까보소 :: 지금은 DLL 하이재킹 파티 중…

DLL Hijacking Party

http://www.exploit-db.com/search/?action=search&filter_description=DLL+Hijacking

제목 그대로 지금은 DLL 하이재킹의 파티 중입니다. exploitdb 에만 해도 50개가 넘는 익스플로잇 코드들이 등록되었고, 현재 잠정적으로 200개 윈도우즈 어플리케이션에서 취약점이 있는 것으로 조사되었다고 합니다. 아직 조사 대상에 포함되지 않은 어플리케이션까지 감안하면 어마어마하죠.

사용자 삽입 이미지
DLL 하이재킹은 윈도우즈 기반의 어플리케이션이 DLL 을 로딩할 때 DLL 의 경로가 지정되지 않아서 발생하는 취약점입니다. 윈도우즈는 DLL 의 경로가 지정되지 않으면, DLL 검색 경로에서 DLL 을 찾게 되는데요. DLL 검색 경로의 우선 순위는 다음과 같습니다.

1. 응용 프로그램이 로드되는 디렉터리
2. 시스템 디렉터리
3. 16비트 시스템 디렉터리
4. Windows 디렉터리
5. CWD(현재 작업 디렉터리)
6. PATH 환경 변수에 나열되는 디렉터리

6번 째 경로까지 검색하여도 DLL 이 없으면 DLL 을 찾을 수 없다고 에러메시지를 띄우지요. 이번 DLL 하이재킹의 경우는 5번 째의 CWD 를 참조하는데서 발생합니다. 어플리케이션이 파일(.ppt, .c, .cpp, .html, .torrent, .pcap 등)을 읽을 때 악성 DLL 파일이 파일과 같은 경로에 있으면 CWD 로 인식하여 DLL 이 삽입되는 것이지요. 즉, 파일을 읽어들이는 윈도우즈 어플리케이션은 모두 공격 대상이 될 수 있습니다. 게다가 공유폴더를 이용한 원격 공격까지 가능해서 악성코드 유포에도 이용될 것으로 보이네요.

사용자 삽입 이미지
다행히 마이크로소프트 고객지원에는 레지스트리 키를 이용하여 DLL 하이재킹을 예방할 수 있는 임시방편이 소개되어 있습니다.

CWDIllegalInDllSearch 레지스트리 :: http://support.microsoft.com/kb/2264107

하지만 이것은 임시방편일 뿐이고, 어플리케이션의 오작동이 발생할 수 있습니다. 더구나 DLL 하이재킹은 매커니즘 상의 문제라서 패치가 된다하여도 어플리케이션마다 별도로 패치하지 않으면 여전히 취약점으로 남겨지겠지요.

다음은 Offensive Security 에서 공개한 메타스플로잇을 이용한 공격 시연 영상입니다.

KB: We can’t fix this one – Microsoft DLL Hijacking Exploit from Offensive Security on Vimeo.

인텔이 보안업체 맥아피를 9조원을 주고 인수

http://techcrunch.com/2010/08/19/intel-buys-cyber-security-giant-mcafee-for-7-68-billion-in-cash/

PC 시장의 최강자 인텔이 보안업체 맥아피를 인수하였습니다. 외국에서는 최근 보안시장에서 M&A 가 종종 있습니다. 선두에는 시만텍이 위치하고 있죠. 그런데 이번 인텔의 맥아피 인수는 금액적인 면에서 시만텍을 압도해버렸습니다.

이에 관해 바다란 님께서 좋은 글을 써주셨네요.

인맥(InMc). 왜 인텔은 맥아피를 9조원에 인수 했나? :: http://p4ssion.com/243

아이폰 ‘탈옥’ 못할걸…애플, 탈옥프로그램도 원격조사

http://news.mk.co.kr/newsRead.php?sc=30000017&year=2010&no=455119

애플이 드디어 빅브라더가 되기를 자청하였습니다. 애플의 행보는… 뭐…

LEET MORE CTF aka SOCHI CTF 2010

http://ctf.ifmo.ru/registration/

한국 시각으로 9월 8일 오후 4시부터 LEET MORE CTF aka SOCHI CTF 2010 가 개최된다고 합니다. 역시 러시아 팀이 가장 많고, 한국 팀도 5개 팀으로 많이 참가하네요.

