当前位置:中国反病毒小组 >> 病毒学院 >> 病毒分析 >> 浏览文章
Windows 老漏洞(VDM 0day)分析
作者:佚名 日期:2010年02月02日 来源:本站原创 浏览: 【字体:
核心提示:
保护您的计算机 打造洁净网络 中国反病毒小组给您安全的保障
MYSQL安装图解 PHP MYSQL MYSQL下载 iis下载 iis php IIS是什么
中国反病毒小组网2010年02月02日消息:

这个漏洞发生于内核处理VDM(Virtual DOS Maching)的过程中,VDM是微软为了兼容老式的16位MS-DOS程序而存在于Windows中的一个子系统。受这个漏洞影响的版本包括

- Windows 2000
- Windows XP
- Windows Server 2003
- Windows Vista
- Windows Server 2008
- Windows 7

从网上正在扩散的攻击代码可以知道,黑客可以利用该漏洞成功完成提权。这个漏洞的利用前提是,必须首先有本地登录的权限。当一般用户已经成功在本地登录后,若接收运行远程黑客的攻击程序,也会造成严重后果。

当然,如果黑客用传统的挂马来传播的话,是不会得逞的。对于金山网盾的用户来说,想用这招控制用户的电脑,还得靠捆绑或欺骗。但话说回来了,如果可以欺骗网民运行攻击者的程序,又何必利用这个漏洞呢,这样做就有画蛇添足的嫌疑了。

这个漏洞的意义在于:对那些一般以低权限运行的企业用户具备较大的威胁,攻击程序可以因此获得高权限。

有关该漏洞的详细介绍,可参考:

http://archives.neohapsis.com/archives/fulldisclosure/2010-01/0346.html

阿达的BLOG中发布了微软官方的临时解决方案

http://hi.baidu.com/197321054/blog/item/68b68c26981a641c8b82a175.html

禁用NTVDM子系统

注意请参阅Microsoft知识库文章979682使用微软的自动修复解决的办法来启用或禁用此替代方法。

1.单击开始,单击运行,键入在打开框中,键入gpedit.msc,然后单击确定。这将打开组策略管理器。

2.展开管理模板文件夹,然后单击Windows组件。

3.单击应用程序兼容性的文件夹。

4.在详细信息窗格中,双击阻止访问16位应用程序策略设置。默认情况下,这是设置为未配置。

5.更改策略设置启用,然后单击确定。
点击浏览下一页

变通办法的影响:用户将无法运行16位应用程序,这类程序已经非常少了。

中国反病毒小组
此文章对你有帮助吗?如果未能解决你的困扰,请访问我们的论坛发帖求助吧,我要求助!
分享按钮
Tegs:
责任编辑:kill
上一篇文章:对Svchost.exe服务程序病毒木马的深入分析 下一篇文章:syspowerues.dll文件(流氓文件)
Copyright 2007-2011 AntiVirus.com, ALL Rights Reserved.
保护您的计算机 打造洁净网络 中国反病毒小组给您安全的保障
豫ICP备11016355号-1