百度空间 | 百度首页 
 
查看文章
 
针对当前IE 7这个0day漏洞的临时解决方案
2008-12-10 11:46
2008.12.12注:如果你是从其他网站点过来寻找这个IE 0day漏洞临时解决方案的,我推荐优先尝试这个小工具:http://hi.baidu.com/tombkeeper/blog/item/d48412e9f9d07b38b90e2d09.html

HTML clipboard

这个漏洞微软的补丁估计最快也得一周后才能出。而外面挂马的已经普遍用上了。IE 7的用户们尽量暂时先换Firefox或者Opera,如果不愿换,可以尝试一下我的这个办法:

在IE 7的一个分页中打开http://www.xfocus.net/tk/goodspray.htm,保持这个页面打开不要关闭。然后再用这个IE 7进程去访问其它网站。当遇到用该漏洞挂马的网页时就会弹出一个报警小窗口并拦截攻击:


这其实是我在xKungfoo 2008上讲的“白猫任务:用HTML编写的防挂马工具”。说破了就一句话:用革命的Heap Spray对付反革命的Heap Spray。

 
网友评论:
4
2008-12-10 12:19 | 回复
只是这goodspray中的几个9090首先就会触发不少AV alarm
 
5
2008-12-10 12:24 | 回复
nod32 报木马了 HTML/Exploit.IESlice.AJ
 
6
2008-12-10 12:28 | 回复
Windows SP3 用SetProcessDEPPolicy打开浏览器DEP即可.
 
7
2008-12-10 12:57 | 回复
提示这个的时候估计就晚了。
 
8
2008-12-10 13:03 | 回复
你提供的那个页面,被我的杀毒软件(AVAST!)给挡了,看来这个杀软还不错。
 
9
2008-12-10 15:29 | 回复
nod32对你提供的网页报警..无法打开啊..
 
10
2008-12-10 15:34 | 回复
别拿DEP搞笑了,这个最好搞的就是DEP,其次是ASLR。
 
11
2008-12-10 16:20 | 回复
发现未知木马ie7.css 是否删除?
 
12
2008-12-10 16:47 | 回复
ASLR的确可以绕,但是js spray出的内存(开启)没有执行属性,你怎么绕? 你可以说用java spray出内存来可以执行,但多少人装过jre?
 
13
2008-12-10 17:43 | 回复
MS08-073:Internet Explorer多个累积性安全更新 ie7远程执行代码 微软不是已经发出补丁了?
 
14
2008-12-10 18:29 | 回复
12楼显然没有好好看Bypassing Browser Memory Protections
 
15
2008-12-10 18:29 | 回复
13楼,你确认?
 
16
2008-12-10 21:11 | 回复
vista开了UAC,应该好点吧
 
17
2008-12-10 21:32 | 回复
我的确没看过Bypassing Browser Memory Protections 那就请好好看看14的说说如何做?
 
18
2008-12-10 23:41 | 回复
那就回去好好看看
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu