Перейти к содержанию
nobody@nowhere

Kaspersky AntiVirus "klif.sys" Privilege Escalatio

Recommended Posts

nobody@nowhere

http://www.securityfocus.com/archive/1/401679

There is Windows2000 security subsystem breakout found inside Kaspersky antivirus v. 5.0.227, 5.0.228, 5.0.335. It is possible to exploit it with local privilege escalation. KAV's resident defence subsystem directly calls functions inside the klif.sys driver from the user level. Page access violation is avoided by clearing of the Supervisor bit of the driver's pages. It makes possible to execute code from the user level inside the driver. Function's entry point is called when dll's loads inside created process or inside the old one.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Да, старенькая такая багофича Каспера, которую я опубликовал больше года назад. И знаешь как они её "поправили"? Поставили атрибут ReadOnly на страничку! :lol: Зашибись!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
http://www.securityfocus.com/archive/1/401679

There is Windows2000 security subsystem breakout found inside Kaspersky antivirus v. 5.0.227, 5.0.228, 5.0.335. It is possible to exploit it with local privilege escalation. KAV's resident defence subsystem directly calls functions inside the klif.sys driver from the user level. Page access violation is avoided by clearing of the Supervisor bit of the driver's pages. It makes possible to execute code from the user level inside the driver. Function's entry point is called when dll's loads inside created process or inside the old one.

1. Эти версии давно уже устарели. Вы бы еще в продуктах 4-го поколения (а лучше 3-го) поискали дыры. :)

2. Цитирую материал по вашей ссылке

"Kaspersky antivirus v. 5.0.227, 5.0.228, 5.0.335 under Windows2000. There is nothing found under Windows XP".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nobody@nowhere
http://www.securityfocus.com/archive/1/401679

There is Windows2000 security subsystem breakout found inside Kaspersky antivirus v. 5.0.227, 5.0.228, 5.0.335. It is possible to exploit it with local privilege escalation. KAV's resident defence subsystem directly calls functions inside the klif.sys driver from the user level. Page access violation is avoided by clearing of the Supervisor bit of the driver's pages. It makes possible to execute code from the user level inside the driver. Function's entry point is called when dll's loads inside created process or inside the old one.

1. Эти версии давно уже устарели. Вы бы еще в продуктах 4-го поколения (а лучше 3-го) поискали дыры. :)

2. Цитирую материал по вашей ссылке

"Kaspersky antivirus v. 5.0.227, 5.0.228, 5.0.335 under Windows2000. There is nothing found under Windows XP".

sure, the new ones are far better: http://secunia.com/advisories/20629/

Description:

Skywing has discovered a vulnerability in Kaspersky Anti-Virus, which potentially can be exploited by malicious, local users to cause a DoS (Denial of Service).

The vulnerability is caused due to missing validation of pointers supplied by user-space programs before they are used by custom system services installed by "klif.sys" to access memory. This can be exploited to cause the system to reboot due to invalid memory access.

The vulnerability has been confirmed in Kaspersky Anti-Virus 6.0.0.300, Kaspersky Internet Security 6.0.0.300, and also reported in Kaspersky Internet Security Suite 5.0. Other versions may also be affected.

Добавлено спустя 2 минуты 29 секунд:

Да, старенькая такая багофича Каспера, которую я опубликовал больше года назад. И знаешь как они её "поправили"? Поставили атрибут ReadOnly на страничку! :lol: Зашибись!

5 баллов! :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Мне больше нравится - вызов БСОДА на луюбой системе, надо только файлик в виде картинки предствить на и-нет страничке.

http://forum.drweb.com/viewtopic.php?t=3240

А вобще конечно - мда...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
sure, the new ones are far better: http://secunia.com/advisories/20629/

"Secunia Advisory: SA20629

Release Date: 2006-06-14

Critical: Not critical

Impact: DoS

Where: Local system

Solution Status: Unpatched"

Добавлено спустя 52 секунды:

Мне больше нравится - вызов БСОДА на луюбой системе, надо только файлик в виде картинки предствить на и-нет страничке.

http://forum.drweb.com/viewtopic.php?t=3240

А вобще конечно - мда...

:) Око за око?

Добавлено спустя 38 секунд:

по поводу "http://secunia.com/advisories/20629/ " :

http://forum.kaspersky.com/index.php?showtopic=16401&hl=

"Фикс уже в пути в тестлаб" (с) DVi

Спасибо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

> Око за око?

