CVE-2010-3970. Windows Thumbnail 취약점 데모영상

작년 11월 Moti, Xu Hao의 POC 발표 이후로도 꽤 잠잠했던 Windows의 Thumbnail 취약점이 최근 이슈[^1]가 되었습니다. 그런데 발표가 있은 지 두 달이 다 되어가는데도 MS에서는 아직 패치를 안 내놓고 있네요.

아래 영상은 가상의 시나리오를 정한 후, Metasploit을 이용하여 원격제어 해킹을 하는 것을 녹화한 것입니다. HAURI의 분석자료[^2]가 상세하기 때문에 취약점에 대한 설명은 생략하겠습니다.

Thumbnail 취약점이 Windows의 미리보기 기능에서 발생하기 때문에 가상의 시나리오는 다음과 같습니다.

  1. 공격자는 악성파일을 thumb.db 파일과 함께 연예인 화보집에 삽입 후, 압축하여서 배포한다.
  2. PC사용자는 배포된 화보집을 다운로드한다.
  3. 화보집을 압축을 푼 후, 폴더를 연다.
  4. Windows에서는 자동으로 미리보기가 활성화되어 폴더가 열린다.
  5. 공격자의 악성코드가 실행된다.

취약점 CVE-2010-3970을 이용하는 악성파일을 진단하는 백신은 1월 10일 현재 VirusTotal 기준으로 Avast, Command, GData, PCTools, SUPERAntiSpyware, Symantec 6개로 확인되었습니다.


  1. 윈도우 그래픽 렌더링 엔진 취약점 발견. CVE-2010-3970 :: http://moonslab.com/1225
  2. 윈도우 그래픽 렌더링 엔진의 원격 코드 실행 취약점 분석 보고서 :: http://goo.gl/tCZGp

Similar Posts

  • InvokeClearTracks () at INETCPL.cpl in IE7

    Internet Explorer의 “검색 기록 삭제” 기능에 대해 조사할 일이 있어서 리버싱을 해보았습니다. 이 분석은 Windows XP SP3에서 IE7에 대하여 행하였습니다. INETCPL.cpl IE7에서 “검색 기록 삭제” 기능은 “도구 -> 인터넷 옵션 -> 일반” 탭에 있거나 “인터넷 등록 정보”에 있습니다. 다들 아시다시피 여기에서는 IE로 접속했던 웹사이트에서 내려받은 임시 파일, 쿠키나 히스토리(기록), 저장된 암호 등을 삭제할 수 있습니다….

  • Internet Explorer 6, 7에서 0-day 나왔다네요.

    비스트 님의 블로그에서 알게되었습니다. 저도 버그트랙(버그트럭이 아니에요)을 구독하지만 그냥 지나쳤는데, 비스트 님은 콕 집어내셨네요. 이것이 고수와 하수의 차이 같습니다 ㅜㅜ 비스트 님 말씀대로 CSS 처리에 관해 취약점이 있으며, 이미 공격 코드가 공개된 상황입니다. 공격자는 이 공격 코드를 이용해서 원격으로 코드를 실행할 수 있는 권한을 가지게 되구요. IE 6, 7에 대한 취약점이니만큼 Windows 98부터 Windows Vista까지…

  • 올블로그, 악성코드에 취약하다.

    오늘 “<p> 태그와 block, inline의 관계“라는 제목의 글을 올리고 놀라고 말았다. 올블로그의 실시간 글 목록에서 제목의 “<p>” 부분을 태그로 인식한 것이다. 아래는 캡쳐 화면이다. 이게 무슨 큰 문제이냐고 할 지 모르지만, 의외로 큰 허점이 될 수 있다. 제목에서 태그를 인식하고 목록에서 그것을 표현한다는 것은 악성태그 역시 인식이 된다는 얘기다. 올블로그 측에서 <p> 태그처럼 별 문제…

  • 게임 매크로 Inventory A+ 분석

    1. 기능 소개   [그림 1] Warcraft III 에서의 인벤토리   Inventory A+는 Blizzard 사의 Warcraft III 의 인벤토리 단축키를 변경하는 매크로입니다. 원래 인벤토리의 아이템을 사용하기 위한 단축키는 숫자패드의 7, 8, 4, 5, 1, 2 이지만, Inventory A+ 를 실행하면 인벤토리 단축키가 [그림 2]와 같이 변경됩니다. 실제로 이 매크로는 DotA 용으로 제작된 것입니다.   [그림…

  • Windows Kernelmode, Keyboard Independent Keylogger

    Articles에 문서를 업데이트 했습니다. 곧 입대할 CERT-IS의 에잇(?)스, REDBIT(@RED_BIT) 군의 번역문서입니다. “후킹을 통한 키로거 제작방법. 기존의 필터드라이버나 혹은 그와 유사한 버스드라이버 등을 이용했을 경우에 발생하는 키보드 레이아웃 차이에 따른 호환성 문제를 해결한 키로거 제작방법이다. 하지만 이러한 방식은 안티키로거와 같은 프로그램의 특이성 때문에 실생활에서 인터넷뱅킹의 키 입력을 가로챌 수는 없겠지만, 추가적인 방법으로 충분히 데이터를 훔쳐낼 수…

  • 까막눈의 보안소식. 2010년 6월 2주차

    Windows 도움말 및 지원 센터의 취약점으로 인한 원격 코드 실행 문제점 http://www.hauri.co.kr/customer/security/alert_view.html?intSeq=51 지난 주 화요일에 Microsoft 에서는 많은 취약점 패치를 하였습니다. 패치 내용을 분석하는 분들은 정말 고생하셨을 거예요. 그런데 목요일에 일이 터졌지요. 구글의 정보보안 엔지니어인 Tavis Ormandy 에 의해 제로데이가 공개되었기 때문이죠. 제로데이 자체도 Windows XP 와 Server 2003 에 적용되는 원격 코드 실행 취약점인데다가,…

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다