干货分享丨Office漏洞分析(上篇)(ms漏洞列表)
cac55 2025-05-11 14:17 8 浏览 0 评论
今天的文章是 i 春秋论坛作者ERFZE表哥发布的文章,关于CVE-2017-11882及利用样本分析,文章篇幅较长,阅读约12分钟。
漏洞描述
成因:Windows的公式编辑器EQNEDT32.EXE读入包含MathType的OLE数据,在拷贝公式字体名称时没有对名称长度进行校验,使得攻击者可以通过刻意构造的数据内容覆盖栈上的函数返回地址,从而劫持程序流程。
影响版本:Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1, Microsoft Office 2016
漏洞分析
笔者复现及分析环境:Windows 7 Service Pack 1、Microsoft Office 2010、x32dbg、IDA 7.0
EQUATION.exe存在:
设置注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\EQNEDT32.EXE:
Debugger键值为x32dbg路径。
生成POC:
打开该文档,于WinExec( )函数处设断:
成功断下后,查看栈中返回地址:
继续向上查看栈,发现调用WinExec( )的函数:
通过IDA分析sub_4115A7功能:
跟进sub_41160F查看:
未校验长度,直接使用strcpy( )函数,此处应该就是漏洞触发位置。进一步确定具体位置:
于0x411658处设断,重新运行。第二次成功断下后,查看ESI寄存器指向内存内容:
此时ECX寄存器值为0xC,即复制48个字节到EDI寄存器指向内存,而var_28实际大小只有36个字节:
到达函数结束处:
leave指令执行完毕后,栈顶0x18F1D0处值为0x430C12,即调用WinExec( )。而传递参数正是0x18F350指向内存中的cmd指令:
成功弹出计算器:
下面对使用到的POC进行简要分析,各变量含义由命名可知,RTF文档格式并非本文重点。
首先判断命令长度是否小于43,而43这个数字是因为:
上图选中部分是插入命令处,具体偏移由POC中COMMAND_OFFSET(0x949*2)变量给出。
将命令插入到构造数据中之后,函数返回拼接好的OLE。下面将OLE嵌入到RTF文档中:
摩诃草(APT-C-09)组织某样本分析
MD5:0D38ADC0B048BAB3BD91861D42CD39DF
于0x411658处设断,在第二次断下时,各寄存器值如下:
继续执行到函数结束处leave指令:
0x18F230地址处值0x430C47即覆盖后的函数返回地址:
而该地址处指令是ret,有些出乎意料。继续向下执行,来到0x18F3B0处,正是0x18F234地址处值:
这方才是构造者意欲执行的指令。经过蓝色方框中的一系列运算后,EBX指向是真正的Shellcode:
上述内容均可在OLE中查看(路径\xl\embeddings):
将OLE0x1000—0x1520中数据复制到一bin文件后,通过IDA查看。sub_247功能如下:
该函数接受的第二个参数即上文提到的EBX指向地址,于OLE中位置是0x1040,而0x1040+0x558处内容如下:
故该函数第一个功能是修正PE文件头。第二个功能流程如下:
将0x1040+0x558后的PE文件数据写入到%APPDATA%\MSBuild.exe中。第三个功能流程如下:
将%APPDATA%\MSBuild.exe写入注册表run项键值lollipop中。
由于文章篇幅较长,我们分了上/下篇为大家分享,请大家持续关注哦~
相关推荐
- 「姓氏壁纸」“绚丽多彩”彩绘主题壁纸,让色彩照亮你的酷第一期
-
本期主题:“绚丽多彩”彩绘系列主题壁纸,让色彩照亮你的酷原创姓氏壁纸、屏保萌叔,带你你走一波,拿走不谢上期主题:“锦鲤转运”好运扎堆来系列主题壁纸本期姓氏:陈、董、冯、高、郭、韩、何、胡、黄、李、梁、...
- 50张爱国国庆主题精选作品+获奖优秀作品!黑白线稿可打印上色
-
图片来自网络,仅作分享,如有侵权请联系删除哦...