Просто намек на то что надо свое болото фиксить а не у других искать. Т.к матерьял о непубличных дырках Доктора уже создан и если дальше так пойдет то можен начатся очень жестокая война Ж) Которую ИМХО ненадо начинать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
> Око за око?

Просто намек на то что надо свое болото фиксить а не у других искать. Т.к матерьял о непубличных дырках Доктора уже создан и если дальше так пойдет то можен начатся очень жестокая война Ж) Которую ИМХО ненадо начинать.

Все ясно. "Войну" начинать не следует. Это, на мой взгляд, неконструктивно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nobody@nowhere
> Око за око?

Просто намек на то что надо свое болото фиксить а не у других искать. Т.к матерьял о непубличных дырках Доктора уже создан и если дальше так пойдет то можен начатся очень жестокая война Ж) Которую ИМХО ненадо начинать.

начинайте. я материал по IMAP и NNTP подниму, потом медленно перейдем к klif + crashme

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grnic
начинайте. я материал по IMAP и NNTP подниму, потом медленно перейдем к klif + crashme

Когда нечего сказать по сути, то можно начинать играть в войну. Русским же языком люди написали - "Войну" начинать не следует. Это, на мой взгляд, неконструктивно". И на наш взгляд - тоже (хотя к "обороне" приготовиться пришлось на всякий случай). Лучше давай улучшать продукты, чтобы ты мог потом сказать - вот мой DrWeb версия N, умеет то-то и то-то и ещё вот это. За это бы ряд пользователей выбрали бы DrWeb, а сейчас ты им предлагаешь выбирать не за это, а за то, что - посмотрите - вот у КАВ уязвимость, много ненужных фич и вообще ничего интересного - не смотрите на него, смотрите на нас. Это действительно неконструктивно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nobody@nowhere
начинайте. я материал по IMAP и NNTP подниму, потом медленно перейдем к klif + crashme

Когда нечего сказать по сути, то можно начинать играть в войну. Русским же языком люди написали - "Войну" начинать не следует. Это, на мой взгляд, неконструктивно". И на наш взгляд - тоже (хотя к "обороне" приготовиться пришлось на всякий случай). Лучше давай улучшать продукты, чтобы ты мог потом сказать - вот мой DrWeb версия N, умеет то-то и то-то и ещё вот это. За это бы ряд пользователей выбрали бы DrWeb, а сейчас ты им предлагаешь выбирать не за это, а за то, что - посмотрите - вот у КАВ уязвимость, много ненужных фич и вообще ничего интересного - не смотрите на него, смотрите на нас. Это действительно неконструктивно.

уже страшно? :o

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
уже страшно? :o

john, я не думаю, что нужно провоцировать людей на неконструктивные действия. Что это даст? При большом желании, если долго искать, можно найти уязвимости, практически в любом продукте. Разработчики не могут предвидеть все возможные ситуации. И поэтому могут что-то упустить. Разве я не прав? Мы это обсуждали неоднократно. Это может в своею очередь вызвать "цепную реакцию". А оно нам всем пользователям это надо? Если выставить эти уязвимости на всеобщее обозрение, то этим будут пользоваться не конкуренты, а общие "враги". А Вы и Ваши конкуренты будут тратить свое время и силы на устранение этих дыр. Если есть, что сказать, то я бы порекомендовал сообщить это вендору непосредственно.

Ну в общем Ваше дело. Как хотите, так и поступайте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANTISIMIT

смотрел последнию вресию каспера, как не тсыдно им, украли полностью систему увидомлений о вирусах, итд, у маккафе номе версия 10, причем не прекрыто слизали,

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
смотрел последнию вресию каспера, как не тсыдно им, украли полностью систему увидомлений о вирусах, итд, у маккафе номе версия 10, причем не прекрыто слизали,

Непонятно, что Вы имеете в виду. Поясните пожалуйста свою мысль.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nobody@nowhere
А Вы и Ваши конкуренты будут тратить свое время и силы на устранение этих дыр.

я бы сказал это святая обязанность любого производителя. безотносительно к продукции и даже области применения продукции. никто не сможет меня убедить что нужно замалчивать наличие дыр. вирусописатели не так глупы, они найдут и будут использовать.

Если есть, что сказать, то я бы порекомендовал сообщить это вендору непосредственно.

