الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Ollydbg 1.10 Local Buffer Overflow Exploit

بدأه DATA_SNIPER في 6 أغسطس 2008 · 12 رد · 7,782 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله تعالى وبركاته.

نوع الثغرة: Local Buffer Overflow

التاريخ: 2008/07/02

المكتشف: DATA_SNIPER

شرح الثغرة

الثغرة هي عبارة عن خطأ في معالجة Arguments الموجودة في البرنامج "Debug>arguments" حيث انه بإدخال كم كبير من الأحرف سيحدث فيض في المكدس ويتم الكتابة على عنوان العودة, لكن السائل يقول ما الفائدة من هذه الثغرة.

سيكون الجواب كالتالي عند كتابة اي Argument يقوم Olly بقرائة محتويات Ollydbg.ini و يستخرج منها معلومات و Arguments التي تم كتابتها من قبل واثناء معالجة سلسلة الأحرف الكبيرة(التي تم إدخالها من قبل) ستحدث الكارثة، فيض على مستوى المكدس مع ملاحظة انه يجب إضافة علامتي الإقتباس("") في بداية ونهاية سلسلة الأحرف (وهذا مالم اجد له تفسير لذيق الوقت و الخوف من ظهور فيروسات تستغل هذه الثغرة).

وكشفافية هذه الثغرة ليست وليدة تحليل كبير و و وو لكن كانت صدفة لكن عملية كتابة إستثمار و إكتشاف طرق الحماية و تجاوز العقبات لم يكن صدفة بل كان بالتحليل سواءا التحليل البرمجي او بالملاحظة ولاتنسى انهOlly :D

بعض العقبات

العقبة الكبيرة كانت في كتابة الشل كود حيث أن الشل كود بعد تحميله في الذاكرة يكون تالف بسبب تعطيله من طرف Olly سواءا بطرق الفلترة التي اظن انها مبرمجة او بسبب دوال الويندوز و الحماية المركبة فيه, لذلك وجب علي إستعمال Alphanumeric Shellcode من Metasploit لتجاوز هذه العقبة، بالإضافة إلى ان الثغرة مجربة على Windows XP SP2 FR وليست عندها توافيقية مع إصدارات أخرى مثل العربية لكنها قابلة للتطوير بسهولة فالمشكلة برمتها متعلقة بعنوان العودة وحتى هذه المشكلة يمكن تجاوزها بتخمين اماكن وجود عنوان العودة وكتابة عنوان الشل كود فيه اي RET Brute Forcing كما اسميها.

فعلى سبيل :

"AAAAAAA......AAAA(RET Win AR)(RET Win FR)(shellcode)"

و في النهاية يمكن إستعمال هذه الثغرة في الإختراق او نشر فيروسات و ذلك عن طريق طرح نسخة مطورة بمعنى اخر زعم بأنها نسخة جديدة ويتم إرفاق ملف Ollydbg.ini ملغم.

إزالة بعض الغموض:

ربما يظن البعض أن الثغرة لن تشتغل إلا بعد ان يقوم المستخدم بإختيار سلسلة الأحرف الكبيرة التي تحوي الشل كود، بل ان الشل كود سيشتغل بعد كتابة اي Argument.

بعض الحلول

إذا اردت ان تكون الخاصية الموجودة في الثغرة فوق معطلة قم بحذف Call الموجود في العنوان 0044179A.

و إلى ظهور اي إشعار حول ترقيع لا تستعمل Arguments او إبحث في قائمة Argument عن اي String غريبة مثل:

AAAAAAAAAAAAAAAAAAAAAAAAAAA......AAAOEONOJMIYJ6FWFGB7LCORORA3DCG3PRBCPRBSPRA3OBP
6O6FGP

وفي الأخير هذا الشرح و التحليل ينقصه بعض الأشياء وربما يحتوي على اخطأ لإعتمادي بشكل كبير على التخمين و الملاحظة لذلك ارجوا من الإخوة تصويبي ريثما اقوم بالتحليل الكامل،وللعلم ان الثغرة مازالت 0DAY اي لم يتم كشفها او إي إشعار عنها لذلك سيتم بإذن الله تبليغ المبرمج بهذه الثغرة وبعد ذلك نشرها في مواقع السكيورتي .

