背景
このような脆弱性は、しばしばランダムに発見されます。 私の場合も例外ではありません。
問題の本質
トレーニングモードでは、Outpostプロアクティブな保護は、プログラムの疑わしいアクティビティを検出すると、ユーザーにアクションを要求します。 ただし、このようなダイアログメッセージの終了後にロックが発生した場合(Win + Lキーを押すと何が起こるか)、ウイルス対策の場合、これは解決と同等です。
このプロセスの自動化は、次の2行で構成されるbatファイルで表すことができます。
start 1.exe
ping 127.0.0.1 -n 10 -w 10000 > NULL & rundll32.exe user32.dll,LockWorkStation
遅延のためにPingが必要です( より洗練された解決策はありますが )。その後、Lockコマンドが実行されます(
rundll32.exe user32.dll,LockWorkStation
)。
つまり、1.exeファイルを実行し、数秒待って(ウイルス対策がウィンドウを表示するように)ロックを実行します。
デモンストレーション
デモンストレーションの本質:
- システムに「test test test service」サービスがないことを確認します(停止しようとすると、システムはそのようなサービスがないと答えます)
- bat-fileを実行します(サービスインストーラーが実行されます)
- DebugViewerを介して、ドライバーがシステムロックの前ではなく開始したことがわかります。
- 再度、「test test test service」というサービスを停止しようとします。 今回は正常に。
Agnitum Outpost Security Suiteの次のバージョンの脆弱性がテストされました。
- 7.5.3(3942.608.1810)
- 7.6(3984.693.1842)
Upd ( 2012年12月18日 )メーカーは、2012年12月17日付のバージョン8.0(4164.652.1856)の脆弱性を修正しました。