<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大风</title>
	<atom:link href="http://blog.donews.com/axis/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.donews.com/axis</link>
	<description>axis#ph4nt0m</description>
	<lastBuildDate>Tue, 13 Feb 2007 06:20:00 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>我已经受够了donews的破blog了，现在全面转移</title>
		<link>http://blog.donews.com/axis/archive/2007/02/13/1129593.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/02/13/1129593.aspx#comments</comments>
		<pubDate>Tue, 13 Feb 2007 06:20:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[职业生涯]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/02/13/1129593.aspx</guid>
		<description><![CDATA[<br />我的新blog在<br /><br />http://my.opera.com/ph4nt0m<br /><br /><br />幻影的官方blog在<br /><br /><br />http://my.opera.com/pstgroup<br /><br /><br />目前可以通过<br /><br />http://blog.ph4nt0m.org&#160; 访问<br /><br /><br />由于现在非常时期，所以<br /><br />http://www.ph4nt0m.org&#160;&#160; 也指向这里<br /><br /><br />幻影原来的论坛会在以后某个时候恢复，到时候www的域名会指回去<br /><br /><br />]]></description>
			<content:encoded><![CDATA[<p>我的新blog在</p>
<p>http://my.opera.com/ph4nt0m</p>
<p>幻影的官方blog在</p>
<p>http://my.opera.com/pstgroup</p>
<p>目前可以通过</p>
<p>http://blog.ph4nt0m.org&nbsp; 访问</p>
<p>由于现在非常时期，所以</p>
<p>http://www.ph4nt0m.org&nbsp;&nbsp; 也指向这里</p>
<p>幻影原来的论坛会在以后某个时候恢复，到时候www的域名会指回去</p>
<p></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/02/13/1129593.aspx/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>幻影再次被DDOS</title>
		<link>http://blog.donews.com/axis/archive/2007/02/09/1128419.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/02/09/1128419.aspx#comments</comments>
		<pubDate>Fri, 09 Feb 2007 09:49:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[职业生涯]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/02/09/1128419.aspx</guid>
		<description><![CDATA[<br /><br />目前论坛转入地下。<br /><br /><br />关心幻影和热爱安全事业的人可以订阅幻影的邮件列表，今后很多讨论将在邮件列表中进行。<br /><br /><br />由于条件有限，只能在网上申请了一个免费的邮件列表，有些不便之处，勿怪！<br /><br /><br />需要的人可以密我]]></description>
			<content:encoded><![CDATA[<p>目前论坛转入地下。</p>
<p>关心幻影和热爱安全事业的人可以订阅幻影的邮件列表，今后很多讨论将在邮件列表中进行。</p>
<p>由于条件有限，只能在网上申请了一个免费的邮件列表，有些不便之处，勿怪！</p>
<p>需要的人可以密我</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/02/09/1128419.aspx/feed</wfw:commentRss>
		<slash:comments>93</slash:comments>
		</item>
		<item>
		<title>多事之秋,我只想独善其身,请不要再惹我</title>
		<link>http://blog.donews.com/axis/archive/2007/02/09/1128292.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/02/09/1128292.aspx#comments</comments>
		<pubDate>Fri, 09 Feb 2007 07:25:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[职业生涯]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/02/09/1128292.aspx</guid>
		<description><![CDATA[<br /><br />请让我过个好年，谢谢！<br /><br /><br /><br />春节后会有QQ Advisory公布，谢谢！<br /><br /><br /><br />我也不是牛人，只是一时说的气话，小子不知天高地厚，谢谢！<br />]]></description>
