精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

繞過Windows 10的CFG機制

安全 網站安全
本文描述了我如何在Windows 10利用,并繞過CFG,事實我還發現了另一種方法,會在將來發布。

0x00 前言

本文是2016年7月一些研究的結果,但是直到現在才能發布。在6月,Theori發布了一篇博文關于IE的漏洞MS16-063,他們寫的利用是針對Windows7上IE 11版本,并且他們認為因為Windows 10 的CFG機制無法在Windows 10利用。本文描述了我如何在Windows 10利用,并繞過CFG,事實我還發現了另一種方法,會在將來發布。

0x01 理解CFG

控制流保護(CFG)是微軟在Windows 8.1 update 3和Windows 10中實現的緩解措施,用來保護匯編級別的非直接調用。趨勢已經公布了Windows 10上面關于CFG的很好的分析文章。已經有集中公布的繞過CFG的方法,但是這些方法主要的目標是CFG實現算法,但是我想從這個功能的弱點入手。因為Theori在他們博文中寫的Windows 7上面的利用因為CFG的存在無法有效工作,讓我們看下為什么并試圖繞過它。

來自Theori的利用代碼在Windows 10的IE中直接覆蓋了虛函數表。因此問題是我們如何利用任意讀寫來繞過CFG。根據趨勢的研究,CFG被函數LdrValidateUserCallTarget調用來驗證一個函數的調用是否用了非直接調用:

加載到EDX中的指針是驗證位圖的基本指針,在這種情況下是:

然后,被驗證的函數將其地址加載到ECX中,如果kernel32!VirtualProtectStub作為示例,則在這種情況下的地址是:

然后地址右移8位,用于裝入保存該地址有效位的DWORD值,在這種情況下:

然后函數地址右移3位,并執行位測試,這本質上對位移地址進行模數0x20操作,然后是驗證位圖的DWORD中檢查的位,因此在這種情況下:

因此相關位在偏移0x14處:

這意味著它是可靠的。因此VirtualProtect的調用地址是可靠的,然而這沒有真的解決問題,它的參數也必須由攻擊者提供。正常情況應該是用ROP鏈,但是任何不是從函數開始的字節都是無效的。因此解決方案是找到一個函數在被調用的地方的參數是可以控制的,并且函數的功能可以給攻擊者利用。這需要在利用中非常仔細。

0x02 在Windows 10中利用

在Theori提供的利用,代碼是通過stack pivot小配件覆蓋TypedArray的虛函數表,因此這個沒有其他可能了,研究TypedArray提供的函數是值得的,發現下面兩個函數比較有用:

他們的偏移是0x7c和0x188,他們能從javascript代碼中直接調用,并且HasItem有個可以控制的參數,同時Subarray有兩個用戶可控制的參數。然而問題是它們都不返回除布爾值之外的任何數據。此外,所選擇的函數必須采用相同數量的參數,否則堆棧不平衡將會引發異常。我搜索的API應該暴露一個指針能用來覆蓋返回地址,以便可以繞過CFG。

我定位的可用的API是RtlCaptureContext,由kernel32.dll、kernelbase.dll和ntdll.dll導出,這個API有一個指向CONTEXT結構的參數:

CONTEXT結構儲存了轉儲的所有的寄存器(包括ESP),而且輸入值僅僅是一個緩沖區的指針。看一下TypedArray對象的內存布局:

第一個DWORD值是虛函數表指針,能夠被覆蓋創建一個假的虛函數表,在偏移0x7c處存儲API RtlCaptureContext的地址,同時偏移0x20是TypedArray指向的真實數據的指針:

因為泄漏這個緩沖區的地址也是可能的,它能提供RtlCaptureContext的參數。為了完成夾的虛函數表,不得不創建一個指針指向偏移0x7c處的ntdll!RtlCaptureContext,這意味著泄露了RtlCaptureContext的地址,繼而意味這泄露了ntdll.dll的地址。執行此操作的默認路徑是使用vtable的地址,它是一個指向jscript9.dll的指針:

