您所在的位置: 首页>>网络安全>>安全动态>>安全资讯>>

卡巴斯基惊现严重漏洞 Guest用户可使系统蓝屏崩溃

http://netsecurity.51cto.com  2007-06-05 09:50  佚名  rootkit.com  我要评论(0)
  • 摘要:2007年6月4日,国外著名Rootkit研究站点rootkit.com声称:卡巴斯基反病毒软件从6.0到目前最新的7.0版中始终存在这一个严重的漏洞,可导致系统蓝屏崩溃
  • 标签:蓝屏  系统崩溃  漏洞  卡巴斯基

2007年6月4日,国外著名Rootkit研究站点rootkit.com上发表了一篇文章: "Exploiting Kaspersky Antivirus 6.0-7.0" 作者为EP_XOFF/UG North,是著名的反Rootkit工具Rootkit Unhooker,Process walker的开发者。文章称,卡巴斯基反病毒软件从6.0到目前最新的7.0版中始终存在这一个严重的漏洞。该漏洞最早由MS-Rem发现,安装了卡巴斯基反病毒软件后,任何具有最低用户权限的用户也可以使系统蓝屏崩溃,该漏洞主要存在与卡巴斯基反病毒软件用于挂钩SSDT NtOpenProcess的代码中,该段代码用于阻止其他程序打开卡巴斯基的自身进程,以达到自我保护的目的。在该函数中,卡巴斯基反病毒软件的驱动程序没有对用户传入的参数做严格检查,导致只要在调用NtOpenProcess时传入错误的参数,即可使系统访问错误的内核地址,从而导致系统蓝屏崩溃。
作者声称他们早在数年前就发现了该漏洞并提交给卡巴斯基,但是被卡巴斯基忽略了 另外,卡巴斯基在新版中加入了异常处理机制来试图解决这一问题,作者称这是无法完全解决问题的,显然卡巴斯基的开发人员根本不知道使用一个非常简单的函数:MMIsAddressValid就可以解决这个问题。
另外作者称,同样的漏洞还存在与卡巴斯基挂钩的多个函数中,包括
NtCreateKey NtCreateProcess
NtCreateProcessEx
NtCreateSection
NtCreateSymbolicLinkObject
NtCreateThread
NtDeleteValueKey
NtOpenKey
NtLoadKey2
NtOpenSection
NtQueryValueKey 所有这些函数都有问题。
下面这个网址介绍了关于卡巴斯基的漏洞及错误之处,包括
Patching system services at runtime
Improper Validation of User-mode Pointers
Hiding Threads from User-mode
Improper Validation of Kernel Object Types
Patching non-exported, non-system-service kernel functions
Allowing User-mode Code to Access Kernel Memory 等等
http://uninformed.org/index.cgi?v=4&a=4&p=4

【相关文章】

【责任编辑:赵毅 TEL:(010)68476636-8001】

赛门铁克诺顿误杀Windows系统文件 导致百万系统崩溃
用户如何应对ANI漏洞
访谈:Windows平台,企业网站漏洞的攻击和防御
Web安全云时代
NAC安全访问控制
 
 验证码: (点击刷新验证码)   匿名发表
  • Visual C++ 完全自学宝典

  • 作者:强锋科技,朱洪波
  • Visual C++ 6.0是微软公司为程序人员提供的Visual Studio 6.0工具套件中的重要组成部分。本书由浅入深地介绍使用Visual C++ 6.0..
Copyright©2005-2008 51CTO.COM 版权所有