			<content:encoded><![CDATA[<p>请让我过个好年，谢谢！</p>
<p>春节后会有QQ Advisory公布，谢谢！</p>
<p>我也不是牛人，只是一时说的气话，小子不知天高地厚，谢谢！</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/02/09/1128292.aspx/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>年度Review</title>
		<link>http://blog.donews.com/axis/archive/2007/02/07/1127272.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/02/07/1127272.aspx#comments</comments>
		<pubDate>Wed, 07 Feb 2007 11:33:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[Ultimate Hacking]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/02/07/1127272.aspx</guid>
		<description><![CDATA[<br /><br /><br />今天做了年度review，年终奖也下来了，并没达到自己的期望。<br /><br /><br />也不知道自己的价值到底在哪里体现，自己感觉在现在的年龄跟我一样的人中，也许国内没有几个比我强了，厚颜一下。当然，我是说同龄人，圈子还要划在国内，前辈们就不比了，自己心虚一下，呵呵，骂自己声不要脸。也许seal说的对，甲方并不需要安全研究员，也不明白研究员的价值，一个好的网管，对甲方来说，会更重要。<br /><br /><br />希望2007能够不再郁闷，能够不再过着窘迫的生活。<br /><br /><br /><br />也希望我和GF的感情能越来越好！我会一直努力！]]></description>
			<content:encoded><![CDATA[<p>今天做了年度review，年终奖也下来了，并没达到自己的期望。</p>
<p>也不知道自己的价值到底在哪里体现，自己感觉在现在的年龄跟我一样的人中，也许国内没有几个比我强了，厚颜一下。当然，我是说同龄人，圈子还要划在国内，前辈们就不比了，自己心虚一下，呵呵，骂自己声不要脸。也许seal说的对，甲方并不需要安全研究员，也不明白研究员的价值，一个好的网管，对甲方来说，会更重要。</p>
<p>希望2007能够不再郁闷，能够不再过着窘迫的生活。</p>
<p>也希望我和GF的感情能越来越好！我会一直努力！</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/02/07/1127272.aspx/feed</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>春日记事</title>
		<link>http://blog.donews.com/axis/archive/2007/02/06/1126564.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/02/06/1126564.aspx#comments</comments>
		<pubDate>Tue, 06 Feb 2007 03:56:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[职业生涯]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/02/06/1126564.aspx</guid>
		<description><![CDATA[<br /><br />没什么好写的，上来记点流水帐。<br /><br /><br />终于快要到春节了，期待已久的假期啊！<br /><br /><br />漏洞调啊调，每天都忙的晕头转向，不过挺喜欢这种生活的。<br /><br /><br />只是在这种忙碌的日子中，可能对gf少了些许关怀，请原谅我，以后我一定会注意的，会让你开心，让你快乐！<br /><br /><br />最近看漏洞的眼光越来越奇怪，觉得每一个都很经典，看来有的忙了。<br /><br /><br />透漏一点，最近对heap spray的研究比较有兴趣&#160;&#160;&#160;&#160; ：）<br /><br /><br />春天气温回升，好现象。太阳晒的人真的很舒服&#160; <br /><br /><br />回家无事就玩了下子 SAN11PK<br /><br /><br />说到&#8220;无事&#8221;，最近结识了team509的无事兄，对IM漏洞挖掘方面有较深的造诣，已经被我邀请到 幻影exploit研究院了，窃笑一番！<br /><br /><br />另外最近幻影好象]]></description>
			<content:encoded><![CDATA[<p>没什么好写的，上来记点流水帐。</p>
<p>终于快要到春节了，期待已久的假期啊！</p>
<p>漏洞调啊调，每天都忙的晕头转向，不过挺喜欢这种生活的。</p>
<p>只是在这种忙碌的日子中，可能对gf少了些许关怀，请原谅我，以后我一定会注意的，会让你开心，让你快乐！</p>
<p>最近看漏洞的眼光越来越奇怪，觉得每一个都很经典，看来有的忙了。</p>
<p>透漏一点，最近对heap spray的研究比较有兴趣&nbsp;&nbsp;&nbsp;&nbsp; ：）</p>
<p>春天气温回升，好现象。太阳晒的人真的很舒服&nbsp; </p>
<p>回家无事就玩了下子 SAN11PK</p>
<p>说到&ldquo;无事&rdquo;，最近结识了team509的无事兄，对IM漏洞挖掘方面有较深的造诣，已经被我邀请到 幻影exploit研究院了，窃笑一番！</p>
<p>另外最近幻影好象被个kids 玩ddos，也不想去揣测这用心了，反正什么人都有，正好利用这个机会由明转暗。幻影的论坛是水越来越多了，停段时间也好，省的看了心烦。而幻影真正的力量，是不依赖论坛的，比如说核心群，和exploit研究院。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/02/06/1126564.aspx/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>真tmd爽啊，发现了一个大vul</title>
		<link>http://blog.donews.com/axis/archive/2007/01/25/1119543.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/01/25/1119543.aspx#comments</comments>
		<pubDate>Thu, 25 Jan 2007 02:02:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[Ultimate Hacking]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/01/25/1119543.aspx</guid>
		<description><![CDATA[客户端的，发文纪念一下，还要继续努力啊！<br /><br /><br />机会总是给有准备的人，感慨呀！<br /><br /><br />&#8220;她&#8221;就在那里，只是等着我去发现罢了！！]]></description>
			<content:encoded><![CDATA[<p>客户端的，发文纪念一下，还要继续努力啊！</p>
<p>机会总是给有准备的人，感慨呀！</p>
<p>&ldquo;她&rdquo;就在那里，只是等着我去发现罢了！！</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/01/25/1119543.aspx/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>感叹一下网上的习气之恶俗</title>
		<link>http://blog.donews.com/axis/archive/2007/01/19/1116422.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/01/19/1116422.aspx#comments</comments>
		<pubDate>Fri, 19 Jan 2007 08:05:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[Ultimate Hacking]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/01/19/1116422.aspx</guid>
		<description><![CDATA[<br /><br /><br />看下面:<br /><br /><a href="http://60.190.243.111/axis_cool/blog1.JPG"><img src="http://60.190.243.111/axis_cool/blog1.JPG" alt="" /></a><br /><br /><br /><br /><br /><br /><br /><br />看看这个点击量的差异，可惜让真正的金子埋藏了，呵呵。<br /><br /><br />今天在luoluo和云舒的研究基础上，写出了很通用的exp，效果非常好。<br /><br />继续努力，研究还没有全部完成。]]></description>
			<content:encoded><![CDATA[<p>看下面:</p>
<p><a href="http://60.190.243.111/axis_cool/blog1.JPG"><img src="http://60.190.243.111/axis_cool/blog1.JPG" alt="" /></a></p>
<p>看看这个点击量的差异，可惜让真正的金子埋藏了，呵呵。</p>
<p>今天在luoluo和云舒的研究基础上，写出了很通用的exp，效果非常好。</p>
<p>继续努力，研究还没有全部完成。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/01/19/1116422.aspx/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>这个破blog,发带格式的就出错，改发连接了![原创]MS07-004 VML整数溢出漏洞分析</title>
		<link>http://blog.donews.com/axis/archive/2007/01/18/1115966.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/01/18/1115966.aspx#comments</comments>
		<pubDate>Thu, 18 Jan 2007 09:40:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[Ultimate Hacking]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/01/18/1115966.aspx</guid>
		<description><![CDATA[<p>这个blog太破了，文本编辑器超级不好用，我要贴代码都没有高亮，客户体验极其不好。</p>
<p>&#160;</p>
<p>程序也写的极其烂，经常一个保存就要出错，害我每次写完都要先copy一份到草稿上，免得被这个烂程序搞没了。</p>
<p>&#160;</p>
<p>哪里有提供blog搬家的吗？就是舍不得这点数据。</p>
<p>&#160;</p>
<p>&#160;</p>
<p>&#160;</p>
<p>扯远了，我写个小paper放在幻影，分析这个漏洞</p>
<p>&#160;</p>
<p><a href="http://www.ph4nt0m.org/doc/20070117160207.doc">http://www.ph4nt0m.org/doc/20070117160207.doc</a></p>
<p>&#160;</p>
<p>修改了一下后，成功率和通用性基本不是问题了。</p>
<p>&#160;</p>
<p>比较复杂的是要不挂ie</p>
<p>&#160;</p>
<p>有几个思路：</p>