從這個指針往回0x1000個字節,搜索MZ頭,繼而查找到指向kernelbase.dll的導入表。做同樣的操作能偶獲得kernelbase.dll的基址,然后再獲得ntdll.dll的導入表指針并再次獲得其基址,然后從導出函數中找到RtlCaptureContext。盡管這個方法是可靠的但是有個缺陷,如果在系統中裝了EMET,將觸發來自jscript9.dll的代碼的崩潰,因為從PE頭或導出表讀取數據不被允許,為了繞過EMET我使用了一個不同的技術。記住每一個非直接調用都被CFG保護,因為jscript9.dll的函數被CFG保護了,所以不能調用直接指向ntdll的函數。一個在虛表中偏移0x10的函數如下:

用原始讀操作,指向ntdll.dll的指針能通過以下函數找到:

通過ntdll.dll的指針得到RtlCaptureContext的地址,不通過讀取導出表而是使用搜索特征和哈希找到并讀取。RtlCaptureContext看起來如下:

前0x30字節總是相同的并且很特殊,因此可以用哈希碰撞找到函數地址:

函數可以使用指向ntdll.dll的指針作為參數。

把上面的都整合到一起:

 

http://p5.qhimg.com/t01d83f536ac388ffb2.png

從這偏移0x200包含了RtlCaptureContext的結果,看起來如下:

 

http://p2.qhimg.com/t01ca503bfb149b03da.png

從上面可以清楚地看出堆棧指針已經泄漏,現在找到一個能控制執行的地址是個問題。看下棧頂顯示:

那就是當前函數的返回地址,這個地址位于與RtlCaptureContext信息中的偏移0x9C處的泄漏指針相距0x40字節的偏移處。運氣好,這個偏移對于其他簡單函數將是相同的,所以應該可以寫入并使其覆蓋其自己的返回地址,從而繞過CFG。

利用補充如下:

運行時顯示EIP控制:

而且,在偏移0x40和0x44的寫入現在位于棧頂,允許創建一個stack pivot和ROP鏈,一種方法是用POP EAX接著XCHG EAX,ESP。

0x03 微軟緩解措施

Microsoft已經聲明,堆棧上的損壞返回地來繞過CFG是一個已知的設計限制,因此無法修復或領取任何種類的賞金,如下所示:

 

正如那個所說,微軟做了兩個事情來緩解這個技術,首先在未來的Windows 10版本中,RFG將被實現,阻止堆棧損壞以給予執行控制的方式。另一個是在Windows 10的周年版發布中引入敏感的API的介紹,它僅保護微軟Edge,但是上述情況無法保護,但是他能阻止微軟Edge中的RtlCaptureContext。Poc代碼可以在這找到:https://github.com/MortenSchenk/RtlCaptureContext-CFG-Bypass。

