<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[轩辕小聪的blog]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[]]></description>
<link>http://hi.baidu.com/yicong2007</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[MPEG-2 0day续：一个&引发的漏洞]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/74d99f82f78d0a99f703a600.html]]></link>
        <description><![CDATA[
		
		<p><a href="http://bbs.pediy.com/showthread.php?t=92912">http://bbs.pediy.com/showthread.php?t=92912</a>帖子发出后，得到了MJ0011和云砉生等人的指正，特别是最后弄清楚了这个漏洞产生的原因：代码编写者犯了一个程序员经常犯的错误（感谢云砉生指出这一点），即将保存缓冲区指针的堆栈地址当成缓冲区指针本身传入（将传入参数buff误写为&amp;buff），从而导致了溢出。</p>
<p>弄清楚了原因，漏洞补丁就很简单了，正如<a target="_blank" href="http://hi.baidu.com/pshpan">pshpan</a>的blog中提到的方法：</p>
<p>.text:59</p> <a href="http://hi.baidu.com/yicong2007/blog/item/74d99f82f78d0a99f703a600.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/74d99f82f78d0a99f703a600.html#comment">查看评论</a>]]></description>
        <pubDate>2009-07-07  00:09</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/74d99f82f78d0a99f703a600.html</guid>
</item>

<item>
        <title><![CDATA[MPEG-2 0day：缓冲区溢出覆盖SEH]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/15f07209c5c14dc63ac763b7.html]]></link>
        <description><![CDATA[
		
		<p>考完一个期末考回来，发现自己很多事情火星了。昨晚jun跟我说起最近出了个MPEG-2 0day的洞。Google一搜索，果然一大把新闻。于是在新闻里提到的被挂马网页中找了一个，实机触发了一下这个漏洞。搞着搞着越搞越上瘾，把这个玩意的来龙去脉粗略搞清了，结果通宵了<img src="http://img.baidu.com/hi/jx/j_0050.gif"></p>
<p>blog里字数限制太烦人，等以后有空再全文搬上来，先给个看雪帖子链接：</p>
<p><a href="http://bbs.pediy.com/showthread.php?t=92912">http://bbs.pediy.com/showthread.php?t=92912</a></p>
<p>我在看雪</p> <a href="http://hi.baidu.com/yicong2007/blog/item/15f07209c5c14dc63ac763b7.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/15f07209c5c14dc63ac763b7.html#comment">查看评论</a>]]></description>
        <pubDate>2009-07-06  06:17</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/15f07209c5c14dc63ac763b7.html</guid>
</item>

<item>
        <title><![CDATA[WinMount 2.2.2 蓝了]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/e11aa61c6169198386d6b624.html]]></link>
        <description><![CDATA[
		
		<p>本本上装的WinMount在把一个有密码的压缩包Mount到新驱动器的时候，我输完密码按确定之后，BSOD了。搞得我深夜分析dump。</p>
<p>dump加载后windbg产生的信息摘要：</p>
<p>DRIVER_IRQL_NOT_LESS_OR_EQUAL (d1)<br>
An attempt was made to access a pageable (or completely invalid) address at an<br>
interrupt request level (IRQL) that is too high.  This is usually<br>
caused by drivers using improper addresses.<br>
If kernel debugger is available get stack backtrace.<br>
Arguments:<br>
Arg1: ff116000, me</p> <a href="http://hi.baidu.com/yicong2007/blog/item/e11aa61c6169198386d6b624.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/e11aa61c6169198386d6b624.html#comment">查看评论</a>]]></description>
        <pubDate>2009-05-16  05:36</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/e11aa61c6169198386d6b624.html</guid>
</item>

<item>
        <title><![CDATA[金山客服内部考试题22，你会不会做错？]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/d3cf5f90b4483d85a877a446.html]]></link>
        <description><![CDATA[
		
		<p>原帖<a href="http://bbs.duba.net/viewthread.php?tid=22035421">http://bbs.duba.net/viewthread.php?tid=22035421</a>，25楼回复</p>
<p>在铁军blog上看到这一系列金山客服内部考试题，其中这一题，我认为大家比较容易犯错。</p>
<p>以下哪个修改过的userinit键值的数据会导致用户开机反复注销<br>
A.%systemroot%\system32\userinit.exe<br>
B.userinit.exe<br>
C.c:\windows\system32\userinit.exe,virus.exe<br>
D.c:\windows\system32\userinit.exe</p>
<p>答案是A。这是一个极具迷惑性的题目。迷惑项目主要是C。因为一般</p> <a href="http://hi.baidu.com/yicong2007/blog/item/d3cf5f90b4483d85a877a446.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/d3cf5f90b4483d85a877a446.html#comment">查看评论</a>]]></description>
        <pubDate>2009-04-01  21:00</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/d3cf5f90b4483d85a877a446.html</guid>
</item>

<item>
        <title><![CDATA[Conficker的运行检测条件]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/44bd9ed4fc3bc909a18bb79a.html]]></link>
        <description><![CDATA[
		
		<p><font face="新宋体">剑盟原帖</font><a href="http://bbs.janmeng.com/viewthread.php?tid=856992&amp;extra=page%3D1" target="_blank"><font face="新宋体" color="#0070af">http://bbs.janmeng.com/viewthread.php?tid=856992&amp;extra=page%3D1</font></a>，第5楼回复<br>
<font face="新宋体">hmily发了一个Conficker，为了便于会员测试修改了可能影响的跳转。<br>
未修改时：<br>
0041B6A4&nbsp;&nbsp;&nbsp;&nbsp; 8D45 F0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  </font></p> <a href="http://hi.baidu.com/yicong2007/blog/item/44bd9ed4fc3bc909a18bb79a.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/44bd9ed4fc3bc909a18bb79a.html#comment">查看评论</a>]]></description>
        <pubDate>2009-04-01  20:10</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/44bd9ed4fc3bc909a18bb79a.html</guid>
</item>

<item>
        <title><![CDATA[MS09-002，刚刚触发了一下（二）]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/69816df078065cc47831aa63.html]]></link>
        <description><![CDATA[
		
		<p>前面已经知道call进shellcode的代码位于mshtml!CFunctionPointer::PrivateAddRef</p>
<p>用IDA加载mshtml.dll，找到mshtml!CFunctionPointer::PrivateAddRef函数：<br>
.text:42AF7811 public: virtual unsigned long __stdcall CFunctionPointer::PrivateAddRef(void) proc near<br>
.text:42AF7811&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p> <a href="http://hi.baidu.com/yicong2007/blog/item/69816df078065cc47831aa63.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/69816df078065cc47831aa63.html#comment">查看评论</a>]]></description>
        <pubDate>2009-02-21  22:57</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/69816df078065cc47831aa63.html</guid>
</item>

<item>
        <title><![CDATA[MS09-002，刚刚触发了一下……]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/d3cf5f906b0c808aa977a482.html]]></link>
        <description><![CDATA[
		
		<p>在有漏洞的系统中（或者你主动先把补丁给卸载了）要把对shellcode的调用拦截住很简单。</p>
<p>找个实际的漏洞利用网页，把其中的shellcode的声明语句中的shellcode的内容前面加上&quot;%uCCCC%uCCCC%uCCCC&quot;，也就是加上几字节int 3代码。保存网页。如果找不到实际的网页，直接上milw0rm把那个示例扒下来就行。</p>
<p>用IE7打开网页，允许ActiveX对象的执行。当IE7进到shellcode开头的时候会触发其中一个int 3断点（说&ldquo;其中一个&rdquo;是因为这个有&ldquo;或然性&rdquo;，因为不是直接call进shellcode开头，而是call</p> <a href="http://hi.baidu.com/yicong2007/blog/item/d3cf5f906b0c808aa977a482.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/d3cf5f906b0c808aa977a482.html#comment">查看评论</a>]]></description>
        <pubDate>2009-02-21  22:14</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/d3cf5f906b0c808aa977a482.html</guid>
</item>