<p>1。让ie]]></description>
			<content:encoded><![CDATA[<p>这个blog太破了，文本编辑器超级不好用，我要贴代码都没有高亮，客户体验极其不好。</p>
<p>&nbsp;</p>
<p>程序也写的极其烂，经常一个保存就要出错，害我每次写完都要先copy一份到草稿上，免得被这个烂程序搞没了。</p>
<p>&nbsp;</p>
<p>哪里有提供blog搬家的吗？就是舍不得这点数据。</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>扯远了，我写个小paper放在幻影，分析这个漏洞</p>
<p>&nbsp;</p>
<p><a href="http://www.ph4nt0m.org/doc/20070117160207.doc">http://www.ph4nt0m.org/doc/20070117160207.doc</a></p>
<p>&nbsp;</p>
<p>修改了一下后，成功率和通用性基本不是问题了。</p>
<p>&nbsp;</p>
<p>比较复杂的是要不挂ie</p>
<p>&nbsp;</p>
<p>有几个思路：</p>
<p>1。让ie僵死</p>
<p>2。动态恢复栈平衡</p>
<p>3。重新分配堆</p>
<p>&nbsp;</p>
<p>要达到好的效果比较麻烦，又是一堆shellcode调试，而且又不是0day，就不搞完美版本了。</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/01/18/1115966.aspx/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Imail漏洞review-1</title>
		<link>http://blog.donews.com/axis/archive/2007/01/15/1114090.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/01/15/1114090.aspx#comments</comments>
		<pubDate>Mon, 15 Jan 2007 06:52:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[Ultimate Hacking]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/01/15/1114090.aspx</guid>
		<description><![CDATA[今天心神一动，突然想看看以前的imail漏洞，因为毕竟从8.2开始就有/GS保护了，但是覆盖seh的方法应该还是可以利用。<br /><br />而网上的方法都是覆盖返回地址的，包括我写的那个，所以抽了一上午好好的review了一次<br /><br /><br />先是那个RCPT TO的漏洞，因为这个漏洞最新，影响范围最广。<br /><br /><br />然后好好跟了下后，很失望的发现，根本覆盖不到SEH<br /><br />SEH在 [EBP + 1d1ch] 处，而这个拷贝是从另外一个内存空间拷过来的，在覆盖之前，就因为发送的字符太多，而异常了。<br /><br /><br />虽然在lstrcpyA 之后，还有一个地方是 wsprintfA&#160; 也做了一次拷贝，不过在之前有进行长度判断，比较长度是否大于 0xBE ， 如果大，就太监掉，所以后面的wsprintfA是安全的。<br /><br /><br /><br /><br />失望之际，看了一下IMAP的LOGIN漏洞，这个漏洞有两个，一个是 wsprintfA ，另外一个是GetImailHostEnt]]></description>
			<content:encoded><![CDATA[<p>今天心神一动，突然想看看以前的imail漏洞，因为毕竟从8.2开始就有/GS保护了，但是覆盖seh的方法应该还是可以利用。</p>
<p>而网上的方法都是覆盖返回地址的，包括我写的那个，所以抽了一上午好好的review了一次</p>
<p>先是那个RCPT TO的漏洞，因为这个漏洞最新，影响范围最广。</p>
<p>然后好好跟了下后，很失望的发现，根本覆盖不到SEH</p>
<p>SEH在 [EBP + 1d1ch] 处，而这个拷贝是从另外一个内存空间拷过来的，在覆盖之前，就因为发送的字符太多，而异常了。</p>
<p>虽然在lstrcpyA 之后，还有一个地方是 wsprintfA&nbsp; 也做了一次拷贝，不过在之前有进行长度判断，比较长度是否大于 0xBE ， 如果大，就太监掉，所以后面的wsprintfA是安全的。</p>
<p>失望之际，看了一下IMAP的LOGIN漏洞，这个漏洞有两个，一个是 wsprintfA ，另外一个是GetImailHostEntry</p>
<p>这个漏洞一直到 imail 8.22 以前的版本都受影响</p>
<p>看OD</p>
<p>Codz:</p>
<table width="95%" cellspacing="1" cellpadding="8" border="0" bgcolor="#000000" align="center">
<tbody>
<tr>
<td bgcolor="#ffffff"><code><font color="#000000"> <font color="#0000bb"><br />0037FF25&nbsp;&nbsp;&nbsp;&nbsp;8B85 ECFDFFFF&nbsp;&nbsp;&nbsp;MOV EAX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">214</font><font color="#007700">]&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; </font><font color="#0000bb">IMailsec.003B4520 <br />0037FF2B&nbsp;&nbsp;&nbsp;&nbsp;0FBE08&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;MOVSX ECX</font><font color="#007700">,</font><font color="#0000bb">BYTE PTR