يوجد في المرفقات فيديو يوضح كيفية إستغلال الثغرة"ينقصه الشرح و التنظيم" للثغرة مع Proof Of Concept وهو عبارة عن ملف Ollydbg.ini يقوم بتشغيل calc.exe ولمن يريد معرفة فعالية الثغرة يجب عليه نسخ ملف الإعدادت"ollydbg.ini" إلى مسار Ollydbg.exe وتشغيله وكتابة اي Argument، مع العلم أن هذا الإستثمار للأنظمة Windows SP2 FR .

ماكان من خطا فمني ومن الشيطان وماكان من صواب فمن الله.

والسلام عليكم ورحمة الله تعالى وبركاته.

olly.rar

ollydbg.ini.rar

infected.png

مدونة علوم الحاسب

#2

بسم الله الرحمن الرحيم.

بعد تبليغ صاحب البرنامج كان الرد بأنه لن يتم وضح تحديدث او ترقيع للبرنامج لأن النسخة 1.10 مغلقة لذلك على كل المستخدمين اتخاذ حذرهم.

"اللهم هل بلغت اللهم فاشهد"

infected.png

مدونة علوم الحاسب

#3

من المفروض ان OllyDbg هو من يكتب Argument في Ollydbg.ini

ومنه استحالة وقوع الخطا الا اذا قام احد بالعبث بOllydbg.ini وهذا مستبعد

والسلام عليكم

d4baa0.gif
#4
اقتباس
استحالة وقوع الخطا الا اذا قام احد بالعبث بOllydbg.ini

وهذا مانتحدث عنه يعني نشر توزيعة مثل Ollyice او OllyDiablo ووضع فيها كود فيروسي.

اقتباس
وهذا مستبعد

ما يهم في هذه الثغرة هو Privileg .

لاحظ معي عند تشغيل ollydbg.exe و البداية في تنقيح برنامج ما ، ستلاحظ ان برامج الحماية خاصة الكاسبر سكاي سيظهر إنذار بوجود : process invader وهو الكتابة على برنامج اخر في الذاكرة لكن ماذا ستكون ردة فعلك،ستكون بالتجاهل و إضافة ollydbg.exe إلى القائمة الموثوق فيها وبهذا استطيع إستعمال تلك الخاصية واقوم بما يحبوا لي من دون اي مشاكل مع الأنتي فيروس "اقصد الكتابة على ollydbg.ini وإستغلال الثغرة".

وشكرا.

infected.png

مدونة علوم الحاسب

#5

ومن سيستخدم اي نسخة ؟؟

إذا اردت استخدم نسخة معدلة من قبل محترفين مثل نسخة EC-SnD وليس اي نسخة تجدها على النت تستخدمها .

عن نفسي استخدم النسخة الأصلية فقط و SnD في بعض الحالات .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#6

من أين يمكن تحميل EC-SnD ؟

#7

ستجد أغلب النسخ هنــــــــــــا

نسخة SnD الكاملة حجمها حوالي +40 ميجا ليس معي رابط لها الآن .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#8
DATA_SNIPER كتب:
وهذا مانتحدث عنه يعني نشر توزيعة مثل Ollyice او OllyDiablo ووضع فيها كود فيروسي.

اين يكون ؟

في ملف ؟ هنا يمكن اكتشافه

DATA_SNIPER كتب:
ما يهم في هذه الثغرة هو Privileg .

Privileg ؟ هذه الثغرة Local فهل تمدك بصلاحيات غير متاحة !

d4baa0.gif
#9
اقتباس
هذه الثغرة Local فهل تمدك بصلاحيات غير متاحة !

