懒,我写了十个字。 2016-10-28回复1楼

    学无止境

    亮了(1)
  • 360 2016-10-28回复2楼

    又把我的技术公开了

    亮了(34)
    • A#root 2016-10-29回复

      @ 360 干净杀只母鸡来补补

      亮了(1)
  • 小秦 2016-10-28回复3楼

    文章最后的 Github 的地址居然是: http://www.example.com/ 这个, 今天是愚人节吗?

    亮了(1)
    • ArthurKiller (7级)窃.格瓦拉驻FreeBuf办事处 2016-10-28回复

      @ 小秦 sorry,搞错,已经添加

      亮了(2)
  • 长亭科技 2016-10-28回复4楼

    搭车招聘,欢迎来我司工作,年薪12w-100w hr邮箱 hr@chaitin.cn 欢迎面谈

    亮了(1)
    • 周鸿伟 2016-10-28回复

      @ 长亭科技 你烦不烦 哪天把你们收购了

      亮了(23)
      • 马云 2016-10-29回复

        @ 周鸿伟 你们俩烦不烦 哪天把你们一起收购了

        亮了(13)
      • Bill Gates 2016-10-29回复

        @ 马云 you three r too noisy ,I’m going purchase companies of u3

        亮了(13)
      • 辉夜 2016-10-29回复

        无限月读解除!!兄弟们醒醒!你你你你旁边的砖给我搬过来!!

        亮了(2)
    • xxx 2016-10-28回复

      @ 长亭科技 ctf的公司

      亮了(3)
  • nilin (4级) 2016-10-28回复5楼

    辛亏我是安卓的

    亮了(0)
  • lupus721 (3级) 2016-10-28回复6楼

    缺陷利用代码是?

    亮了(0)
  • raistlin00 (4级) 2016-10-28回复7楼

    看来是时候去下单
    新得macbook了

    亮了(2)
  • 重庆大屌 2016-10-28回复8楼

    哎哟,卧槽。
    mbp 销量又得翻倍了~
    都是套路= =

    亮了(3)
  • cwg2552298 (6级)Follow my own course 2016-10-28回复9楼

    有这么6 的? :eek:

    亮了(0)
  • 闷声大发财 2016-10-28回复10楼

    这么6 :eek:

    不过我有个问题,为什么到Windows 10了才被发现?

    亮了(2)
  • 恶意代码码农 2016-10-29回复11楼

    AtomTable…

    亮了(2)
  • 弟弟大大洞洞大大 2016-10-29回复12楼

    这翻译,详见原文:
    http://blog.ensilo.com/atombombing-a-code-injection-that-bypasses-current-security-solutions

    亮了(2)
  • 弟弟大大洞洞大大 2016-10-29回复13楼

    这个东西跟之前的PowerLoaderEx相比有点不给力,因为这个需要用QueueUserApc,还是有可能被检测到。
    PowerLoaderEx一个SetWindowLong以后发个WM_Paint消息给窗口然后shellcode就开始跑了。。。

    亮了(3)
    • fangkyi02 2016-10-29回复

      @ 弟弟大大洞洞大大 这么神吗?有利用代码了吗?

      亮了(0)
  • reginah 2016-11-03回复14楼

    学无止境

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

ArthurKiller

ArthurKiller

窃.格瓦拉驻FreeBuf办事处

58 篇文章343 条评论

相关阅读

  • 有工具了,如何快速发现Windows中毒(含工具下载)
  • Windows、Linux后门解析
  • Windows平台shellcode开发入门(二)
  • 利用windows组策略首选项缺陷获取系统帐号
  • 病毒是如何将文件藏进注册表的

特别推荐

关注我们 分享每日精选文章

不容错过

  • 2015年夏季国内外重磅黑客峰会参会指南明明知道2015-06-18
  • 三星Galaxy手机输入法曝高危漏洞,攻击者可监控用户摄像头、短信以及安装恶意程序晶颜1232015-06-17
  • [更新中文视频]黑客组织Anonymous向ISIS宣战dawner2014-10-08
  • 让你的安卓手机变成HID渗透工具之badandroid7763sea2017-01-04

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me