KeyFrame內部研究專用

DEF CON 33 - 7 Vulns in 7 Days - Breaking Bloatware Faster Than It’s Built - Leon 'leonjza' Jacobs

DEFCONConference·10月10日週五·39 min英文

三句話摘要

安全研究員通過逆向工程破解四款OEM臃腫軟件中的RPC漏洞,實現本地權限提升與遠程代碼執行。 預裝OEM臃腫軟件普遍存在RPC實現缺陷,檢查特權服務的身份驗證與驗證邏輯是發現本地權限提升或遠程代碼執行漏洞的高效方法。 RPC機制成為通用漏洞來源:華碩、微星、宏碁、雷蛇都使用本地RPC機制(TCP套接字、命名管道、COM對象)與客戶端通信,普遍缺乏身份驗證與驗證機制,成為特權提升的入口點。

重點整理

重點
  • 1

    RPC機制成為通用漏洞來源:華碩、微星、宏碁、雷蛇都使用本地RPC機制(TCP套接字、命名管道、COM對象)與客戶端通信,普遍缺乏身份驗證與驗證機制,成為特權提升的入口點。

  • 2

    驗證邏輯的設計缺陷:華碩使用字符串包含檢查驗證源頭,導致任何包含「.asis.com」的域名都能繞過;微星在複製與驗證之間存在時間窗口導致競態條件;雷蛇將簽名驗證邏輯放在客戶端可控的DLL中,形同虛設。

  • 3

    權限提升的多層技術:通過計劃任務、UAC繞過(並行程序集清單)、令牌級別參數操控等技術實現系統權限執行,單個漏洞在某些情況下可簡化為數行代碼。

  • 4

    供應商信息披露的問題:華碩使用WAF阻止PoC上報造成溝通困難;雷蛇通過漏洞賞金計劃隱藏安全團隊導致工作流程繁瑣;微星的反應最迅速和專業。

實用技巧與重點

乾貨
  • 工具與平台
  • Process Explorer、Binary Ninja、Burp Suite、Wireshark、WinVerifyTrust、empty.exe(Visual Studio)、OleView、asar
  • CVE 數量
  • 華碩驅動中心:2個CVE
  • 微星中心:2個CVE
  • 宏碁控制中心:1-2個CVE
  • 雷蛇Synapse 4:1個CVE
  • 關鍵技術細節
  • 華碩漏洞路徑:Burp修改驗證 → 字符串包含繞過 → 下載惡意EXE → 複製有效簽名 → 系統權限執行
  • 微星漏洞:UpdateSDK命令的複製→驗證→執行之間存在競態窗口,同時啟動簽名正常與惡意程序
  • 宏碁管道權限:命名管道設為「FILE_ALL_ACCESS」,參數114指定系統權限令牌
  • 雷蛇FFI調用:Node.js外部函數接口調用本地DLL,DLL簽名驗證邏輯客戶端可直接修補;COM對象LaunchProcess方法無驗證
  • UAC繞過方法
  • 並行程序集清單XML格式含requestedExecutionLevel字段
  • empty.exe工具嵌入清單至EXE,產生黃藍盾牌提示

結論

結論

預裝OEM臃腫軟件普遍存在RPC實現缺陷,檢查特權服務的身份驗證與驗證邏輯是發現本地權限提升或遠程代碼執行漏洞的高效方法。

完整解析

詳細

演講者Leon Jacobs是Orange Cyber Defense公司Sensost團隊的安全研究員。他在南非度假期間因遊戲後發現系統異常重啟而開始了這項研究。通過開發者工具發現本地運行著Web服務器與驅動中心網站通信,激發了對OEM臃腫軟件的安全審計。

華碩驅動中心採用本地TCP服務與瀏覽器通信。第一個漏洞源於源頭驗證——系統檢查HTTP請求的origin頭是否包含「.asis.com」。這個看似安全的字符串包含檢查實際上允許任何域名如attacker.asis.com通過驗證。第二個漏洞在於代碼簽名驗證的實現:軟件聲稱檢查簽名,但只驗證簽名屬性是否存在,而非實際有效性。攻擊者可複製現有簽名到惡意文件。通過結合這兩個漏洞,攻擊者在網站上添加JavaScript發送GET請求至本地服務的重啟或更新端點,觸發文件下載執行。若用戶是管理員,通過添加並行程序集清單可繞過UAC提示,直接以系統權限執行代碼。

微星中心使用不同架構——以系統權限運行的本地服務定期掃描插件文件夾加載DLL。研究中發現UpdateSDK命令存在兩個問題。其一是競態條件:複製可執行文件、驗證簽名、調度任務執行三步驟之間存在時間窗口。攻擊者同時啟動兩個線程,一個複製微星官方簽名程序作誘餌,一個複製惡意程序。驗證通過後,惡意程序已覆蓋誘餌文件,最終執行惡意程序卻通過了簽名驗證。其二是另一組件實現了相同功能卻完全跳過簽名驗證步驟,漏洞利用簡化至四行代碼。

宏碁控制中心的C#客戶端與本地C++服務通過命名管道通信。該服務以提升權限運行,命名管道卻被配置為FILE_ALL_ACCESS權限——任何用戶可連接並發送命令。該漏洞具有遠程可達性。通過逆向分析發現服務支持多命令,參數值113表示普通用戶執行,114表示系統權限執行。修改參數值即可實現權限提升。

雷蛇Synapse 4採用Electron框架,通過Node.js FFI調用本地C++ DLL。漏洞在於簽名驗證邏輯完全位於客戶端可控的DLL中——攻擊者直接修補驗證函數即可繞過。此外,其COM對象暴露LaunchProcess方法,通過PowerShell可直接調用該方法執行指定路徑程序且無驗證,實現一行命令權限提升。

信息披露過程暴露行業問題:華碩漏洞上報頁面使用WAF阻止PoC代碼導致溝通困難;雷蛇通過漏洞賞金計劃隱藏安全團隊,產生大量內部工單和溝通延遲;微星反應最為迅速和專業。所有漏洞已修復,相關代碼已發布至GitHub。研究還嘗試了惠普支持、技嘉控制中心、聯想Vantage等產品但未發現同級漏洞。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。