瑞星卡卡安全论坛

首页 » 个人产品讨论区 » 瑞星杀毒软件 » 瑞星杀毒软件2011 » 360安全卫士被曝“本地提权”漏洞数月未修复
Zino_Davidoff - 2010-2-2 11:27:00
转自:http://it.rising.com.cn/info/2010-02-02/6601.html

2月1日,有网友在百度知道搜索发现,奇虎 360 安全卫士存在本地提权漏洞,经瑞星互联网攻防实验室验证确认,该漏洞确实存在,并影响 360 安全卫士全部版本。该漏洞在 2009 年 11 月曝出后,在长达 3 个月的时间内,奇虎 360 未作出任何反应。据专家分析,该漏洞与近期被炒作的“瑞星漏洞”同属于本地提权漏洞范围。

而波兰安全组织 NT Internals 在网页上也确认了此漏洞,而且用红字标出奇虎360的公司名称(http://www.ntinternals.org/advisory.php)。据专家介绍,该漏洞与“瑞星漏洞”性质相似,均属于本地提权漏洞,由于本地提权漏洞只能在用户本地执行,所以黑客应用漏洞进行攻击的范围将受到很大限制,到目前为止还未出现实际攻击案例。



由于360漏洞会使黑客任意修改注册表,所以不排除被黑客开后门,进一步利用的可能性。此漏洞与“瑞星漏洞”相比,影响的后果将更加严重。

瑞星公司呼吁,相关安全厂商应摒弃不正当的市场竞争手段,避免将以前流氓插件恶性竞争的方式引入到安全软件市场中,尊重用户的知情权,尊重媒体的正当报道权,不要利用恶意歪曲事实的方式来赢得媒体注意力,吸引用户眼球。

漏洞涉及360安全卫士的两个核心文件:bregdrv.sys 和 bregdll.dll ,这两个文件是360安全卫士为绕过其他杀毒软件和操作系统的安全监控机制,在用户电脑中安装的可以任意修改注册表的“后门程序”。理论上,由于漏洞运行在系统最高权限级,并且360没有对后门调用者进行任何安全性检查,从而导致黑客可以利用任意方式进行攻击,包括各类木马病毒、蠕虫病毒和感染型病毒。


附1:360 本地提权后门漏洞详细分析报告
360安全卫士全部版本会在安装过程中在用户系统上安装一个注册表操作后门程序,该后门可以绕过操作系统的安全检查机制任意操作(设置、删除等)用户的注册表。由于该程序没有对调用者进行检查,导致任意程序(如各种木马程序等)可以通过该后门任意操作(设置、删除等)用户的注册表系统。

该后门包括两个文件:

1. bregdrv.sys :内核模式驱动,该驱动程序通过调用操作系统的未公开 CmXxx 系列函数来操作注册表,另外由于操作系统内部本身维护了很多同步数据、缓存数据,直接调用 CmXxx 系列函数操作注册表极有可能造成系统内部数据不同步, 严重影响系统安全性,甚至可能导致用户正常数据丢失;

2. bregdll.dll :用户态动态库,该动态库封装了对 bregdrv.sys 的调用,为用户态程序提供注册表操作后门的接口;

1、bregdrv.sys

处理 IoControl :


通过 CmDeleteKey 实现注册表键值的删除操作:


2、bregdll.dll

BRegDeleteKeyW 函数中调用驱动的 0x7be2058 号 IoControl 实现删除注册表键值操作:



移动手机移动打 - 2010-2-2 11:29:00
我用的浏览器不会出问题吧:kaka7:
辛达星郁 - 2010-2-2 11:30:00
:kaka2: 这么多复杂的代码,看着头疼。
因你的风 - 2010-2-2 11:30:00
这么长时间不补?
没发现?
无法五天 - 2010-2-2 11:31:00
晕,安装了个炸弹
上天的精灵 - 2010-2-2 11:32:00
那不就是说装不装没区别
跟裸 奔一样啊
五花草甸 - 2010-2-2 11:33:00
这下看360怎么说~~~
lingfengxi - 2010-2-2 11:33:00
还不如裸奔呢吧
左眼球 - 2010-2-2 12:30:00
360这算不算搬起石头砸了自己的脚.......:kaka6:
我要狮子! - 2010-2-2 12:31:00
:kaka5: 什么也不说了
小狮子213 - 2010-2-2 15:27:00
该用户帖子内容已被屏蔽
卡梅隆安东尼 - 2010-2-2 16:17:00
该用户帖子内容已被屏蔽
逍遥的小林 - 2010-2-2 17:04:00
:kaka12: 笑死人,之前还说出了所谓的补丁能修复瑞 星漏洞.

现在被人发现自己的漏洞都没修复好,那个所谓的"瑞 星漏洞补丁"大概是靠不住的,说不定还隐藏了什么东西.

真希望360赶快露出本性算了
似毒 - 2010-2-2 20:13:00
该用户帖子内容已被屏蔽
令狐峘 - 2010-2-2 21:06:00
就是,这样看来瑞星真是太不地道了,对用户的严重不负责
caka01 - 2010-2-2 22:11:00
连用付费软件的钱都付不起,还用个P啊,360免费,他拿什么资金搞研究,他做毛软件啊,还在吹人家不好,都傻不垃圾的,用360的已经很白了,还在后面起哄叫好的已经白的无药可救了。
aiwiurhf - 2010-2-2 22:35:00
该用户帖子内容已被屏蔽
wā↘墮淚 - 2010-2-2 22:40:00
:kaka6: 前几天也有说瑞星的“本地提权”漏洞来着,我觉得,只要是及时补上就行了,没必要这样子打口水丈吧
逍遥的小林 - 2010-2-4 19:44:00
360的漏洞现在说得更严重了:kaka6:

被说成"黑客软件":kaka11:
Ferlos - 2010-2-4 21:01:00
该用户帖子内容已被屏蔽
0七叶雪0 - 2010-2-5 18:24:00
不会吧    幸好我 装的 是2010  正版的  呵呵  360  早 没用了
恋情的小步 - 2010-2-5 19:21:00
本来我电脑里装的是瑞星全功能2010和360,结果前天360出现严重问题,被它保护的软件全都打不开了,只好把360卸载了。网上遇到这问题的人还挺多的。
反正这么多年了,每次都是360为了自己的利益首先对瑞星进行挑衅的,不管两家谁对谁错,我对360开始有点鄙视了。
十四口 - 2010-2-6 20:05:00
该用户帖子内容已被屏蔽
1
查看完整版本: 360安全卫士被曝“本地提权”漏洞数月未修复