暴风影音2008Beta1 最新远程溢出 0day 分析

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
 

dummy@ph4nt0m.org

已近将此漏洞报给暴风.

声明:纯技术研究,禁止将本文相关代码非法用途!后果自负!

下载地址: http://dl.baofeng.com/storm3/storm2008-beta1.exe

一、漏洞分析

      今天下午帮同事查找一个软件和新版本暴风兼容性的问题,发现其新增了新的模块,回来就试了一下,运气真好被我到一个远程溢出。

      问题模块是暴风的视频加速程序,暴风的视频加速功能是通过设置浏览器代理实现的,这个代理服务器(HttpServer.dll)会在本机开 8089 端口监听处理请求,因为此端口绑定的地址不是localhost, 从而导致此溢出可以被远程利用。

      使用 od 打开暴风安装目录下的 box/Stline.exe,这个程序记视频加速模块的主程序文件,按下 F9 让 Stline.exe 跑起来,然后打开 IE 在地址栏中输入 http://baidu.com/111...11.flv (长度必须大于1000) 回车。Od 在 stormtra.dll因为异常暂停下来,如下图:


      Ebx = 堆栈的栈顶,dx 是我们输入的 1, 把堆栈窗口拉到最高处,看到堆栈中填满了我们的输入的 URL 拷贝。使用 ida 打开这个 stormtra.dll 进行上下文分析,如下图:


      发生异常的函数是在 unknown_libname_98 里,而 unknown_libname_98是 _vscan_fn 的回调,通过sub_1003AE2C 参数判断这个是正则表达式 search 函数,溢出正是在这个函数里面发生,具体为什么这个 search 过程发生溢出暂时可以不用管。

      然后在 od 中 shift+f8 忽略异常,接着od 再次断下,如下图,这时eip = 0x00310031, 这是因为溢出后,操作系统从堆栈取异常处理函数,但是堆栈中被填满了我们的输入。



      到这里已近可以看到我们的输入成功控制了 eip,那我们离成功也更进了一步了。

二、编写 shellcode

      在 od 中注意我们的输入显示的 unicode 串,以前没有搞过此类的溢出,只知道比 ascii 麻烦很多,请教了123 大牛,他给我了一个同类溢出程序的 webdav (参考四),试着改了一下,但是不打算继续放相关代码了,有兴趣自己调吧:)。

三、参考资料

      Webdav 远程溢出漏洞分析http://www.xfocus.net/articles/200303/500.html

secdrv.sys任意kernel地址覆盖漏洞浅析(0day) secdrv.sys任意kernel地址覆盖漏洞浅析(0day) by flyingkisser  前言: 这几天忙着找工作,没及时看安全公告,这个0day出了好几天才知道, 并且等我想分析时,才发现poc已经出来了。 Anyway,还是把分析过程写一写吧,尽管没什么技术含量, 这里我只分析了主要的地方,也只说说关键的。  1.什么是secdrv.sys secdrv.sys,不知道是干什么的,也 阅读详情

相关推荐

mysql 专业笔记 -- 第 23 章:正则表达式

正则表达式(REGEXP/RLIKE)用于在SQL中基于模式匹配数据。通过^、$界定开头或结尾,[ ]匹配字符集合,|实现“或”逻辑,可灵活筛选字段。例如,REGEXP '^N'匹配以N开头的姓名,REGEXP '4569$'匹配以4569结尾的电话号码。结合NOT REGEXP与AND条件,可实现复杂查询。结果返回1(匹配)或0(不匹配),配合IF和GROUP BY可统计匹配情况,提升数据检索效率。

山岚的运维笔记 149

白帽子讲Web安全

白帽子讲Web安全 吴翰清著 ISBN978-7-121-16072-1 2012年3月出版 定价:69.0016开 448页 宣传语:安全是互联网公司的生命,也是每一位网民的最基本需求。一位天天听到炮声的白帽子和你分享如何呵护生命,满足最基本需求。这是一本能闻到硝烟味道的书 内 容 简 介 在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷...

云计算? 352

webzine:Ph4nt0m 网络杂志

网络杂志 Ph4nt0m 网络杂志

简单分析暴风影音最新0DAY菜鸟版

0DAY代码: From:digua # Title: BaoFeng Storm M3U File Processing Buffer Overflow Exploit# EDB-ID: 12516# CVE-ID: ()# OSVDB-ID: ()# Author: Lufeng Li and Qingshan Li# Published: 2010-05-06# V...

weixin_33893473的博客 438

互联网企业:如何建设数据安全体系?

一、背景 Facebook数据泄露事件一度成为互联网行业的焦点,几百亿美元市值瞬间蒸发,这个代价足以在地球上养活一支绝对庞大的安全团队,甚至可以直接收购几家规模比较大的安全公司了。 虽然媒体上发表了很多谴责的言论,但实事求是地讲,Facebook面临是一个业界难题,任何一家千亿美元的互联网公司面对这种问题,可能都没有太大的抵抗力,仅仅是因为全球区域的法律和国情不同,暂时不被顶上舆论的浪尖罢了。但是...

weixin_33815613的博客 1683

java bat转vbs_一个把任何文件转成批处理的vbs脚本Any2Bat.vbs

byzzzevazzz@ph4nt0m.org用Base64编码数据,好处是压缩了大小(相对bin2str而言),缺点是增加处理时间和脚本复杂度。由于效率瓶颈是在bat生成vbs这一步,所以总的来说还是合算了。写文件用ADODB.Recordset,比debug好使多了。大部分事都是脚本做的,批处理只是用echo来生成脚本而已。echo版的好处是,全选复制粘贴到cmdshell里就把文件上传了...

weixin_30086041的博客 378

安焦的caoz和幻影的众人 过招

起源: caoz 发表于:2004-11-11 16:49 回复发帖: 183积分: 0注册: 2002-10-15www.ph4nt0m.org首页有这么一行“低调是我们的宗旨”笑翻 ---不懂hack,也不打算学灌灌水挺好的chinavessel 发表于:2004-11-11 17:12 回复发

FreeXploiT 1826

Ph4nt0m~~~!

刺也就是axis也就是大风跳出来再报告一下幻影目前的存在形式 主页: http://www.ph4nt0m.org 由于首页是挂在googlepages上的,目前googlepages处于和谐中,所以我们的首页也被和谐了 Blog: http://blog.ph4nt0m.org 由于目前blog是使用的blogspot的服务,blogspot目前处于和谐中,所以我们的blog...

weixin_34248258的博客 452

Java简单验证码的识别

1. 需求 因为项目需要,需要多次登录某网站抓取信息。所以学习了验证码的一些小知识。文章参考http://blog.csdn.net/problc/article/details/5794460的部分内容。 需要程序识别的验证码格式如图所示:,这个图片符合固定大小,固定位置,固定字体,固定颜色的范围,实现起来相对简单。 验证码识别基本分四步,图片预处理,分割,训练,识别。为便于演示,我这里分...

weixin_34192816的博客 808

高级Linux kernel inline hook技术

==Ph4nt0m Security Team== Issue 0x02, Phile #0x05 of 0x0A |=---------------------------------------------------------------------------=| |=-------------------=[ 高级Linux kernel inline hook技术

lucien的博客 5487

XSIO漏洞

注:版权所有,转载请注明出处。 今天要讲的这个漏洞是一个非常猥琐的漏洞。 大部分网站都有这个漏洞,不光是百度。 什么是XSIO,为什么说它猥琐呢? XSIO是因为没有限制图片的position属性为absolute,导致可以控制一张图片出现在网页的任意位置。 那么我们就可以用这张图片去覆盖网页上的任意一个位置,包括网站的banner,包括一个link、一个butto

cnbird's blog 5645

[Ph4nt0m] [zz]千千静听 med 文件格式堆溢出的成功利用

以下消息来自幻影论坛[Ph4nt0m]邮件组 By dummy 上个月看的洞,昨天晚上又重新翻看了一下这个洞,终于看到了成功利用的可能性。远程和本地***最后都可以,本地***成功比较低一些,头疼。详细的利用代码不贴了,详细可以看看 libmod 的源码下面是远程部分 poc, 2个关键 DWORD 值隐藏了. 代码: /*libmodplu...

weixin_34306446的博客 245

Ph4nt0m Webzine 0x06

http://www.80vul.com/webzine_0x06/

cnbird's blog 1076

[Ph4nt0m]最新漏洞***代码[EXPL] Sun Solaris rpc.ypupdated Arbitrary Command Execution (Exploit)

以下消息来自幻影论坛[Ph4nt0m]邮件组。 发件人: SecuriTeam [mailto:supp...@securiteam.com] 发送时间: 2008年3月2013:55 收件人: html-l...@securiteam.com 主题: [EXPL] Sun Solaris rpc.ypupdated Arbitrary Command Executio...

weixin_34409822的博客 269

微软发布3款SQL INJECTION***检测工具

随着 SQL INJECTION ***的明显增多,微软近日发布了三个免费工具,帮助网站管理员和检测存在的风险并对可能的***进行拦截。 Scrawlr 下载地址:https://download.spidynamics.com/Products/scrawlr/ 这个微软和 HP合作开发的工具,会在网站中爬行,对所有网页的查询字符串进行分析并发现其...

weixin_34029949的博客 162

正则表达式完全指南(基础语法 + 实战应用 + 性能优化 + 最佳实践)

正则表达式(Regular Expression,简称 Regex 或 RegExp)是一种用于匹配字符串中字符组合的模式。表单验证(邮箱、手机号、密码等)字符串搜索和替换数据提取和解析文本处理正则表达式是前端开发中非常强大的工具,掌握它能大大提高你的开发效率。理解基本语法:字符类、量词、边界、分组掌握常用场景:表单验证、数据提取、字符串替换注意性能问题:避免灾难性回溯,预编译正则善用工具:使用在线测试工具验证正则表达式适度使用:简单场景优先使用字符串方法。

2301_78939167的博客 292

js中使用的正则表达式

在前端做表单校验,正则表达式是最高效的手段。比如判断手机号格式、身份证、邮箱、金额、用户名密码、中文输入等场景。下面整理一套业务开发中经常复用的正则,每一条附带注释说明。

qq_63084249的博客 209

Python高级与正则表达式

本文系统介绍了Python中的迭代器与生成器,阐述了二者在实现方式、代码复杂度及内存使用上的差异,并通过实例展示了如何自定义迭代器和生成器。同时,文章讲解了property属性的两种定义方式及其在封装私有属性中的应用,最后深入剖析了正则表达式的语法与常用操作函数(如match、search、findall、sub),并通过多个案例演示了其在字符串匹配与提取中的实际应用。

ctlover的博客 99
上一篇: SYSTEM帐户、登录会话和窗口站
下一篇: mimisys pack v0.1
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值