было бы что сказать, а то сплошное сотресание воздуха при полном нуле конечного результата ;)

просим! просим! (шквал апплодисментов и крики из зала встречающие выход нового лкиста)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
я бы сказал это святая обязанность любого производителя. безотносительно к продукции и даже области применения продукции. никто не сможет меня убедить что нужно замалчивать наличие дыр. вирусописатели не так глупы, они найдут и будут использовать.

Вы правы, возможно я несколько погорячился, но, полагаю, что нет необходимости все это превращать в "войну" под громкие аплодисменты хакеров. Конкурентная борьба, по моему мнению, дожна осуществляться корректными методами. У вендоров есть общий цели, которые их объединяют: борьба с вирусами (в широком смысле слова), устранение уязвимостей в продуктах и т.д. На мой взгляд, важно уметь правильно сочетать методы конкурентной борьбы с методами борьбы с общими угрозами для достижения общих целей. Иными словами не нужно "зацикливаться" только на конкуренции, необходимо найти баланс между конкурентной борьбой и взаимопомощью, взаимной поддержкой, желательно (но не всегда обязательно) на взаимовыгодной основе.

было бы что сказать, а то сплошное сотресание воздуха при полном нуле конечного результата ;)

просим! просим! (шквал апплодисментов и крики из зала встречающие выход нового лкиста)

Тут я не совсем понял, что Вы хотите сказать. Если это провокация, то она, мне представляется, не уместной.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nobody@nowhere
было бы что сказать, а то сплошное сотресание воздуха при полном нуле конечного результата ;)

просим! просим! (шквал апплодисментов и крики из зала встречающие выход нового лкиста)

Тут я не совсем понял, что Вы хотите сказать. Если это провокация, то она, мне представляется, не уместной.

я уже сказал - если заявление было не пустым сотрясением воздуха, то факты необходимо изложить. они будут приняты с благодарностью любым вменяемым прозводителем думающем о благе своих пользователей, а не только о своем кармане.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
я уже сказал - если заявление было не пустым сотрясением воздуха, то факты необходимо изложить. они будут приняты с благодарностью любым вменяемым прозводителем думающем о благе своих пользователей, а не только о своем кармане.

Вот теперь все ясно. Спасибо за разъяснение. Полагаю, что конструктивный подход будет полезен всем, как вендорам, так и пользователям.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

А если спокойно говорить, данная уязвимость насколько опасна?

Я так понимаю атакующий извне все равно не сможте получить контроль над машиной. Единсвенная опасность, что человек уже имующий физический доступ к компу с КАВом поднимет себе привелегии, разве не так?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Phoenix

даже не привилегии, просто DoS.

так что, имхо, опасность очень маленькая...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Да пофиксили этот DoS уже, всё нормально =)

P.S. По-поводу плагиата у McAffee - это было сильно =) Напомните мне, когда McAffee запатентовала функционал уведомлений? А когда McAffee добавит веб-антивирус в свои продукты, мы скажем, что они у ЛК слизали? =) Ну или у НОДа, Аваста, беты БитДефендера или ещё кого...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • Ramonsmaps
      Over the years of independence, the institute has trained more than 13000 physicians (including 800 clinical interns, 1116 masters, 200 postgraduates and 20 doctoral students) in various directions.

      870 staff work at the institute at present,[when?] including 525 professorial-teaching staff in 55 departments, 34 of them are Doctors of science and 132 candidates of science. 4 staff members of the professorial-teaching staff of the institute are Honoured Workers of Science of the Republic of Uzbekistan, 3 – are members of New-York and 2 – members of Russian Academy of Pedagogical Science.

      The institute has been training medical staff on the following faculties and directions: Therapeutic, Pediatric, Dentistry, Professional Education, Preventive Medicine, Pharmacy, High Nursing Affair and Physicians’ Advanced Training. At present[when?] 3110 students have been studying at the institute (1331 at the Therapeutic faculty, 1009 at the Pediatric, 358 at the Dentistry, 175 students at the Professional Education Direction, 49 at the faculty of Pharmacy, 71 at the Direction of Preventive Medicine, 117 ones study at the Direction of High Nursing Affair).

      Today graduates of the institute are trained in the following directions of master's degree: obstetrics and gynecology, therapy (with its directions), otorhinolaryngology, cardiology, ophthalmology, infectious diseases (with its directions), dermatovenereology, neurology, general oncology, morphology, surgery (with its directions), instrumental and functional diagnostic methods (with its directions), neurosurgery, public health and public health services (with its directions), urology, narcology, traumatology and orthopedics, forensic medical examination, pediatrics (with its directions), pediatric surgery, pediatric anesthesiology and intensive care, children's cardiology and rheumatology, pediatric neurology, neonatology, sports medicine.

