<?xml version="1.0" standalone="yes"?>
<?xml-stylesheet type="text/xsl" href="css/rss.xslt"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>Langouster 's   Blog(虾 窝) - 其它技术</title><link>http://www.langouster.com/</link><description>欢迎来到“虾 窝”  - </description><generator>RainbowSoft Studio Z-Blog 2.0 bate Build</generator><language>zh-CN</language><copyright>Copyright langouster. Some Rights Reserved.&amp;amp;nbsp;&amp;amp;nbsp;&amp;amp;nbsp;苏ICP备06046736号 &amp;amp;nbsp;&amp;amp;nbsp;</copyright><pubDate>Tue, 07 Sep 2010 15:58:12 +0800</pubDate><item><title>分析学习木马鬼影</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/101.html</link><pubDate>Fri, 19 Mar 2010 19:22:11 +0800</pubDate><guid>http://www.langouster.com/HTML/101.html</guid><description><![CDATA[<p>昨天分析了下鬼影的驱动文件atixx.sys，分析了大概8、9成，学到了一些东西。</p><p>1.从这个木马里看到了一条IDA不认识的指令，mov&nbsp;&nbsp;&nbsp;&nbsp; eax,cr0它对应的机器码是0f20c0；</p><p>2.还有指令lock jmp，非常干扰IDA的分析；</p><p>3.另外返回使用jmp&nbsp;&nbsp;&nbsp;&nbsp; dword ptr [esp-4]会对动态调试造成影响</p><p>4.驱动文件执行一段加密一段，干扰静态分析。</p><p>...</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/101.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=101</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=101&amp;key=c3528ce1</trackback:ping></item><item><title>上次说的0day终于在User权限下溢出成功了</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/99.html</link><pubDate>Sun, 14 Mar 2010 22:04:27 +0800</pubDate><guid>http://www.langouster.com/HTML/99.html</guid><description><![CDATA[<p>2月16号我发布一篇《<a href="http://www.langouster.com/HTML/96.html">最近发现的一个windows溢出0day演示</a>》，当时只是说理论存在非管理员权限下利用的可能性，因为当时只找到管理员权限下利用的方法。</p><p>这两天重新研究了下这个漏洞，终于在Win7下找到了非管理员权限下利用的方法，其它系统也能溢出，但有个security_cookie没能突破，不能做到执行指定shellcode。</p><p>利用此漏洞只要在Win7 User权限下执行一下一个小程序，就能导致内核溢出，然后执行内核shellcode，shellcode里Attach到system权限的进程，插apc，然后添加一个管理员权限的用户。</p>...]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/99.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=99</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=99&amp;key=947ef16f</trackback:ping></item><item><title>Windbg找应用程序内存泄露</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/98.html</link><pubDate>Thu, 11 Mar 2010 20:22:42 +0800</pubDate><guid>http://www.langouster.com/HTML/98.html</guid><description><![CDATA[<p>给自己做个记号</p><p><br />1.先运行Windbg安装目录下的gflags.exe，Image File,Image填exe名字，不要全路径，选上Create user mode stack trace database；</p><p>2.在Windbg中调试模式运行程序，在退出时显示：</p><p>e:\vs工程\tests\testsdlg.cpp(101) : {125} normal block at <strong>0x003B9578</strong>, 100 bytes long.<br />...</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/98.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=98</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=98&amp;key=4cff05fa</trackback:ping></item><item><title>最近发现的一个windows溢出0day演示</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/96.html</link><pubDate>Sat, 06 Feb 2010 13:48:42 +0800</pubDate><guid>http://www.langouster.com/HTML/96.html</guid><description><![CDATA[<p>1.此漏洞为Windows某处设计缺陷引起，应该是早期Windows遗留下来的问题，具体细节就不说了</p><p>2.受此漏洞影响的代码不少，有Microsoft的也有第三方的；<br />漏洞可能引发的后果可能是堆溢出或栈溢出，目前发现的全为栈溢出;<br />受此漏洞影响的代码可能是Ring3的也可能是Ring0的,溢出成功后得到的权限也有差别；<br />此漏洞的利用权限本身没有要求，但我目前只找到可以在管理员权限下触发的方法.</p><p>3.用途：Ring3程序进入Ring0、加载驱动、过主防等。</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/96.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=96</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=96&amp;key=9a230072</trackback:ping></item><item><title>正规软件带rootkit模块后果很严重</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/95.html</link><pubDate>Thu, 28 Jan 2010 21:11:38 +0800</pubDate><guid>http://www.langouster.com/HTML/95.html</guid><description><![CDATA[<p>一不小心从某软件里看到一个强大的dll与强大的sys，直接上图看dll的导出函数：</p><p>看到了吗，可以直接调一下就隐藏进程。</p><p><img alt="" src="http://www.langouster.com/upload/20100128212453.jpg" /></p><p>由于这个软件的使用范围还非常的广，所有这两个文件基本已被杀软白名单放过，上传到virustotal上看看：</p><p>sys文件:&nbsp;&nbsp;&nbsp;&nbsp; 结果: <span id="porcentaje"><span style="color: red">1</span>/41 (2.44%)</span></p><p>...