Similar Posts

  • HDCON 2011 예선 Stage 1 – 아이폰 위치 추적

    어느덧 돌아온 제8회 해킹방어대회, 2011 HDCON 예선의 첫 번째 문제입니다. Question 1번 문제 : 후후대학 CC인 ‘몽’양과 ‘휘’군, 평소 바람기가 넘치는 바람둥이 ‘몽’양은 평소 남자친구 ‘휘’군의 노트북을 통해 스마트 폰을 동기화 한다.  SIS 시험을 위해 열공 하던 ‘휘’군은 시험전날 저녁에 ‘몽’양과 연락이  되지 않았다. 이번 기회에 ‘휘’씨를 도와 여자 친구인 ‘몽’양의 바람기를 잡자. (2011년 1회…

  • 까막눈의 보안소식. 2010년 5월 1주차

    exploitdb: All browsers 0day Crash Exploit http://www.exploit-db.com/exploits/12491 Mozilla Firefox, Internet Explorer, Google Chrome, Netscape , Opera 에서 DoS를 일으키는 익스플로잇입니다. 자바스크립트를 이용한 BOF 같네요. 아래 링크로 들어가면 웹브라우저가 blocked 될겁니다. ㅎㅎㅎ /wp-content/uploads/2010/05/12491.html (경고! 여기로 들어가서 일어나는 피해는 책임지지 않습니다.) 개인용 인공위성 사용하기 http://books.google.com/books?id=YAIHa97G4icC 이번주 소식 중 가장 흥미로운 소식. 위성해킹 해볼수 있는걸까요? Feasible Attack on…

  • 나에게 『해킹』이란?

    Kael H.님이 재미있는 것을 넘겨주셨습니다. ISEC2009 CTF 예선전 때문에 미루어 왔는데, 이제서야 글을 마쳤습니다. 해킹이라는 것이 참 추상적인 것이라서 어떻게 쓸까 망설였는데 어찌하다 보니 써졌네요. 그럼, 지금부터 이야기 보따리를 풀어보겠습니다. 다소 엉성하더라도 너그러이 참아주시기를…^^; 1. 최근에 생각하는 『해킹』 요즈음에는 방어의 관점에서 해킹에 대해 공부합니다. 약 6개월 정도 된 것 같네요. 그 이전에는 해킹에 대해 따로…

  • Brute Forcing with DLL Injection

    Articles에 문서를 업데이트 했습니다. 작년 10월, 2009 하반기 KUCIS 영남권 정보보호 세미나에서 발표했던 주제입니다. DLL Injection 기법을 이용한 무차별 대입 공격으로 패스워드를 찾아 보았습니다. 소스를 포함하여 문서를 정리할까 했는데, 악용될 소지가 있어서 발표했던 자료만 공개합니다. 당시에 발표했던 내용보다 조금 보완된 부분이 있습니다. 3개월째인 오늘까지도 이 방법을 어디에 써 먹을 수 있을지 못 찾고 있습니다. 간혹…

  • smpCTF 2010 후기

    지난 7월 10일 오전 8시부터 12일 오전 8시까지 48시간 진행된 smpCTF 2010 예선에 저희 CERT-IS 가 참여했었습니다. 그리고 의외로 좋은 성과를 내어서 2175점으로 25등을 했습니다. 와우! ㅊㅋㅊㅋ http://ctf2010.smpctf.com/flags_submitted.php 대회 형식은 일반적인 CTF 예선의 형태였습니다. 초반에 몇 개의 문제들만 공개되고 서서히 공개하는 식이었죠. 문제의 종류도 원격 서버 공격, 포렌식, 웹, 암호, 리버싱, 트라비아 등 다양했습니다. 최근의…

0 Comments

  1. 안녕하세요 좋은일하시는분이신 것같음
    전 일산쪽에 사는 사람입니다 ^^
    컴에는 무식함 근데 아는척은 많이함 ㅎㅎ
    물어볼꺼두 많은데 오데루 연락드림 되나용 메일이나 암거나 ^^

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다