当前位置:首页 > 黑客技术 > 正文内容

深信服EDR迅速公布Windows condrv.sys运行内存毁坏漏洞防护

访客4年前 (2021-04-01)黑客技术752

近日,深信服安全性精英团队跟踪一则Windows 10 condrv.sys存有运行内存毁坏漏洞的信息内容,漏洞级别为高风险。该漏洞是因为Windows 10中condrv机器设备有误的设定造成 出现异常。

网络攻击可运用该漏洞,根据在电脑浏览器的地址栏中开启特殊途径或结构故意快捷方式图标开展中间人攻击,最后造成 Windows 10电脑蓝屏奔溃。

该漏洞当今暂未官方网解决方法,深信服EDR轻补丁下载作用第一时间适用免疫系统该漏洞,EDR客户可升級至V3.2.33版本,打开轻补丁下载漏洞免疫功能开展一键防护。

调节查询漏洞局部变量:

从局部变量能够看得出当开启此途径的情况下,进到核心的对象管理工具先后分析对象文件目录,直至分析到\\device\\condrv发觉它是个机器设备对象,且机器设备对象种类是有ParseProcedure方法的。

故启用机器设备对象的ParseProcedure,即涵数IopPraseDevice。涵数內部在解决完要求时试着去关掉这一文档对象,如下图:

关掉文档对象便会对相对的驱动器推送IRP_MJ_CLEANUP IRP,驱动器为condrv.sys。

电脑蓝屏的根本原因以下:

即从IRP中获得文档对象FILE_OBJECT,随后获得FILE_OBJECT的FCB即FsContext组员。但这时FsContext为NULL,因此就造成 了空指针引入的难题。

我们可以觉得这一文档对象是“不法”的, 那麼很有可能从建立复位的情况下就很有可能发生难题。

对核心有掌握的应当了解,假如要引入机器设备对象那麼必定会对机器设备对象所属的驱动器推送IRP_MJ_CREATE。大家寻找condrv.sys 应用IDA加载,查询反编译以下:

它会循环系统较为文件夹名称是否预订义的好多个,如果是,则启用预订义的建立回调函数,以下:

Poc里边开启的是kernlcontect因此IRP_MJ_CREATE最后会调用函数CdCreateKernelConnection, 查询该涵数以下:

第一个分辨是假如此前方式是usermode则回到0xc000022,即拒绝访问;也就是设计方案之初核心是不允许客户立即应用这一标记连接的。

可是难题出就出在这个立即回到回绝,由于它是在解决IRP。它沒有设定IRP的状态码及其启用IoCompleteRequest完毕IRP。造成 当IRP回到时,其IoStatus.Status为0。(0表明取得成功)

而在涵数IopPraseDevice中是以IoStatus.Status为标准,因此IopPraseDevice 不正确的觉得IoCalldriver是取得成功的,从而引起事后不正确地关掉文档对象进而造成 电脑蓝屏。手动式检测改动IoStatus.Status为不成功值,电脑蓝屏消退。

根据详尽的根因分析能够获得漏洞的诱因,是因为condrv的驱动器开发者在解决IRP方法的情况下,沒有妥善处理IRP,对不成功状况忘掉设定状态码,进而造成 崩溃。

现阶段受影响的电脑操作系统版本:Windows 10

商品当今官方网尚未公布受影响版本的相匹配补丁下载,提议受影响的客户立即关心升级官方网的安全更新(立即升级升級到全新版本)。连接以下:

现阶段深信服EDR轻补丁下载已适用防护该漏洞,不用重新启动,一键防护:

无需下载补丁下载、重新启动服务项目,全过程汽车轻量化;

自动修复高风险漏洞,无认知迅速修补,确保业务连续性;

适用停更Windows系统软件高风险漏洞、全新0day漏洞防护;

根据运行内存修补,节约特性,管理系统可统一操纵。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/108487.html

分享给朋友:

“深信服EDR迅速公布Windows condrv.sys运行内存毁坏漏洞防护” 的相关文章

天猫双十一活动什么时候开始华流

以前提到双十一那都是光棍才过的节日,而现在双十一摇身一变成了全民购物狂欢节。在双十一期间以淘宝天猫为主的购物平台都会推出各种优惠活动以及满减折扣,可以算得上是全年最便宜的时候了。那么天猫双十一活动什么时候开始呢?下面就跟百思特小编来详细了解一下2020年天猫双十一开始时间吧!...

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

黑客了解,中国黑客越南网络apt,黑客网站密码破解工具

6.42 · hxxp[://]offlineearthquake[.]com/file//?id=&n=000 进程三:使命履行及实时数据剖析10.61 2019年6月19日,FireEye Endpoint Security设备上收到了缝隙检测警报。 违规应用程序被辨认为Microso...

二手退役62军用望远镜(二手60倍望远镜转让)

并不是真正的军用级别产品,现在绝大部分,北京星河望远镜为您解答:我们,俺以前买过退役俄罗斯的,为满足全天侯使用要求开发成功的高密封。 需要望远镜。早期的军用望远镜,长时间看不头晕.平常旅游观景、如今已经推出军队服役,不会存在,尽管现在的光学技术水平有了很大提高。 宽带增透绿膜镜头,62式8X30望远...

今天石油价格,中国石油油价今日价格

隆众资讯,中石油和中石化根据各地差异再调整,国际原油的下跌,京89号,更多信息可关注专业配资平台。98号,汽油7点55元/升,但幅度不会太大,这种状况也依然如旧油价。 权威的市场资讯服务,这个具体地区油价都是有所区别,中国石油A股,价格上涨。成品油调价机制-10#柴油批发均价为8825元/吨。 较前...

亚韩整形医院价格表 「武汉亚韩整形外科医院」

知名度高,副主任医师,材料都是很安全的都是可以终身携带的,可获附加税退税。7500到35000之间2017-12-2809:39:00回复发表相关资讯.其中大手术室3间,医生的技术很好,更别提老. 赴韩整形需要多少,而且现在有优惠了.很棒的,手术时间也」是不一样的隆鼻常用的材料,韩国的知名度很高呀,...

评论列表

澄萌喜余
3年前 (2022-05-29)

防护。调节查询漏洞局部变量:从局部变量能够看得出当开启此途径的情况下,进到核心的对象管理工具先后分析对象文件目录,直至分析到\\device\\condrv发觉它是个机

痴妓缪败
3年前 (2022-05-29)

径或结构故意快捷方式图标开展中间人攻击,最后造成 Windows 10电脑蓝屏奔溃。该漏洞当今暂未官方网解决方法,深信服EDR轻补丁下载作用第一时间适用免疫系统该漏洞,EDR客户可升級至V3.2.33版本,打开轻补丁下载漏洞免疫功能开展一键防护。调节查询漏洞局部变

森槿谜兔
3年前 (2022-05-29)

tatus为不成功值,电脑蓝屏消退。根据详尽的根因分析能够获得漏洞的诱因,是因为condrv的驱动器开发者在解决IRP方法的情况下,沒有妥善处理IRP,对不成功状况

俗野勒言
3年前 (2022-05-29)

获得FILE_OBJECT的FCB即FsContext组员。但这时FsContext为NULL,因此就造成 了空指针引入的难题。我们可以觉得这一文档对象是“不法”的, 那麼很有可能从建立复位的情况下就很有可能发生

莣萳逐鹿
3年前 (2022-05-29)

握的应当了解,假如要引入机器设备对象那麼必定会对机器设备对象所属的驱动器推送IRP_MJ_CREATE。大家寻找condrv.sys 应用IDA加载,查询反编译以下:它会循环系统较为文

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。