- Edge Canary最新版:新标签页可自定义颜色和主题
-
基于Chromium的Edge最新的Canary通道版本中,用户可以通过Flag手动启用新的新标签页自定义菜单,可以根据自己的偏好来选择颜色和主题。这项新功能最早由LeoVarel发现,这些Flag...
- 动物主题创意儿童画课程,线描和色彩的搭配,眼前一亮,太惊艳了
-
图片来自网络,仅作分享,如有侵权请联系删除哦!...
- 秋天的色彩,都藏在这些醉人诗词里
-
经典一刻【秋天的色彩,都藏在这些醉人诗词里】秋天是岁月精心构思出来的美妙华章,是色彩斑斓的季节。秋天可以有几种颜色呢?让我们一起抓住秋的尾巴,从诗词中找寻秋的颜色吧。声明:转载此文是出于传递更多信息...
- 这个颜色就是我的春季主题色啦!显白又显温柔,还有花式搭配
-
春日的暖意来啦,用一抹粉色系来衬托这个美好的春日吧。很糯的柔粉色可以放心穿一身,修身的H型版型让浅粉大衣有型之外更柔美,粉色条纹衬衣与深色圆领衫叠搭出层次感,再以粉色系点缀毛线帽和球鞋,俏皮活泼。还可...
- 色彩主题花境营造——紫色花境里的贵族气息!
-
紫色是一种高贵的颜色,通常象征雍容和华贵。紫色是红色和蓝色的混合色,尽管紫色并非十分引人注意,没有红色的热烈,蓝色的忧郁,但它是一种很有用的颜色,它能使人感觉舒适,并且与其他颜色搭配比较协调。紫色花范...
- 搭对主题色彩,装修才能fashion出新高度
-
本案例首先软装和硬装的颜色不搭,给人一种很陈旧的感觉,其次,卧室没有做整理,所以整体来说本案例不是一个成功的案例...
- 不折腾!Win10 竟然也有这么漂亮的主题
-
Windows10系统小淙已经用了6年,这种扁平化的设计也成了微软的风格。感觉也很适合小淙这种猛男。不过同一个界面看了6年,多少也有些审美疲劳了。遗憾的是Windows10系统只能修...
- No.337期香奈儿的《色彩的艺术》主题展
-
近日起至5月31日,享誉全球的国际顶级时尚品牌——香奈儿在上海来福士的香奈儿香水与美容品专门店举办《色彩的艺术》主题展。该展览通过全新甲油系列向JacksonPollock、PietMondria...
- 浪漫主题‖粉色系壁纸屏保背景图
-
...
- iPhone13“色彩+个性”主题手机壁纸
-
大家早安呐!美好的一天开始了![福气虎]![虎爪比心]!您各位觉得好看就帮忙点个赞!积极转发,关注我每天都有好的壁纸分享给您各位!...
- 主题样式-分支连线、颜色、线型、线宽,首端及末端
-
主题样式是指在图形天下思维导图软件中,用于定义思维导图主题外观的一套规则和设置,使其更加美观。其中在分支模块中,用户可以自定义分支连线、颜色、线型、线宽等属性。此外,用户还可以设置连线的首端和末端样式...
- 大胆的色彩主题,创意小公寓装修设计
-
如果你是个自在奔放的人,那么这套装修设计图绝对会适合你,不信,你看!怎么样啊,有没有被惊艳到?...
- 壁纸|IOS简约色彩渐变主题
-
...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- 如何绘制折线图 (52)
- javaabstract (48)
- 新浪微博头像 (53)
- grub4dos (66)
- s扫描器 (51)
- httpfile dll (48)
- ps实例教程 (55)
- taskmgr (51)
- s spline (61)
- vnc远程控制 (47)
- 数据丢失 (47)
- wbem (57)
- flac文件 (72)
- 网页制作基础教程 (53)
- 镜像文件刻录 (61)
- ug5 0软件免费下载 (78)
- debian下载 (53)
- ubuntu10 04 (60)
- web qq登录 (59)
- 笔记本变成无线路由 (52)
- flash player 11 4 (50)
- 右键菜单清理 (78)
- cuteftp 注册码 (57)
- ospf协议 (53)
- ms17 010 下载 (60)