      The clinic of the institute numbers 700 seats and equipped with modern diagnostic and treating instrumentations: MRT, MSCT, Scanning USI, Laparoscopic Center and others.

      There are all opportunities to carry out sophisticated educational process and research work at the institute.

      Source:
      https://adti.uz/magistratura/
      medical institutes of uzbekistan

      Tags:
      medical institutes of uzbekistan
      regional scientific medical library
      electronic library of a medical student
      electronic medical library official website
    • Dmitrius
      Сервис подбора и сравнение кредитов Случается так, что деньги нужны срочно. Поэтому если у вас нет накоплений, рациональней всего обратиться за помощью на этот сайт, где собраны надежные, проверенные банки, которым точно можно доверять. Учреждения подготовили лучшие предложения, которые только возможны. На этом сайте есть возможность подобрать кредит, а также оформить займ либо взять деньги на приобретение автомобиля. И самое главное, что все это на наиболее выгодных для вас условиях. Автокредит Казахстан проценты - это шанс купить все, что нужно, не отказывая себе в покупке. Все банковские продукты различаются требованиями, условиями выдачи, а потому рекомендуется детально изучить условия договора и особенности выдачи денежных средств. Потребительский кредит оформить (рассчитать) в Алматы получится в данный момент. На этом сайте вы сможете не только подобрать подходящий вариант, но и сравнить имеющиеся. Затем следует определиться с тем, в какой банк обратиться за материальной поддержкой. Составить заявку на выдачу средств можно в режиме реального времени. Кредит наличными заявка онлайн выдается в течение часа наиболее комфортным для вас способом. На портале опубликован список всех доступных предложений, имеется необходимая информация о каждом банке и кредитах. Выберете самую низкую процентную ставку, а также сумму и сроки, на которые планируете занять сумму. Все максимально просто, быстро и понятно. Ипотека проценты Казахстан (ипотека Казахстан) - это отличная возможность решить свои жилищные проблемы. Важно помнить о том, что лишь надежные компании с огромным опытом готовы предложить приемлемые условия. Выберете подходящий для себя банковский продукт, чтобы поправить материальное положение.
    • Dmitrius
      Интернет магазин автозапчастей  Интернет-магазин «AUTOSHOP» реализует внушительный выбор деталей на автомобили - их можно подобрать не только по наименованию, но и артикулу и другим параметрам. Имеются разные запчасти на любые автомобили самых разных марок и моделей - вы сможете их найти в один клик. Запчасти находятся на складе - это дает возможность осуществить быструю транспортировку. Сотрудничество исключительно с надежными, проверенными поставщиками, которые работают на совесть и предлагают продукцию безупречного качества и с длительными эксплуатационными сроками. Автозапчасти интернет магазин для иномарок рекомендует ознакомиться с полным ассортиментом – он даст возможность подобрать вариант с учетом обозначенных требований. Перед тем, как осуществить приобретение, необходимо детально изучить технические аспекты, ведь именно они влияют на сроки эксплуатации и внешний вид авто. Но если вам требуется помощь специалиста, то вы всегда можете воспользоваться профессиональной консультацией. Автозапчасти для иномарок Курск вы обязательно подберете для любой машины, несмотря на год производства. Изучите справочник автотоваров, каталог, а также новости, представленные на данную тематику - информация поможет принять правильное решение. Сотрудники интернет-магазина быстро реагируют на появление новых деталей в европейских магазинах для того, чтобы в ближайшее время пополнить ими свой ассортимент. Это даст возможность быстро среагировать за изменяющуюся ситуацию. Каталог автозапчастей Курск содержит огромный перечень деталей. Они созданы в соответствии с самыми высокими стандартами, нормами, требованиями. Администрация проверяет запчасти на соответствие заданным характеристикам, поэтому в продажу попадает только та продукция, которая имеет сопроводительную документацию, сертификаты. На продукцию есть гарантии, подтверждающие безупречное качество, оригинальность.
    • JamesBisee
      Купить газовый котел с закрытой камерой сгорания в Москве
      https://www.fire-flower.ru/
      https://www.google.tg/url?q=https://fire-flower.ru
    • PR55.RP55
      По всей видимости uVS не всегда может получить доступ к: Hosts Нужно чтобы в Лог писалась информация: "Нет доступа  к Hosts " Вроде сейчас uVS  соответствующих записей не создаёт?
×