
图 “蛮横袋鼠(Brutal Kangaroo)”文档片段
假设给文件夹设置一个不存在的classid名24138469-5DDA-479D-A150-3695B9365DC0}
图 “蛮横袋鼠(Brutal Kangaroo)”文档片段
打开这个文件夹后,桌面过程会萌芽这个不存在的classid注册表键。

然后,如不雅直接设置这个注册表键值指向一个固定地位的dll文件,那么打开这个文件夹后会接洽关系verclsid.exe 加载这个dll履行代码。


接下来,CIA档案中还介绍了应用Windows Libray(库)文件的进击隐蔽技巧,它是在Windows7及其以上体系中资本治理器一种新的快捷方法特点,它的本质是一个xml设备文件,可以支撑指向上文分析的Junction文件夹,在xml文件中指定foldertype和knownfolder字段就可以构造恶意的”库”快捷方法。

最后,我们会发明蛮横袋鼠项目与震网一、二代病毒比拟,应用体系特点更新了一些新的进击技巧,但仍然是以windows快捷方法文件解析马脚为核心。在“震网一代“病毒中应用的核心马脚是windows快捷方法文件解析马脚(CVE-2010-2568/MS10-046),时隔5年后,安然研究察Michael Heerklotz绕过该马脚补丁中的安然限制,发清楚明了第二个windows快捷方法文件解析马脚(CVE-2015-0096/MS15-020 ),此马脚的技巧细节一经披露就被黑客猖狂应用。近日,微软于2017年6月13日通知布告修复了第三个快捷方法文件解析马脚 CVE-2017-8464,但在6月13日的安然通知布告中并没有标明任何马脚来源,也没有发明黑客在野外应用该马脚。
推荐阅读
大年夜家都在提微办事架构,微办事架构到底是什么?它有哪些特点和设计模式?我们在打造微办事架构过程中,这些设计模式在拭魅战傍边若何应用?数据的一致性应当若何包管?今天我将针对上>>>详细阅读 地址:http://www.17bianji.com/lsqh/36174.html 1/2 1

网友点评
精彩导读
科技快报
品牌展示