CVE-2015-0057 POC构造 & 利用分析

主要内容:

构造POC

利用思路

0x00 初探

从这篇文章可以获知:

1.问题出在 win32k!xxxEnableWndSBArrows 函数,其在触发 user-mode callback 后,执行完相应操作后从用户层返回到内核层,对接下来操作的对象未能验证其是否已经释放(更改),而继续对其进行操作,导致UAF。触发user-mode callback的调用流程为:

2.所涉及的敏感对象为 tagSBINFO,可以通过CreateWindows("SCROLLBAR"...)来创建。

3.关键利用代码也位于 win32k!xxxEnableWndSBArrows 函数内,位于第一次调用 xxxDrawScrollBar 函数后。

所以要构造POC,思路就很明确了:

在 win32k!xxxEnableWndSBArrows 函数执行到关键代码之前,找到一条能够触发 user-mode callback 的调用路径,hook 掉对应的应用层函数,在其中 destroy tagSBINFO 对象。

Aaron Adams给出了触发上面 user-mode callback 流程的部分代码,为其添加一个最基本的窗口,然后在WM_CREATE消息中创建scrollbar、Show scrollbar 和 Enable scrollbar,将其编译成程序。

0x01 跟踪

对该程序的执行过程跟踪,查看其是否按照预期的 user-mode callback 流程执行。发现在其 xxxGetColorObjects 函数中,流程走向了另一条流程 --> 调用 xxxGetControlBrush 函数。相关代码段:

经查阅ReactOS,得知tagWnd.fnid=0x29A 含义:

此时的 tagWnd 就是我们所创建的 SCROLLBAR 的,而SCROLLBAR的fnid的值一直都为0x29A。

所以此时有两个选择:

1.想办法更改 fnid 的值

2.寻找另一条触发user-mode callback的路径

:寻找 xxxGetControlBrush 函数内触发user-mode callback的调用路径。

关于怎么判断 user-mode callback 是否可以触发,内核小王子Tajei Mandt很早就纰漏了相关知识:

任何的user-mode callback流程最终内核到用户层的入口点都会是 nt!KeUserModeCallback

函数名带有"xxx"和"zzz"前缀的一般都可以触发。

。。。

有趣的是,在寻找的过程中,结合动态调试发现 xxxGetControlBrush 又去调用 xxxDefWindowProc 函数了。那么是否可以回到上面的user-mode callback继续执行,但是在对 xxxLoadUserApiHook 函数跟踪之后,发现其并不能调用 xxxLoadHmodIndex。

:放弃这条路径,返回到 xxxDefWindowProc 函数中寻找另一条路径。

在 xxxDefWindowProc 调用 xxxLoadUserApiHook 附近有这样一段代码:

虽然call ds:rva gapfnScSendMessage[r11+r10*8]看起来是动态确定,但在测试过程中,在xxxEnableWndSBArrows的调用流程中,其都是调用的 SfnDWORD 函数。

这就是寻找的user-mode callback的调用流程了。

0x02 确定

目前确定的 user-mode callback 流程内核部分:

NtUserEnableScrollBar--> xxxEnableScrollBar--> xxxEnableWndSBArrows--> xxxDrawScrollBar(第一次) -->xxxDrawSB2 -->xxxGetColorObjects -->xxxGetControlBrush -->xxxGetControlColor -->xxxDefWindowProc -->SfnDWORD(call ds:rva gapfnScSendMessage[r11+r10*8])--> KeUserModeCallback

关于该流程对应的用户层函数,这个对应关系可以通过使用 Windbg 查看 peb.KernelCallbackTable 来确定:

也可以直接利用IDA查看:

Index为调用KeUserModeCallback 最后一个push的值:

所以 win32k!SfnDWORD 对应的用户层函数为 user32!fnDWORD。

到此,整个user-mode callback流程便清晰了。

0x03 行动

接下来需要利用这次user-mode callback,hook 掉其流程中用户层函数 user32!fnDWORD,然后在 MyfnDWORD 中 destroy scrollbar。

由于user32!fnDWORD调用频繁,所以要进行区分,为了把干扰和不确定因素降低,在 WM_CREATE消息中,hook 掉 user32!fnDWORD 便立即调用 EnableScrollBar 。

测试过程中,在目标 user-mode callback 流程触发的 user32!fnDWORD 调用之前,没有一次 user32!fnDWORD 的调用,所以第一次的 MyfnDWORD 调用就是目标流程所触发的,此时 destroy scrollbar 就好了。

0x04 效果

调用 win32k!xxxDrawScrollBar 函数之前:

之后:

可以看到其已经从tagWnd中移除了。

0x05 利用分析

流程:

[1] 创建大量的 tagPROPLIST 对象,为下一步挖坑做前提条件。

[2] 释放掉一些 tagPROPLIST 对象,为 tagSBINFO 对象准备一些坑

[3] CreateWindow(SCROLLBAR....)创建 tagSBINFO 对象,入坑

[4] xxxEnableWndSBArrows 触发 user-mode callback 机制,在流程中用户层函数 USER32!_fnDWORD 中释放掉SCROLLBAR,再利用 user32!NtUserSetProp 来让 tagPROPLIST 占据刚释放掉的 SCROLLBAR 对象内存空间.

