瑞星2011、2012神马的各种内核拒绝服务漏洞

看了看雪上的这篇帖子《瑞星全功能安全软件2011内核拒绝服务漏洞》http://bbs.pediy.com/showthread.php?t=151241。里面提到的驱动签名时间签名是2011.12.6,看来是很长时间没更新了啊。

于是到他官网上下载了最新版本的瑞星杀毒软件2012(很久没用瑞星了,新版UI还不错)。

瑞星2011、2012神马的各种内核拒绝服务漏洞_第1张图片


操起IDA一看,2011版本和2012版本的Hook框架貌似有所改变。不过在2012版本中漏洞还是没有修复,而且受影响的还不止一个Hook函数。驱动已经更新到最新了。

瑞星2011、2012神马的各种内核拒绝服务漏洞_第2张图片


驱动对字符串的处理很有问题,以NtOpenKey为例,蓝屏时调用堆栈如下:

瑞星2011、2012神马的各种内核拒绝服务漏洞_第3张图片


poc就不上啦,周末玩太high了,回家洗洗睡觉。

你可能感兴趣的:(UI,框架,hook,杀毒软件)