責任編輯:武曉燕 來源: improsec.com
相關推薦

2017-02-20 09:46:59

2015-09-28 14:12:36

2016-12-28 10:34:58

2024-01-17 10:01:05

2020-09-25 10:14:54

漏洞

2013-08-06 17:53:03

2023-05-11 08:18:58

??Windows?漏洞安全

2023-05-10 14:45:11

Windows微軟

2023-03-17 21:50:03

2025-11-17 09:51:40

2021-07-29 16:52:37

Windows 11Windows微軟

2023-03-11 11:01:35

2017-12-14 21:45:39

2021-07-19 10:10:15

身份驗證漏洞Windows Hel

2023-05-09 08:36:58

DuchesneWindows

2015-10-30 14:11:47

2023-01-03 14:59:59

Windows 10

2020-11-01 20:30:53

Windows 10Windows 7Windows

2012-05-02 14:54:21

Windows

2017-06-28 08:06:48

點贊
收藏

51CTO技術棧公眾號

福利视频亚洲| 国产无码精品久久久| 中文字幕在线官网| www激情久久| 国产欧美日韩视频| 国产真人真事毛片| 国产日产精品_国产精品毛片| 欧美日韩中文字幕一区| 久久人人爽人人爽人人片亚洲| 永久免费黄色片| 成人国产电影在线观看| 亚洲国产精品成人综合色在线婷婷 | 午夜av一区| 欧美色图在线视频| 不卡视频一区二区三区| 日本成人精品视频| 国产伦理久久久久久妇女| 欧美性猛片xxxx免费看久爱| 亚洲男帅同性gay1069| 精品国产一区二区三区久久狼5月 精品国产一区二区三区久久久狼 精品国产一区二区三区久久久 | 91蝌蚪精品视频| 在线日韩av片| 日本手机在线视频| 91美女视频在线| 99热在这里有精品免费| 成人美女av在线直播| 无码人妻精品一区二区50| 欧美啪啪一区| 久久综合电影一区| 无码人妻丰满熟妇区毛片| 日韩有码第一页| 欧美日韩国产免费观看| 一区二区三区日韩在线| 韩国视频一区二区三区| 国产色播av在线| 亚洲美女屁股眼交| 一区二区视频在线播放| 激情综合闲人网| 26uuu亚洲| 精品欧美日韩在线| 性一交一乱一乱一视频| 国产麻豆精品视频| 91久久综合亚洲鲁鲁五月天| 国产天堂第一区| 麻豆精品网站| 日本a级片电影一区二区| 亚洲综合一二三| 欧美日韩日本国产亚洲在线 | 91天堂在线视频| 中文字幕在线观看高清| 日本中文字幕一区二区视频 | 2018日日夜夜| 中文字幕在线观看播放| 亚洲视频免费看| 国产美女视频免费| 黄色在线免费看| 中文字幕制服丝袜一区二区三区 | 亚洲视频天天射| 欧洲大片精品免费永久看nba| 91麻豆精品国产91久久久 | 国产福利第一视频在线播放| 久久久综合视频| 欧美资源一区| 午夜视频在线免费观看| 中文字幕在线一区| 日韩国产精品毛片| 色窝窝无码一区二区三区成人网站 | 亚洲国产精品成人综合色在线婷婷 | www.天堂在线| 波多野结衣中文字幕一区二区三区| 国产一区高清视频| 日韩精品视频无播放器在线看| 26uuu国产一区二区三区| 日韩精品最新在线观看| av天堂一区二区三区| 9色国产精品| 51精品国产黑色丝袜高跟鞋| 性色av免费观看| 日本麻豆一区二区三区视频| 国产一区二区丝袜| 性一交一乱一色一视频麻豆| fc2成人免费人成在线观看播放| 精品午夜一区二区| av中文字幕在线| 亚洲黄色片在线观看| 欧美一区国产一区| 日本激情在线观看| 亚洲综合在线观看视频| 欧美性大战久久久久xxx| 日韩av超清在线观看| 这里只有精品视频在线观看| 野战少妇38p| 加勒比久久综合| 欧美成人亚洲成人日韩成人| 男人的天堂一区| 狠狠色狠狠色综合系列| 激情久久av| 免费高清完整在线观看| 天天综合天天综合色| 自拍偷拍21p| 国产主播性色av福利精品一区| 一区二区三区动漫| 久久久久无码国产精品不卡| 天天天综合网| 97在线视频免费看| 一区二区的视频| 99精品视频在线播放观看| 亚洲一区二区在| а√在线中文网新版地址在线| 欧美三级韩国三级日本三斤| 老熟妇精品一区二区三区| 韩国三级大全久久网站| 日韩电影中文字幕一区| 国产乱国产乱老熟300| 日本伊人精品一区二区三区观看方式 | 久久av喷吹av高潮av| 欧美www.| 日韩精品福利网站| 精品无码久久久久| 国内精品伊人久久久久av一坑| 精品久久中出| 最新日本在线观看| 欧美日韩中文国产| 性少妇bbw张开| 亚洲高清二区| 波多野结衣久草一区| 日韩伦理在线电影| 欧美性三三影院| 成人在线一级片| 国产亚洲激情| 国产精品美女黄网| 伊人福利在线| 欧美一区二区精品久久911| 国产又黄又粗视频| 久久在线精品| 欧美另类视频在线| sis001欧美| 亚洲精品ady| 日本在线视频免费| 国产传媒一区在线| 欧美一级中文字幕| 亚洲精品在线播放| 精品国产免费一区二区三区香蕉| 制服丨自拍丨欧美丨动漫丨| 日本欧美在线观看| 亚洲高清视频一区二区| 成人激情视屏| 色综久久综合桃花网| 日本视频www色| 国产免费久久精品| www.com操| 91综合在线| 成人免费看黄网站| 国产cdts系列另类在线观看| 91精品一区二区三区在线观看| 亚洲AV成人无码精电影在线| 精品无人区卡一卡二卡三乱码免费卡| 西游记1978| 国产精品视频首页| 久久91亚洲人成电影网站| 亚洲伦理在线观看| 五月综合激情婷婷六月色窝| 在线视频 日韩| 国产欧美日本| 日韩中文一区二区三区| 国产精品原创视频| 久久福利视频导航| 黄色av网站免费在线观看| 精品久久久久久中文字幕一区奶水 | 日韩最新av在线| av一区二区三| 亚洲成精国产精品女| 91精品国产自产| 日本不卡在线视频| 8x8x华人在线| 日本一区福利在线| 国产精品青草久久久久福利99| 女女色综合影院| 亚洲国产精品一区二区久| 国产suv精品一区二区33| 中文字幕第一区二区| 免费不卡av网站| 国产亚洲在线| 在线观看欧美激情| 巨人精品**| 久久久久99精品久久久久| 亚洲精品97久久中文字幕| 欧美日韩国产色| 无码人中文字幕| 国产91对白在线观看九色| 99蜜桃臀久久久欧美精品网站| blacked蜜桃精品一区| 999热视频| 欧美日韩美女| 欧美国产日韩一区二区三区| 可以在线观看的av| 亚洲高清久久久| 五月天综合视频| 国产成人高清在线| 欧美国产日韩在线播放| 欧美精品一级| 天堂va久久久噜噜噜久久va| theporn国产在线精品| 国产精品视频区1| 理论片午夜视频在线观看| 精品国产乱码久久| 波多野结衣视频在线看| 亚洲夂夂婷婷色拍ww47| 精品国产aaa| 99久久精品国产一区二区三区| 色婷婷.com| 麻豆九一精品爱看视频在线观看免费| 日韩一二区视频| 第一会所亚洲原创| 国产精品久久久久免费a∨大胸| bt在线麻豆视频| 在线观看日韩欧美| 亚洲欧洲视频在线观看| 舔着乳尖日韩一区| 在线观看亚洲网站| 国产婷婷色一区二区三区| 亚洲麻豆一区二区三区| 激情五月播播久久久精品| 国产免费视频传媒| 国产精品亚洲综合久久| 996这里只有精品| 亚洲美女视频| 在线免费一区| 日韩欧美1区| 日韩av一级大片| 亚洲精品进入| 国产精品啪视频| 中文字幕 在线观看| 欧美激情影音先锋| 91精品久久| 美女av一区二区三区| 欧美jizzhd69巨大| 精品国产一区二区三区久久狼5月| 搞黄视频在线观看| 亚洲色图35p| 免费在线一级视频| 亚洲色图15p| 福利视频在线导航| 伊人一区二区三区久久精品| 黄色小视频在线观看| 国产一区二区三区丝袜| 国产一区二区影视| 国产亚洲一区二区在线| 97电影在线看视频| 日韩专区在线观看| 