[5]user-mode callback 流程返回到内核,来到关键代码段,利用其增加 tagPROPLIST.cEntries 大小。此时利用 SetProp() 可以获得对 tagPROPLIST 相邻内存进行越界写的能力。

[6]利用这个越界写的能力,对事先布置在tagPROPLIST对象相邻 tagWnd.strName 进行操作,利用tagWnd.strName相关的函数 InternalGetWindowText() 和 NtUserDefSetText() 可以分别获得任意地址读和任意地址写的能力。

[7] Write-What-Where 完成,将 HalDispatchTable+4 修改为 shellcode 地址。到此剩下的工作和其他内核漏洞利用一样了。

by:会飞的猫
转载请注明:http://www.cnblogs.com/flycat-2016

CVE-2015-0057 POC构造 & 利用分析(2015.7)的更多相关文章

  1. fastjson 1.2.24-基于JdbcRowSetImpl的PoC构造与分析

    前言: 基于fastjson的第一种payload是基于templatesImpl的方式,但是这种方式要求Feature.SupportNonPublicField才能打开非公有属性的反序列化处理,是 ...

  2. CVE-2014-1767 利用分析(2015.2)

    CVE-2014-1767利用分析 参考这篇文章利用思路,重现利用,主要说明自己在实现的时候遇到的坑. 利用思路 1. 第一次 IoControl,释放 MDL,我们通过 VirtualAddress ...

  3. 在VS 2015中边调试边分析性能

    (此文章同时发表在本人微信公众号"dotNET每日精华文章",欢迎右边二维码来关注.) 对代码进行性能分析,之前往往是一种独立的Profiling过程,现在在VS 2015中可以结 ...

  4. Java反序列化漏洞通用利用分析

    原文:http://blog.chaitin.com/2015-11-11_java_unserialize_rce/ 博主也是JAVA的,也研究安全,所以认为这个漏洞非常严重.长亭科技分析的非常细致 ...

  5. Lib之过?Java反序列化漏洞通用利用分析

    转http://blog.chaitin.com/ 1 背景 2 Java反序列化漏洞简介 3 利用Apache Commons Collections实现远程代码执行 4 漏洞利用实例 4.1 利用 ...

  6. CVE-2013-2551漏洞成因与利用分析(ISCC2014 PWN6)

    CVE-2013-2551漏洞成因与利用分析 1. 简介 VUPEN在Pwn2Own2013上利用此漏洞攻破了Win8+IE10,5月22日VUPEN在其博客上公布了漏洞的细节.它是一个ORG数组整数 ...

  7. CVE-2014-0322漏洞成因与利用分析

    CVE-2014-0322漏洞成因与利用分析 1. 简介 此漏洞是UAF(Use After Free)类漏洞,即引用了已经释放的内存,对指定内存处的值进行了加1.其特点在于攻击者结合flash实现了 ...

  8. CVE-2013-3897漏洞成因与利用分析

    CVE-2013-3897漏洞成因与利用分析 1. 简介 此漏洞是UAF(Use After Free)类漏洞,即引用了已经释放的内存.攻击者可以利用此类漏洞实现远程代码执行.UAF漏洞的根源源于对对 ...

  9. CVE-2015-3864漏洞利用分析(exploit_from_google)

    title: CVE-2015-3864漏洞利用分析(exploit_from_google) author: hac425 tags: CVE-2015-3864 文件格式漏洞 categories ...

随机推荐

  1. 持续集成环境(Hudson)搭建

    持续集成环境(Hudson)搭建 这是在公司写的,公司要求用英文,我也没时间翻译了.还请见谅! Hudson是个非常强大持续集成工具,配合svn,maven,sonar,redmine工具就更加完美了 ...

  2. eclipse中报错:Errors running builder “Integrated External Tool Builder” on project

    在eclipse构建项目的时候,一直报如下错误: Errors during build. Errors running builder "Integrated External Tool ...

  3. gsoap:实现线程池处理时获取到客户端的ip

    问题: 在使用线程池处理客户端请求时发现不能获取到客户端的ip! 原因:     由于在server_loop注循环中只把连接字sock加到queue队列中,并没有客户端IP,所以每一次queue回调 ...

  4. 飘逸的python - 简明gzip模块压缩教程

    压缩数据创建gzip文件 先看一个略麻烦的做法 import StringIO,gzip content = 'Life is short.I use python' zbuf = StringIO. ...

  5. 工作流--JBPM简介及开发环境搭建

    一. 工作流简介 项目中不断的接触工作流,点点滴滴积累了一些,下面把一些学习到的东西整理记录下来. 工作流一般的适用场景:公文流转.行政审批.订单处理.产品研发.制造过程等.用专业一点的语言来描述工作 ...

  6. function返回值Python特殊语法:filter、map、reduce、lambda

    废话就不多说了,开始... Python内置了一些非常有趣但非常有用的函数,充分体现了Python的语言魅力! filter(function, sequence):对sequence中的item顺次 ...

  7. javascript实现 京东淘宝等商城的商品图片大图预览功能

    在京东和淘宝等购买东西的时候,我们会经常预览左侧商品展示图片,把鼠标放到原图,右侧就会有个大图显示出细节.本文将带领大家写一个这样简单的功能! 一.实现原理 当鼠标移入某一图片内部时,图片上部会出现一 ...

  8. Oracle wm_concat(列转行函数)实际使用

    接触到了一个开发需求.其中是要把NC单据表体行的字段拼成一个字符串.例如: id name work age 1 王一 搬运工 20 2 李二 清洁工 21 3 张三 洗脚工 22 出现结果字符串为: ...

  9. SQL Server 2016 的「動態資料遮罩 (Dynamic Data Masking)」

    一些特別注重資訊安全.個人資料的公司或產業 (如: 金融.保險業),通常「測試用資料庫」的資料,會加上「遮蔽:去識別化」的功能,避免個資外洩.以往必須自己撰寫 SQL 語句或 Stored Proce ...

  10. [留念贴] C#开发技术期末大作业——星月之痕

    明天就要去上海大学参加 2015赛季 ACM/ICPC最后一场比赛 —— EC-Final,在这之前,顺利地把期末大作业赶出来了. 在这种期末大作业10个人里面有9个是从网上下载的国内计算机水平五六流 ...