CVE-2010-3970. Windows Thumbnail 취약점 데모영상

작년 11월 Moti, Xu Hao의 POC 발표 이후로도 꽤 잠잠했던 Windows의 Thumbnail 취약점이 최근 이슈[^1]가 되었습니다. 그런데 발표가 있은 지 두 달이 다 되어가는데도 MS에서는 아직 패치를 안 내놓고 있네요.

아래 영상은 가상의 시나리오를 정한 후, Metasploit을 이용하여 원격제어 해킹을 하는 것을 녹화한 것입니다. HAURI의 분석자료[^2]가 상세하기 때문에 취약점에 대한 설명은 생략하겠습니다.

Thumbnail 취약점이 Windows의 미리보기 기능에서 발생하기 때문에 가상의 시나리오는 다음과 같습니다.

  1. 공격자는 악성파일을 thumb.db 파일과 함께 연예인 화보집에 삽입 후, 압축하여서 배포한다.
  2. PC사용자는 배포된 화보집을 다운로드한다.
  3. 화보집을 압축을 푼 후, 폴더를 연다.
  4. Windows에서는 자동으로 미리보기가 활성화되어 폴더가 열린다.
  5. 공격자의 악성코드가 실행된다.

취약점 CVE-2010-3970을 이용하는 악성파일을 진단하는 백신은 1월 10일 현재 VirusTotal 기준으로 Avast, Command, GData, PCTools, SUPERAntiSpyware, Symantec 6개로 확인되었습니다.


  1. 윈도우 그래픽 렌더링 엔진 취약점 발견. CVE-2010-3970 :: http://moonslab.com/1225
  2. 윈도우 그래픽 렌더링 엔진의 원격 코드 실행 취약점 분석 보고서 :: http://goo.gl/tCZGp

Similar Posts

  • IsDebuggerPresent 그리고 패치

    Anti-Reversing 기법 중에서 가장 기초적인 방법은 IsDebuggerPresent[^1] 함수를 사용하는 것입니다. IsDebuggerPresent 함수는 호출된 프로세스가 유저 모드 디버거에 의해 호출되었는지를 확인하는 Windows API입니다. windows.h 헤더파일을 인클루드하면 바로 호출할 수 있고, Windows 2000부터 지원된다고 MSDN에 설명되어 있습니다. 함수 원형은 아래와 같습니다. 파라미터는 필요 없고, 현재 프로세스가 유저 모드 디버거에 의해 호출된 것이면 0이 아닌 값을 반환합니다. 그런데…

  • 워드프레스 2.8.5 이하, 업로드 취약점에 의한 보안 문제

    오랜만에 워드프레스에서 보안 취약점이 나왔나 보네요. 버전 2.8.5 이하에서 업로드 취약점을 이용한 공격이 가능하다고 합니다. 제가 웹 어플 쪽을 공부하지 않아서 자세한 기술적인 내용을 이해하지는 못했습니다. 주기적으로 발동하는 영어 울렁증도 괜히 이쯤 되서 발동한 것도 한 이유이구요. wp-admin/includes/file.php 에 취약점이 있다고하니, 자세한 기술적인 내용을 알고 싶으신 분은 아래 링크에서 확인해보시기 바랍니다.http://www.securityfocus.com/archive/1/507819 우선, 가능하다면 버전 2.8.6으로…

  • Ring 0, 커널 레벨에서의 루트킷

    오랜만에 찾아 뵙습니다. 그동안 두 개의 프로젝트를 수행하면서 중간고사도 치르고 하느라 한 달이 훌쩍 지나가버렸네요. 그러는동안 블로그에도 소원해졌구요. 친구가 블로그가 너무 조용하다고 핀잔을 줄 정도였습니다. 하하하 ^^; 제가 그동안 참여한 프로젝트 중의 하나가 루트킷 탐지 프로그램을 만드는 것이었습니다. 세 개의 팀을 나누어서 각각 유저 레벨, 커널 레벨, MBR의 루트킷을 공부했지요. 제가 맡은 부분은 커널 레벨에서의…

  • 까막눈의 보안소식. 2010년 6월 2주차

    Windows 도움말 및 지원 센터의 취약점으로 인한 원격 코드 실행 문제점 http://www.hauri.co.kr/customer/security/alert_view.html?intSeq=51 지난 주 화요일에 Microsoft 에서는 많은 취약점 패치를 하였습니다. 패치 내용을 분석하는 분들은 정말 고생하셨을 거예요. 그런데 목요일에 일이 터졌지요. 구글의 정보보안 엔지니어인 Tavis Ormandy 에 의해 제로데이가 공개되었기 때문이죠. 제로데이 자체도 Windows XP 와 Server 2003 에 적용되는 원격 코드 실행 취약점인데다가,…

  • Windows Kernelmode, Keyboard Independent Keylogger

    Articles에 문서를 업데이트 했습니다. 곧 입대할 CERT-IS의 에잇(?)스, REDBIT(@RED_BIT) 군의 번역문서입니다. “후킹을 통한 키로거 제작방법. 기존의 필터드라이버나 혹은 그와 유사한 버스드라이버 등을 이용했을 경우에 발생하는 키보드 레이아웃 차이에 따른 호환성 문제를 해결한 키로거 제작방법이다. 하지만 이러한 방식은 안티키로거와 같은 프로그램의 특이성 때문에 실생활에서 인터넷뱅킹의 키 입력을 가로챌 수는 없겠지만, 추가적인 방법으로 충분히 데이터를 훔쳐낼 수…

  • DLL Injection 은 어떻게 이루어지는가? – AppInit_DLLs 값 조작

    AppInit_DLLs 값 조작 DLL Injection에는 여러 방법이 있습니다. 그중 루트킷에 이용되는 세 가지 방법을 알아보겠는데요. 첫 번째로 레지스트리를 조작하는 방법입니다. regedit에서 위 주소의 레지스트리 값을 확인해보면, 보통은 값이 비어있습니다. 그런데 어떠한 값이 들어있다면, 그리고 그것이 자신이 모르는 어떤 파일이라면, 그것은 악성 코드일 가능성이 있습니다. 이 레지스트리 값이 무엇이냐구요? 바로 이 값이 DLL Injection에 참조되는 레지스트리…

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다