Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

И снова многострадальный Adobe

Женя Асеев
Эксперт «Лаборатории Касперского»
опубликовано 12 мар 2010, 14:31  MSK
Сюжеты: Критические уязвимости, Статистика по уязвимостям
0.3
 

В наиболее распространенных продуктах компании Adobe — Acrobat/Reader — заинтересованные лица продолжают находить уязвимости и успешно их использовать.

Так, несколько дней назад к нам в Лабораторию попал интересный PDF-файл (детектируется как Exploit.JS.Pdfka.bui), в котором содержалось эксплуатирование обнаруженной в феврале уязвимости CVE-2010-0188 в Acrobat/Reader версии 9.3 и ниже.

В первую очередь в глаза бросается заведомо неправильно сформированное TIFF-изображение, которое находится внутри исходного PDF-файла.

 

Уязвимость — переполнение буфера — проявляется при обращении к полю, содержащему это изображение. Сама же атака осуществляется с помощью техники heap spraying, которая активно используется во многих эксплойтах к продуктам, которые могут обрабатывать JavaScript-код. К примеру, последняя громкая атака Aurora, была проведена с применением именно этой техники.

При удачном использовании вышеописанной уязвимости, адрес возврата перезаписывается заранее известным адресом 0xC0C0C0C0, по которому находится контролируемый злоумышленниками код.

После этого осуществляется переход на этот адрес, по которому располагается шеллкод. Он расшифровывает сначала свое тело, а затем исполняемый файл, который также находится внутри исходного PDF-файла.

Расшифрованный исполняемый файл (детектируется как Backdoor.Win32.Agent.aqoj) записывается в корень диска C:\ и запускается. Среди его функционала — загрузка данных о компьютере пользователя на удаленный сервер, а также загрузка на зараженный компьютер других вредоносных файлов.

Обновление для уязвимых продуктов было оперативно выпущено работниками Adobe. Однако злоумышленники будут использовать эту уязвимость (как, впрочем, и давно известные), пока все пользователи не будут защищены, поэтому во избежание подобного и других заражений рекомендуется установить последние обновления для Acrobat /Reader.


4 комментариев

старые сверху
«дерево»
 

Fixxxer

12 мар 2010, 15:46
1
 

Почему никто не ставит апдейты Adobe?

Попытаюсь внести малую лепту и пролить некоторый свет на то, почему никто не ставит заплатки Adobe.

Не секрет, что большинство пользователей платных популярных программных продуктов пользуются пиратскими копиями ("варезом"). Всем, кто с этим имел дело, хорошо известен довод, по которому долгое время, несмотря на эпидемию Kido, пользователи Windows XP упорно оставались на SP2 - переход на SP3 часто был чреват переактивацией, а отнюдь не все варезные пользователи достаточно опытны, умелы и умеют пользоваться Google, чтобы обойти новую защиту.

По той же причине - варез в Adobe Acrobat (многие предпочитают его, а не бесплатный Reader из-за возможности создавать pdf-файлы и их обрабатывать) создаётся довольно просто, но при этом начисто теряет смысл служба обновления Adobe: обновлять можно, но предварительно скачав оффлайн-модуль. Указанную службу многие отключают, чтобы не была чересчур назойлива, а проверять регулярно обновления - забывают. Имеем ситуацию, во многом напоминающую аналогичную с Windows :)

Я не призываю к использованию или неиспользованию легальных копий программного обеспечения, поскольку это находится несколько за рамками нашего текущего обсуждения, но вот самостоятельно хотя бы регулярно поддерживать свою систему на нужном уровне для обеспечения безопасности - это важно, нужно и никакой антивирус вам это не заменит!

Сергей Голованов

15 мар 2010, 15:09
0
 

Добавлю:
1. Эксплойт работает при отключенном JS в reader'e
2. Эксплой ушел в паблик

Женя Асеев

15 мар 2010, 17:18
1
 

Re:

ага, читали
ожидаем обновления эксплойт-паков :)

vest

18 мар 2010, 22:02
0
 

Спасибо :подробно и доходчиво.
Я лично использую бесплатный адоб ридер,
а создаю прямо из опен офиса, если надо.
Замен бесплатному ридеру не мало, но подкупает функционал.
Иду качать последнюю версию.
(забавно получается-качаешь обновления 40-50метров.
а инсталяк-25 с хвостиком.Спрашивается-зачем??)

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге

В предупреждениях