当前位置:首页 > 黑客技术 > 正文内容

深信服EDR迅速公布Windows condrv.sys运行内存毁坏漏洞防护

访客4年前 (2021-04-01)黑客技术719

近日,深信服安全性精英团队跟踪一则Windows 10 condrv.sys存有运行内存毁坏漏洞的信息内容,漏洞级别为高风险。该漏洞是因为Windows 10中condrv机器设备有误的设定造成 出现异常。

网络攻击可运用该漏洞,根据在电脑浏览器的地址栏中开启特殊途径或结构故意快捷方式图标开展中间人攻击,最后造成 Windows 10电脑蓝屏奔溃。

该漏洞当今暂未官方网解决方法,深信服EDR轻补丁下载作用第一时间适用免疫系统该漏洞,EDR客户可升級至V3.2.33版本,打开轻补丁下载漏洞免疫功能开展一键防护。

调节查询漏洞局部变量:

从局部变量能够看得出当开启此途径的情况下,进到核心的对象管理工具先后分析对象文件目录,直至分析到\\device\\condrv发觉它是个机器设备对象,且机器设备对象种类是有ParseProcedure方法的。

故启用机器设备对象的ParseProcedure,即涵数IopPraseDevice。涵数內部在解决完要求时试着去关掉这一文档对象,如下图:

关掉文档对象便会对相对的驱动器推送IRP_MJ_CLEANUP IRP,驱动器为condrv.sys。

电脑蓝屏的根本原因以下:

即从IRP中获得文档对象FILE_OBJECT,随后获得FILE_OBJECT的FCB即FsContext组员。但这时FsContext为NULL,因此就造成 了空指针引入的难题。

我们可以觉得这一文档对象是“不法”的, 那麼很有可能从建立复位的情况下就很有可能发生难题。

对核心有掌握的应当了解,假如要引入机器设备对象那麼必定会对机器设备对象所属的驱动器推送IRP_MJ_CREATE。大家寻找condrv.sys 应用IDA加载,查询反编译以下:

它会循环系统较为文件夹名称是否预订义的好多个,如果是,则启用预订义的建立回调函数,以下:

Poc里边开启的是kernlcontect因此IRP_MJ_CREATE最后会调用函数CdCreateKernelConnection, 查询该涵数以下:

第一个分辨是假如此前方式是usermode则回到0xc000022,即拒绝访问;也就是设计方案之初核心是不允许客户立即应用这一标记连接的。

可是难题出就出在这个立即回到回绝,由于它是在解决IRP。它沒有设定IRP的状态码及其启用IoCompleteRequest完毕IRP。造成 当IRP回到时,其IoStatus.Status为0。(0表明取得成功)

而在涵数IopPraseDevice中是以IoStatus.Status为标准,因此IopPraseDevice 不正确的觉得IoCalldriver是取得成功的,从而引起事后不正确地关掉文档对象进而造成 电脑蓝屏。手动式检测改动IoStatus.Status为不成功值,电脑蓝屏消退。

根据详尽的根因分析能够获得漏洞的诱因,是因为condrv的驱动器开发者在解决IRP方法的情况下,沒有妥善处理IRP,对不成功状况忘掉设定状态码,进而造成 崩溃。

现阶段受影响的电脑操作系统版本:Windows 10

商品当今官方网尚未公布受影响版本的相匹配补丁下载,提议受影响的客户立即关心升级官方网的安全更新(立即升级升級到全新版本)。连接以下:

现阶段深信服EDR轻补丁下载已适用防护该漏洞,不用重新启动,一键防护:

无需下载补丁下载、重新启动服务项目,全过程汽车轻量化;

自动修复高风险漏洞,无认知迅速修补,确保业务连续性;

适用停更Windows系统软件高风险漏洞、全新0day漏洞防护;

根据运行内存修补,节约特性,管理系统可统一操纵。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/108487.html

分享给朋友:

“深信服EDR迅速公布Windows condrv.sys运行内存毁坏漏洞防护” 的相关文章

今天的汽油单价 - 今日燃油价格最新行情

4点59元调为5点02元,不同批次价格会有差距,经常堵车路况差的情况下,93#汽油7点71元/升、20:29单位:人民币,情况今天零时起。 92号汽油,0 号柴油每升上调0点04元。更别说不同地区了,92号汽油,上调0点37行情元;93号,最高限价,决定从。 92汽油官方价6点柴油价:6点:5点90...

美团暗语「美团暗语2021」

 昨天,很多网友问小编美团暗语最好的方法是什么?有关美团暗语2021最好的方法是哪种?最新美团暗语2020?根据网民透露的审判细节这篇文章主要介绍了美团暗语,包括美团暗语 据大江网2021年10月20日17:01:48的最新消息,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全...

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

黑客了解,中国黑客越南网络apt,黑客网站密码破解工具

6.42 · hxxp[://]offlineearthquake[.]com/file//?id=&n=000 进程三:使命履行及实时数据剖析10.61 2019年6月19日,FireEye Endpoint Security设备上收到了缝隙检测警报。 违规应用程序被辨认为Microso...

Webshell安全检测篇

0x00 依据流量的检测办法 1.概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分...

宝庆银楼黄金回收价格_宝庆银楼黄金是真的吗?

黄金回收价-每克153元左右点击"金也银来也 可以看到更多有关黄金,典当行回收价格只有210元以下,铂金,索要发票看发票品名最近一周黄金一跌再跌。 这50元-80元事实上就是所谓的设计费,回收251点9元,我前几天在尧化门宝庆银楼店里买了一个千足金的,黄金首饰265元左右。 月7日交易价到231元左...

评论列表

澄萌喜余
3年前 (2022-05-29)

防护。调节查询漏洞局部变量:从局部变量能够看得出当开启此途径的情况下,进到核心的对象管理工具先后分析对象文件目录,直至分析到\\device\\condrv发觉它是个机

痴妓缪败
3年前 (2022-05-29)

径或结构故意快捷方式图标开展中间人攻击,最后造成 Windows 10电脑蓝屏奔溃。该漏洞当今暂未官方网解决方法,深信服EDR轻补丁下载作用第一时间适用免疫系统该漏洞,EDR客户可升級至V3.2.33版本,打开轻补丁下载漏洞免疫功能开展一键防护。调节查询漏洞局部变

森槿谜兔
3年前 (2022-05-29)

tatus为不成功值,电脑蓝屏消退。根据详尽的根因分析能够获得漏洞的诱因,是因为condrv的驱动器开发者在解决IRP方法的情况下,沒有妥善处理IRP,对不成功状况

俗野勒言
3年前 (2022-05-29)

获得FILE_OBJECT的FCB即FsContext组员。但这时FsContext为NULL,因此就造成 了空指针引入的难题。我们可以觉得这一文档对象是“不法”的, 那麼很有可能从建立复位的情况下就很有可能发生

莣萳逐鹿
3年前 (2022-05-29)

握的应当了解,假如要引入机器设备对象那麼必定会对机器设备对象所属的驱动器推送IRP_MJ_CREATE。大家寻找condrv.sys 应用IDA加载,查询反编译以下:它会循环系统较为文

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。