查看: 4533|回复: 9
打印 上一主题 下一主题

搜狗浏览器 2.2.0.1401 DLL 注入漏洞

 关闭 [复制链接]

5

主题

0

好友

211

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
211
精华
0
主题
5
帖子
153
跳转到指定楼层
楼主
发表于 2010-8-31 10:35:16 |只看该作者 |倒序浏览
本帖最后由 zs353 于 2010-8-31 10:36 编辑

转自:http://blog.titilima.com/show-591-1.html
搜狗浏览器 2.2.0.1401 论坛预览版存在一个安全漏洞,攻击程序可以利用此漏洞使自己的 DLL 进入大部分进程之中。
搜狗浏览器 2.2.0.1401 引入了网速保护功能,其中一部分功能是通过一个名为 sogounetopt.sys 的内核驱动程序将搜狗浏览器的 sogouipfilter.dll 注入搜狗浏览器自定义的白名单进程中。其默认的白名单进程为:
ThunderService.exe   
thunder5.exe   
qqdownload.exe   
bitcomet.exe   
utorrent.exe   
btdownloadgui.exe   
bitspirit.exe   
emule.exe   
edonkey2000.exe   
vagaa.exe   
pplive.exe   
ppstream.exe   
qvodterminal.exe   



sogounetopt.sys 挂钩了 KeServiceDescriptorTable 之中的 NtMapViewOfSection,在挂钩函数中完成 sogouipfilter.dll 的注入。

下面实验开始,我将 sogouipfilter.dll 复制出来一份,将其内容修改,以标志为恶意 DLL。
http://bbs.kafan.cn/data/attachment/forum/201008/31/092123ptvcst6ccixxrwbp.png
接下来,执行如下代码:
  • MoveFileEx(
  •     _T("C:\\virus.dll"), // Anything u want
  •     _T("C:\\SogouExplorer\\sogouipfilter.dll"),
  •     MOVEFILE_DELAY_UNTIL_REBOOT | MOVEFILE_REPLACE_EXISTING
  • );

复制代码

代码执行完毕后,重启系统并启动迅雷,发现 sogouipfilter.dll 依然被加载。
http://bbs.kafan.cn/data/attachment/forum/201008/31/092226tkgs4gttv4pzdrwt.png
用记事本打开 sogouipfilter.dll,实验成功。
http://bbs.kafan.cn/data/attachment/forum/201008/31/0923024gmx1mtt51dbdpa9.png

5

主题

0

好友

211

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
211
精华
0
主题
5
帖子
153
沙发
发表于 2010-8-31 10:37:06 |只看该作者
刚刚在卡饭看见的,不是很懂希望高人解释解释···  虽然我不用网速保护吧···

回复

使用道具 举报

19

主题

0

好友

144

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
144
精华
0
主题
19
帖子
114
板凳
发表于 2010-8-31 10:40:58 |只看该作者
我已经把这个sys文件删掉了,这个功能对我来说没用

回复

使用道具 举报

9

主题

0

好友

87

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
87
精华
0
主题
9
帖子
36
地板
发表于 2010-8-31 10:43:11 |只看该作者
貌似很严重哈。。。。可以注入恶意DLL。。。。希望搜狗赶快修复哈。。。。

回复

使用道具 举报

5

主题

0

好友

211

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
211
精华
0
主题
5
帖子
153
5
发表于 2010-8-31 10:49:14 |只看该作者
我的网速保护根本打不开···

回复

使用道具 举报

144

主题

4

好友

3184

积分

浏览器内测组

Rank: 12Rank: 12Rank: 12

金币
526
经验
3184
精华
0
主题
144
帖子
1371
6
发表于 2010-8-31 11:08:12 |只看该作者
等MS发补丁吧,不止一个软件有这个漏洞!

回复

使用道具 举报

17

主题

0

好友

395

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
395
精华
0
主题
17
帖子
261
7
发表于 2010-8-31 11:12:18 |只看该作者
有点恐怖,官方尽快修复

回复

使用道具 举报

114

主题

0

好友

1035

积分

LV3白狐州判

嗡嗡

Rank: 3Rank: 3Rank: 3

金币
0
经验
1035
精华
1
主题
114
帖子
782
8
发表于 2010-8-31 11:20:49 |只看该作者
1.sogouipfilter.dll默认位于program files目录下,需要提权之后才能访问
2.搜狗注入的其他进程也默认不是高权限启动

......
回复

使用道具 举报

33

主题

0

好友

1042

积分

LV3白狐州判

Rank: 3Rank: 3Rank: 3

金币
0
经验
1042
精华
0
主题
33
帖子
643
9
发表于 2010-8-31 11:26:22 |只看该作者
这个问题...就好像自己把自家的门锁换成邻居家的,然后大喊邻居是小偷,可以打开自家的门.....
这人就是哗众取宠,大家别中了他们的圈套。

8.25搜狗浏览器2.2预览版最有价值的评测(用数据说话)欢迎大家围观:http://ie.sogou.com/bbs/viewthre ... &extra=page%3D1
回复

使用道具 举报

33

主题

0

好友

668

积分

浏览器项目组

Rank: 18Rank: 18Rank: 18

金币
0
经验
668
精华
0
主题
33
帖子
308
10
发表于 2010-8-31 11:33:39 |只看该作者
有毛病....
自己把DLL改了还说是注入,那我改了遨游的DLL也是注入了?

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

回顶部

搜狗 ( 京ICP证050897号) |Archiver|WAP|联系我们: |

© 2001-2018 Comsenz Inc. 隐私政策