DS</font><font color="#007700">:[</font><font color="#0000bb">EAX</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF2E&nbsp;&nbsp;&nbsp;&nbsp;51&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH ECX <br />0037FF2F&nbsp;&nbsp;&nbsp;&nbsp;8B55 10&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;MOV EDX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">+</font><font color="#0000bb">10</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF32&nbsp;&nbsp;&nbsp;&nbsp;52&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH EDX <br />0037FF33&nbsp;&nbsp;&nbsp;&nbsp;E8 882F0000&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;CALL IMailsec.00382EC0 <br />0037FF38&nbsp;&nbsp;&nbsp;&nbsp;83C4 08&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ADD ESP</font><font color="#007700">,</font><font color="#0000bb">8 <br />0037FF3B&nbsp;&nbsp;&nbsp;&nbsp;8985 F0FDFFFF&nbsp;&nbsp;&nbsp;MOV DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">210</font><font color="#007700">],</font><font color="#0000bb">EAX <br />0037FF41&nbsp;&nbsp;&nbsp;&nbsp;83BD F0FDFFFF 0</font><font color="#007700">&gt;</font><font color="#0000bb">CMP DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">210</font><font color="#007700">],</font><font color="#0000bb">0 <br />0037FF48&nbsp;&nbsp;&nbsp;&nbsp;74 57&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;JE SHORT IMailsec.0037FFA1 <br />0037FF4A&nbsp;&nbsp;&nbsp;&nbsp;8B85 F0FDFFFF&nbsp;&nbsp;&nbsp;MOV EAX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">210</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF50&nbsp;&nbsp;&nbsp;&nbsp;83C0 01&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ADD EAX</font><font color="#007700">,</font><font color="#0000bb">1 <br />0037FF53&nbsp;&nbsp;&nbsp;&nbsp;8985 F0FDFFFF&nbsp;&nbsp;&nbsp;MOV DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">210</font><font color="#007700">],</font><font color="#0000bb">EAX <br />0037FF59&nbsp;&nbsp;&nbsp;&nbsp;8B8D F0FDFFFF&nbsp;&nbsp;&nbsp;MOV ECX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">210</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF5F&nbsp;&nbsp;&nbsp;&nbsp;51&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH ECX <br />0037FF60&nbsp;&nbsp;&nbsp;&nbsp;8B15 9C473B00&nbsp;&nbsp;&nbsp;MOV EDX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR DS</font><font color="#007700">:[</font><font color="#0000bb">3B479C</font><font color="#007700">]&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;; </font><font color="#0000bb">IMailsec.003B4770 <br />0037FF66&nbsp;&nbsp;&nbsp;&nbsp;52&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH EDX <br />0037FF67&nbsp;&nbsp;&nbsp;&nbsp;8D85 F8FDFFFF&nbsp;&nbsp;&nbsp;LEA EAX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">208</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF6D&nbsp;&nbsp;&nbsp;&nbsp;50&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH EAX <br />0037FF6E&nbsp;&nbsp;&nbsp;&nbsp;FF15 30B43A00&nbsp;&nbsp;&nbsp;CALL DWORD PTR DS</font><font color="#007700">:[&lt;&amp;</font><font color="#0000bb">USER32</font><font color="#007700">.