ممكن توضح،وكلمة privileg اقصد بها صلاحيات تمكننك من تخطي العديد من برامج الحماية و ليس صلاحيات على مستوى النظام.

اقتباس
في ملف ؟ هنا يمكن اكتشافه

في ملف الإعدادات ollydbg.ini وكيف يمكن كشفه تقصد بالطريقة التي قمت انا بكتابتها فوق.

اقتباس
ومن سيستخدم اي نسخة ؟؟

احمل النسخة الأصلية و استبدل فيها ollydbg.ini واقوم برفعها.

شكرا

تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 8 أغسطس 2008 في 10:38

infected.png

مدونة علوم الحاسب

#10

لم تفهمني جيدا:

قلت تغير في ollydbg.ini وترفعه والمفروض هناك شخص يحمله

الان ما يوجد في ollydbg.ini هو ما يقوم بتنفيذ برنامج اخر

اين هذا البرنامج (مثل calc بالمثال) ؟ تم تحميله مع الملف المرفوع ؟

هل تضن ان تنفيذ هذا البرنامج يمر على المضادات ! هذا هو ما اعنيه

d4baa0.gif
#11

اخي B.M.AbdelAziZ

اقتباس
لاحظ معي عند تشغيل ollydbg.exe و البداية في تنقيح برنامج ما ، ستلاحظ ان برامج الحماية خاصة الكاسبر سكاي سيظهر إنذار بوجود : process invader وهو الكتابة على برنامج اخر في الذاكرة لكن ماذا ستكون ردة فعلك،ستكون بالتجاهل و إضافة ollydbg.exe إلى القائمة الموثوق فيها وبهذا استطيع إستعمال تلك الخاصية واقوم بما يحلوا لي من دون اي مشاكل مع الأنتي فيروس "اقصد الكتابة على ollydbg.ini وإستغلال الثغرة".

وشكرا.

بمعنى اخر تغير الشل كود إلى اي حمولة اريد حتى انني استطيع ان اكتب شل كود يقوم بحذف ملفات النظام او الكتابة على برنامج ما في الذاكرة قصد عمل هوك عليه"اعني الجزء الخاص بتغير عنواين الدوال المراد عمل هوك عليها"وقس على ذلك.

فالشل كود هنا ليس محصور في تشغيل برنامج ما بل يمكن ان يكون اي شيء تتخيله.

اعرف انك تقصد انني ارفق مع ollydbg.ini فيروس و بالتالي اقوم بتشغيله معه.

انا لا اقصد ذلك .

وشكرا عبدالعزيز على هذه المشاركات الفعالة.

infected.png

مدونة علوم الحاسب

#12
DATA_SNIPER كتب:
اخي B.M.AbdelAziZ

بمعنى اخر تغير الشل كود إلى اي حمولة اريد حتى انني استطيع ان اكتب شل كود يقوم بحذف ملفات النظام او الكتابة على برنامج ما في الذاكرة قصد عمل هوك عليه"اعني الجزء الخاص بتغير عنواين الدوال المراد عمل هوك عليها"وقس على ذلك.

فالشل كود هنا ليس محصور في تشغيل برنامج ما بل يمكن ان يكون اي شيء تتخيله.

اعرف انك تقصد انني ارفق مع ollydbg.ini فيروس و بالتالي اقوم بتشغيله معه.

انا لا اقصد ذلك .

وشكرا عبدالعزيز على هذه المشاركات الفعالة.

الثغرة ستنجح فقط بتحميل النسخة الملغمة هذا ما أفهمه من كلامك .

''‏اللهم إني أسالك إيمانا دائما وأسألك قلبا خاشعا وأسألك علما ‏نافعا وأسألك يقينا صادقا وأسألك دينا قيما وأسألك العافية من كل ‏بلية''

'‏اللهم أغفر للمؤمنين و المؤمنات و المسلمين و المسلمات الأحياء ‏منهم و الأموات'

www.it-scoop.com

#13

نعم وهو كذلك سيف.

infected.png

مدونة علوم الحاسب

مواضيع مشابهة