Antivírusokat kerülgetni alapvetően jó móka, fejleszti a kreativitást, és az azonnali visszajelzés gyors sikerélményt ígér. Sajnos azonban a hivatásos játékosokat itt is nehéz lenyomni: Brandon Dixon egy, a gépét éppen teleszemetelő vadon termő kártevőben figyelt fel egy érdekes módszerre a PDF exploitok álcázására.
A módszer kulcsa az XDP formátum, ami egy XML csomagoló kifejezetten PDF fájlok számára. Mint azt tudjuk XML-be nem lehet csak úgy minden féle bináris borzalmat belehányni, PDF-be inkább, ezért a PDF objektumok base64 kódolva kerülhetnek az XDP-kbe (házi feladat: olvassátok fel ezt a mondatot nem-infós ismerőseiteknek!).
Brandonnak sikerült egy különösebb obfuszkációt nem alkalmazó - shellkódot viszont nem tartalmazó -, 2009-es PDF exploitot XDP-be csomagolva 0/42-re verni a VirusTotal versenyzőit. Hasonló tesztek futtathatók az eredeti posztban található szkript, illetve Metasploit segítségével is.
boldii 2012.06.21. 17:18:11
buherator · http://buhera.blog.hu 2012.06.22. 13:04:54