羞羞的视频在线观看| 日韩成人性视频| 四虎免费在线观看| 日韩精品欧美国产精品忘忧草| 亚洲人成色777777精品音频| 亚洲精品日韩丝袜精品| 国内在线免费高清视频| 在线观看免费高清视频97| 香蕉视频免费在线播放| 日韩视频免费看| 最近中文字幕免费mv2018在线| 欧美美女15p| 啊啊啊久久久| 国产精品成熟老女人| 亚洲国产91视频| 96成人在线视频| 青青草久久爱| 婷婷四房综合激情五月| 一级欧洲+日本+国产| 激情成人开心网| 久久高清一区| 91亚洲免费视频| 风间由美一区二区三区在线观看| 欧美在线一级片| 国产女人aaa级久久久级 | 国产成人av在线| 四虎国产精品免费久久| www.久久草| 精品日韩毛片| 久久久久久久久久久久久国产| 99国产精品私拍| 亚洲综合日韩欧美| 丁香婷婷综合色啪| 亚洲色成人网站www永久四虎| 日韩美女视频一区| 久久国产视频播放| 欧美精品自拍偷拍动漫精品| 欧美 日韩 人妻 高清 中文| 亚洲人成在线播放| 在线观看三级视频| 日本在线精品视频| 日本在线视频一区二区三区| 日本一区二区三不卡| 欧美精品一线| 日本人视频jizz页码69| 国产91精品欧美| www.xx日本| 欧美日韩日本国产| 国产女人爽到高潮a毛片| 亚洲男人的天堂在线播放| 菠萝菠萝蜜在线观看| 国产成人精品免费久久久久| 日韩精品一级| 亚洲高清视频一区二区| 亚洲一区二区三区高清不卡| 日本55丰满熟妇厨房伦| 久久精品亚洲国产奇米99| 九九视频免费看| 欧美日韩精品欧美日韩精品 | 视色,视色影院,视色影库,视色网 日韩精品福利片午夜免费观看 | 素人啪啪色综合| 国产亚洲精品自在久久| 91成人观看| 天天插天天操天天射| www.亚洲免费av| 中文字幕av久久爽av| 欧美性一二三区| 日韩资源在线| 久久久久久久999| 国产日本亚洲| 一区二区在线高清视频| 日日摸夜夜添夜夜添国产精品| 成人在线电影网站| 亚洲综合男人的天堂| 国产精品视频一二区| 一区二区三区亚洲| 欧美日韩美女| 欧美激情论坛| 国产免费成人| 免费看黄色aaaaaa 片| 亚洲1区2区3区视频| 午夜精品一区二区三| 久久天天躁夜夜躁狠狠躁2022| 国产精品亲子伦av一区二区三区| 日韩欧美视频一区二区| 西西裸体人体做爰大胆久久久| 欧美无人区码suv| 亚洲va欧美va国产va天堂影院| 精品人妻一区二区三区浪潮在线| 久久久999精品| 成人51免费| 日本a级片在线观看| 国产成人在线视频播放| 欧美黄色免费观看| 欧美成人video| 蜜桃久久一区二区三区| 欧美精品制服第一页| 欧美专区视频| 欧美黑人在线观看| 成人精品免费看| 日韩精品视频免费看| 亚洲精品国产福利| 全亚洲第一av番号网站| 少妇免费毛片久久久久久久久| 日本v片在线高清不卡在线观看| 国产调教在线观看| 欧美美女一区二区| 1区2区3区在线观看| 成人激情免费在线| 亚洲午夜精品久久久久久app| 丰满爆乳一区二区三区| 91热门视频在线观看| 手机在线看片1024| 中文字幕亚洲一区| 国产精品一区二区精品视频观看| 日本黄网站色大片免费观看| 成人一区二区三区视频在线观看| 日韩黄色三级视频| 亚洲欧美自拍一区| 日日狠狠久久| www.亚洲成人网| 91视频观看视频| 这里只有精品国产| 久久成人av网站| 老司机精品在线| 天天干在线影院| 亚洲精品中文在线观看| 天天摸夜夜添狠狠添婷婷| 日韩av免费在线观看| 91精品秘密在线观看| 欧美大喷水吹潮合集在线观看| 91福利资源站| a级影片在线| 麻豆av福利av久久av| 精品综合免费视频观看| 国产污片在线观看| 在线观看免费高清视频97| 国产福利资源一区| 天堂网在线免费观看| 一个色在线综合| 成人免费高清在线播放| yy111111少妇影院日韩夜片| 久久久999| 国产主播在线观看| 色综合伊人色综合网| 人人网欧美视频| 婷婷中文字幕在线观看| 色综合天天综合色综合av| 欧性猛交ⅹxxx乱大交| 国产精品久久久久久搜索|