绕过360核晶引擎再次强制结束360进程(x64)

admin 2015年6月26日20:25:21评论853 views字数 216阅读0分43秒阅读模式
摘要

2014-09-29: 细节已通知厂商并且等待厂商处理中
2014-09-30: 厂商已经确认,细节仅向厂商公开
2014-10-03: 细节向第三方安全合作伙伴开放(绿盟科技、唐朝安全巡航、无声信息)
2014-11-24: 细节向核心白帽子及相关领域专家公开
2014-12-04: 细节向普通白帽子公开
2014-12-14: 细节向实习白帽子公开
2014-12-28: 细节向公众公开

漏洞概要 关注数(48) 关注此漏洞

缺陷编号: WooYun-2014-77814

漏洞标题: 绕过360核晶引擎再次强制结束360进程(x64) 绕过360核晶引擎再次强制结束360进程(x64)

相关厂商: 奇虎360

漏洞作者: 木马游民

提交时间: 2014-09-29 18:11

公开时间: 2014-12-28 18:12

漏洞类型: 拒绝服务

危害等级: 高

自评Rank: 15

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: kill360 奇巧淫技

5人收藏


漏洞详情

披露状态:

2014-09-29: 细节已通知厂商并且等待厂商处理中
2014-09-30: 厂商已经确认,细节仅向厂商公开
2014-10-03: 细节向第三方安全合作伙伴开放(绿盟科技唐朝安全巡航无声信息
2014-11-24: 细节向核心白帽子及相关领域专家公开
2014-12-04: 细节向普通白帽子公开
2014-12-14: 细节向实习白帽子公开
2014-12-28: 细节向公众公开

简要描述:

绕过360核晶引擎再次强制结束360进程,打脸成功、
请不要再忽略了。你那个核晶引擎有多少人会打开你自己还不清楚吗?

详细说明:

绕过360核晶引擎再次强制结束360进程,打脸成功、

上午提交了一个64位下kill360的小玩具

但是没过多久我就被打脸了

360说有个核晶引擎。

我们先不说这个牛逼哄哄玩意儿有几个人开了。

估计小白连怎么打开都不知道、

小菜我现在蛋有点痛。不是因为别的,只是小菜我辛辛苦苦码了这么久的字,你它喵就给我0rank?

------------------------------------

1.利用傀儡进程绕过360那个进程防护的思路,在开启核晶引擎后失效了。

2.但是我发现x64上即使开了核晶引擎还是防不住模拟点击。于是我修改demo执行流程为:

运行后创建360tray.exe的快捷方式到桌面(带" /disablesp 1"参数)。并自定义图标为一个独特的纯色图标(方便找图。避免和其他图标重复).然后找图取图标的屏幕坐标并模拟双击。果然不出我所料。自我保护关闭对话框再次跳出。然后找图取确定按钮的坐标,再次模拟点击。

3.最后360的自我保护又从有到无了、调用taskkill.exe即可把360所有进程杀掉.

漏洞证明:

demo下载地址:http://**.**.**.**/s/1qWEzXNm(解压密码123,内含旧版和新版)

演示视频下载地址:http://**.**.**.**/s/170UCY

修复方案:

和谐这个连我这种小菜都能想出思路.所以请你们不要继续忽略了。

版权声明:转载请注明来源 木马游民@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-09-30 13:24

厂商回复:

感谢白帽子的报告,此问题确认是针对x64位的主动防御一处bug引起,导致x64系统上模拟点击防护可以被绕过,我们将尽快修复此问题。

另外,关于白帽子提及的核晶引擎默认开启问题,我们已有计划在近期逐步对用户默认开启核晶引擎,增强x64系统上的安全防护强度,谢谢白帽子的提醒。

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(少于3人评价):

登陆后才能进行评分

100%

0%

0%

0%

0%


评价

  1. 2014-09-29 21:25 | phith0n 绕过360核晶引擎再次强制结束360进程(x64) ( 普通白帽子 | Rank:834 漏洞数:127 | 一个想当文人的黑客~)

    2

    前排强烈关注,哈哈~

  2. 2014-09-29 22:11 | 大孩小孩 ( 路人 | Rank:7 漏洞数:7 | 哈哈哈哈)

    0

    前排关注

  3. 2014-09-30 09:32 | chock ( 普通白帽子 | Rank:156 漏洞数:33 | 若你喜欢怪人)

    0

    谁能告诉我,打脸技术哪家强?

  4. 2014-09-30 13:40 | dgdg ( 路人 | Rank:9 漏洞数:5 | 乌云币:10000)

    0

    @chock 哈哈

  5. 2014-09-30 13:54 | 超威蓝猫 ( 核心白帽子 | Rank:1133 漏洞数:122 | STEAM_0:0:55968383)

    0

    打脸打的啪啪响

  6. 2014-09-30 16:27 | char ( 路人 | Rank:13 漏洞数:3 | 中国平安,不只保险这么简单。)

    1

    pia pia pia~~~

  7. 2014-09-30 16:34 | 草榴社区 ( 普通白帽子 | Rank:109 漏洞数:26 | Rank:9999 漏洞数:1024 | 未满18周岁,不准...)

    0

    打脸打的啪啪响

  8. 2014-09-30 16:58 | ki11y0u ( 普通白帽子 | Rank:140 漏洞数:28 | 好好学习,求带飞 ~~~~~~~~~~~~~~~~~~~~~~...)

    0

    @chock 山东蓝翔,

  9. 2014-09-30 17:17 | 汪哥 ( 路人 | Rank:28 漏洞数:6 )

    0

    打脸技术哪家强?

  10. 2014-09-30 19:22 | 泳少 ( 普通白帽子 | Rank:257 漏洞数:84 | ★ 梦想这条路踏上了,跪着也要...)

    0

    @汪哥 打汪哥哪家强。中国乌云漏洞平台最强

  11. 2014-09-30 20:47 | 安然意境 ( 普通白帽子 | Rank:194 漏洞数:83 | 暗室中很难找到黑猫,尤其当里面根本没猫的...)

    0

    打脸技术哪家强?

  12. 2014-09-30 23:28 | Fire ant ( 普通白帽子 | Rank:108 漏洞数:35 | 他们回来了................)

    0

    打脸技术哪家强,中国山东找蓝翔!

  13. 2014-10-03 12:03 | mramydnei ( 普通白帽子 | Rank:400 漏洞数:87 )

    1

    360公关水平实在太低。

  14. 2014-10-03 22:41 | qwerty472123 ( 路人 | Rank:6 漏洞数:3 | 额)

    0

    不知道是不是那个关闭自我保护的界面可以先用postmessage等让"是"按钮获得焦点再模拟Enter

  15. 2014-10-04 20:08 | 大漠長河 ( 实习白帽子 | Rank:66 漏洞数:10 | ̷̸̨̀͒̏̃ͦ̈́̾( 天龙源景区枫叶正...)

    0

    五一亲们不是绕次了吗@@只要被你们盯上 就有缺陷

  16. 2014-10-07 09:46 | 不许联想 ( 路人 | Rank:15 漏洞数:3 | 求收编,本人会注入,会上传,会Xss,会破...)

    0

    打脸技术哪家强?

  17. 2014-10-07 13:52 | 基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)

    0

    不是在其他地方已经收到反馈。。神奇啊

  18. 2014-12-28 18:39 | 独孤小白兔 ( 路人 | Rank:14 漏洞数:5 )

    1

    我想知道怎么吧你视频解压后的那个文件夹删掉。。。。

  19. 2014-12-28 18:55 | 汪哥 ( 路人 | Rank:28 漏洞数:6 )

    1

    @泳少 打我干嘛

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin