Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Тогда почему она 0-day?
Как я понимаю это всего-лишь еще одна разновидность «авторана»
[.ShellClassInfo] IconFile=\Users\hazzik\AppData\Roaming\Dropbox\bin\Dropbox.exe IconIndex=-2001 InfoTip=A securely backed up place to put your important files.
[.ShellClassInfo]
IconResource=LogoSetup.exe,0
IconIndex=0
IconFile=LogoSetup.exe
И это работает на XP, 7 и 8 с любой буквой диска.Чтобы вытянуть ресурсы из длл-ки, ее нужно загрузить, что неизбежно вызывает ф-цию DllMain, в которой может быть любой код.Да неужели? Вы желаете сказать, что ResHacker загружает и выполняет DllMain всех тех файлов, ресурсы которых я редактирую?
Давайте разберёмся что же произошло. Происходил вызов библиотеки при попытке сменить значок для каталога (для файлов или ярлыков вызов библиотеки происходил безопасным образом при помощи LoadLibraryEx)
единственный известный вектор её использования — социальная инженерия. Необходимо обманом заставить пользователя якобы сменить значок папки на значок из присланного ему DLL-файла.
0-day в Windows XP\Vista\7