<item>
        <title><![CDATA[【原创】IE7 0DAY漏洞所用shellcode的分析（五）]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/fdc4254ec6b6cacdd0c86a1b.html]]></link>
        <description><![CDATA[
		
		<p><font face="新宋体">Get_EnumWindows:<br>
<br>
0040742B &gt;&nbsp;&nbsp; E8 7EFEFFFF&nbsp;&nbsp;&nbsp;&nbsp;  <span style="color: #0000ff">call</span>&nbsp;&nbsp;&nbsp;&nbsp; &lt;GetUser32&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<br>
00407430&nbsp;&nbsp;&nbsp;&nbsp; 68 1A7A1E02&nbsp;&nbsp;&nbsp;&nbsp;  </font></p> <a href="http://hi.baidu.com/yicong2007/blog/item/fdc4254ec6b6cacdd0c86a1b.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/fdc4254ec6b6cacdd0c86a1b.html#comment">查看评论</a>]]></description>
        <pubDate>2008-12-13  00:55</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/fdc4254ec6b6cacdd0c86a1b.html</guid>
</item>

<item>
        <title><![CDATA[【原创】IE7 0DAY漏洞所用shellcode的分析（四）]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/a900d6fd04abcd42d7887d1a.html]]></link>
        <description><![CDATA[
		
		<p><font face="新宋体">Get_VirtualProtect:<br>
<span style="color: #008000">; 得到VirtualProtect地址，方法是得到kernel32.dll基址后再遍历输出表。</span><br>
<br>
00407327 &gt;&nbsp;&nbsp; E8 AB010000&nbsp;&nbsp;&nbsp;&nbsp;  <span style="color: #0000ff">call</span>&nbsp;&nbsp;&nbsp;&nbsp; &lt;Getkernel32&gt;<br>
0040732C&nbsp;&nbsp;&nbsp;&nbsp; 68 1BC64679&nbsp;&nbsp;&nbsp;&nbsp;  <span style="color: #0000ff">push</span>&nbsp;&nbsp;&nbsp;&nbsp; 7946C61B<br>
00407331&nbsp;&nbsp;&nbsp;</font></p> <a href="http://hi.baidu.com/yicong2007/blog/item/a900d6fd04abcd42d7887d1a.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/a900d6fd04abcd42d7887d1a.html#comment">查看评论</a>]]></description>
        <pubDate>2008-12-13  00:52</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/a900d6fd04abcd42d7887d1a.html</guid>
</item>

<item>
        <title><![CDATA[【原创】IE7 0DAY漏洞所用shellcode的分析（三）]]></title>
        <link><![CDATA[http://hi.baidu.com/yicong2007/blog/item/b79a434e42f08e0eb2de051a.html]]></link>
        <description><![CDATA[
		
		<font face="新宋体">GetEnumProcAddress:<br>
<span style="color: #008000">; 返回EnumWindows的回调函数的地址</span><br>
004071EE &gt; /EB 02&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  <span style="color: #0000ff">jmp</span>&nbsp;&nbsp;&nbsp;&nbsp;  <span style="color: #ff0000">short</span> 004071F2<br>
004071F0&nbsp;&nbsp;  |58&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<span style="color: #0000ff">pop</span>&nbsp;&nbsp;&nbsp;</font> <a href="http://hi.baidu.com/yicong2007/blog/item/b79a434e42f08e0eb2de051a.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/yicong2007/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/yicong2007/blog/item/b79a434e42f08e0eb2de051a.html#comment">查看评论</a>]]></description>
        <pubDate>2008-12-13  00:52</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[yicong2007]]></author>
		<guid>http://hi.baidu.com/yicong2007/blog/item/b79a434e42f08e0eb2de051a.html</guid>
</item>


</channel>
</rss>