欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

[原创]Microsoft RTF栈溢出漏洞分析(CVE-2010-3333)

[原创]Microsoft RTF栈溢出漏洞分析(CVE-2010-3333)

1.APT攻击事件

每当出现一些热点事件,黑客总会借此当做诱饵,将一些包含热点新闻的恶意文档通过邮件等方式发送给受害者,用户在未知情况下,打开恶意文档就会执行恶意文档中的恶意代码,在受害者主机上植入恶意木马,并借此监视受害者,控制受害者计算机,甚至窃取受害者资料。

在“林疯狂”时期,趋势科技公司捕获到APT文档,该恶意文档主要利用CVE-2010-3333漏洞,通过邮件以附件形式发送给受害者打开附件,在受害者者计算机上植入恶意程序,然后通过C&C服务器进行通信和控制,并将窃取的敏感信息回传到C&C服务器上。


2.漏洞描述

Microsoft Office XP SP3,Office 2003 SP3,Office 2007 SP2,Office 2010等多个版本的Office软件中的Open XML文件格式转换器存在栈溢出漏洞,主要是在处理RTF中的“pFragments”属性时存在栈溢出,导致远程攻击者可以借助特制的RTF数据执行任意代码,因此又称之为“RTF栈缓冲区溢出漏洞”。


3.分析环境

操作系统:Windows XP SP3

调试器:Windbg

反汇编器:IDA Pro

漏洞软件:Microsoft Office Word(2003 SP3)


4.RTF文件格式

RTF(Rich Text Format)格式是Microsoft公司为进行文本和图像信息格式的交换而制定的一种文件格式,它适用于不同的设备和操作系统,RTF文件的基本元素是正文(Text),控制字(Control Word),控制符号(Control Symbol)和群组(Group)


1.{\rtf1\ansi\ansicpg936\deff0\deflang1033\deflangfe2052{\fonttbl{\f0\fnil\fcharset134 \'cb\'ce\'cc\'e5;}}

2.{\colortbl ;\red255\green255\blue0;\red255\green0\blue0;\red0\green0\blue255;}

3.{\viewkind4\uc1\pard\cf1\lang2052\f0\fs20 Osamu\cf2  Naga\cf0 y\cf3 am\cf0 a,\par

was unable to pinpoint.//PRD#

\cf1 OQS\par it \cf0 signed a \cf1 definitive\cf0  agreement\par \par }

注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功