</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/95.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=95</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=95&amp;key=444a4765</trackback:ping></item><item><title>发一个Maxthon执行本地html漏洞</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/89.html</link><pubDate>Wed, 14 Oct 2009 19:55:40 +0800</pubDate><guid>http://www.langouster.com/HTML/89.html</guid><description><![CDATA[<p>maxthon的插件功能里存在一个漏洞，使得打开本地html时可能执行任意代码。</p><p>例子中是一个自动下载示例程序并运行的例子。示例程序没有危害，只弹对话框。</p><p><a target="_blank" href="http://www.langouster.com/upload/本地打开下载运行.rar">本地打开下载运行.rar</a></p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/89.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=89</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=89&amp;key=223c16d3</trackback:ping></item><item><title>安全新领域-数字电视</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/88.html</link><pubDate>Mon, 10 Aug 2009 22:53:22 +0800</pubDate><guid>http://www.langouster.com/HTML/88.html</guid><description><![CDATA[<p>数字电视具有双向通信的特点，不少地方利用这一特点开发了代收水电气费、座机电话费、手机电话费等业务，用户选择进入缴费栏目后输入账号密码即可，由此可能暴露出一个安全问题，通信链路中如果存在监听者乍办，如果数字电视服务商出现内鬼或被黑怎么办？攻击者可以监听用户的上行数据，从中发现敏感信息。我没研究过通信过程是否加密，以及加密的算法等，无聊猜测而已。</p><p>今天跟同事聊起时，同事还提到一个更加好玩的想法，劫持播放内容，在播放内容中插播广告，以此盈利。</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/88.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=88</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=88&amp;key=ac456ae6</trackback:ping></item><item><title>Word溢出Shellcode分析</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/87.html</link><pubDate>Sun, 09 Aug 2009 22:10:03 +0800</pubDate><guid>http://www.langouster.com/HTML/87.html</guid><description><![CDATA[<p>前段时间从朋友处拿到一个Word的溢出样本，看了下，应该是很老的漏洞洞了，Office2003不开补丁有效，打了SP补丁就无效，本时我对这方面研究的不太多，就分析分析当学习。</p><p>这里不进溢出的原因、构造什么的，只分析它的Shellcode，它的Shellcode也是有两段的，重点功能在第二段上，里面用到了不少不错的想法，它有以下特点：</p><p>1。在Kernel32 模块中查找API用了HASH法，方便并可缩小shellcode体积。</p><p>2。里面有一段根据文件大小获得文件句柄的算法很巧妙。</p><p>...</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/87.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=87</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=87&amp;key=8cff1dbf</trackback:ping></item><item><title>Microsoft DirectShow MPEG2TuneRequest Stack Overflow Exploit</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/78.html</link><pubDate>Mon, 06 Jul 2009 09:11:51 +0800</pubDate><guid>http://www.langouster.com/HTML/78.html</guid><description><![CDATA[<p>Microsoft DirectShow存在可被远程利用的堆栈溢出漏洞。</p><p>关键代码如下：<br />]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/78.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=78</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=78&amp;key=264342a1</trackback:ping></item><item><title>使用BackTrack3破解WEP实战</title><author>langouster@163.com (langouster)</author><link>http://www.langouster.com/HTML/74.html</link><pubDate>Sun, 01 Mar 2009 21:22:14 +0800</pubDate><guid>http://www.langouster.com/HTML/74.html</guid><description><![CDATA[<p>破解是要无线网卡支持的，并不是每款无线网卡都支持破解，我的T61就不支持，我在taobao上买了一个USB网卡（不说型号了，免的被认为枪手）。用了后信号大增，原来只能搜到不到5个网络，而且网络都是低，现在在10个以上，而且信号都在60%以上。</p><p>下载BackTrack3破解光盘<a href="http://www.gougou.com/search?search=BackTrack3&amp;restype=-1&amp;id=10000002&amp;ty=0&amp;pattern=0">http://www.gougou.com/search?search=BackTrack3&amp;restype=-1&amp;id=10000002&amp;ty=0&amp;pattern=0</a>，安装虚拟机。新建一个虚拟机，操作系统选择&quot;other linux 2.6.x kernel&quot;，修改虚拟机的属性，将光盘设置成iso的路径：</p><p>...</p>]]></description><category>其它技术</category><comments>http://www.langouster.com/HTML/74.html#comment</comments><wfw:comment>http://www.langouster.com/</wfw:comment><wfw:commentRss>http://www.langouster.com/feed.asp?cmt=74</wfw:commentRss><trackback:ping>http://www.langouster.com/cmd.asp?act=tb&amp;id=74&amp;key=ea4e581d</trackback:ping></item></channel></rss>