</font><font color="#0000bb">wsprintfA</font><font color="#007700">&gt;]&nbsp;&nbsp;; </font><font color="#0000bb">USER32</font><font color="#007700">.</font><font color="#0000bb">wsprintfA&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ;溢出<br />0037FF74&nbsp;&nbsp;&nbsp;&nbsp;83C4 0C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ADD ESP</font><font color="#007700">,</font><font color="#0000bb">0C <br />0037FF77&nbsp;&nbsp;&nbsp;&nbsp;8B8D F0FDFFFF&nbsp;&nbsp;&nbsp;MOV ECX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">-</font><font color="#0000bb">210</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF7D&nbsp;&nbsp;&nbsp;&nbsp;51&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH ECX <br />0037FF7E&nbsp;&nbsp;&nbsp;&nbsp;8B55 0C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;MOV EDX</font><font color="#007700">,</font><font color="#0000bb">DWORD PTR SS</font><font color="#007700">:[</font><font color="#0000bb">EBP</font><font color="#007700">+</font><font color="#0000bb">C</font><font color="#007700">] <br /></font><font color="#0000bb">0037FF81&nbsp;&nbsp;&nbsp;&nbsp;52&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;PUSH EDX <br />0037FF82&nbsp;&nbsp;&nbsp;&nbsp;E8 4960FFFF&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;CALL IMailsec</font><font color="#007700">.</font><font color="#0000bb">GetIMailHostEntry;溢出<br /></font></font></code></td>
</tr>
</tbody>
</table>
<p>网上有篇文章是利用的第二个漏洞，看起来好象极其复杂，不知道他为什么要舍易求难，其实第一个wsprintfA的漏洞非常好，也可以覆盖到seh</p>
<p>那么说,理论上是可以在2003 sp1上利用的，不过这个跳转地址的opcode不能在堆，不能在系统dll，不能在语言区，只能在可加载模块里。</p>
<p>不过非常郁闷的是，我最后并没有找到这样一个满足所有条件的地址，因为还要求是可见字符，因为是要写到一个目录里去</p>
<p>wsprintfA([ebp - 208h] , Soft\..\%s\.. , AAAAAA&#8230;);</p>
<p>同时要求pop/pop/ret</p>
<p>所以只好惋惜的归结为rpwt了</p>
<p>PS: 这个函数里全是漏洞，满目创痍啊！</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/01/15/1114090.aspx/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>今天在J8hacker上又被人点名，关于QQ 0day</title>
		<link>http://blog.donews.com/axis/archive/2007/01/11/1112104.aspx</link>
		<comments>http://blog.donews.com/axis/archive/2007/01/11/1112104.aspx#comments</comments>
		<pubDate>Thu, 11 Jan 2007 04:17:00 +0000</pubDate>
		<dc:creator>axis</dc:creator>
				<category><![CDATA[职业生涯]]></category>

		<guid isPermaLink="false">http://blog.donews.com/axis/archive/2007/01/11/1112104.aspx</guid>
		<description><![CDATA[原文连接<br /><br />http://www.j8hacker.com/SrcShow.asp?Src_ID=124<br /><br /><br />我在幻影发的回复声明：<br /><br />http://www.ph4nt0m.org/bbs/showthread.php?s=&#38;threadid=36194<br /><br />
<table width="100%" cellspacing="1" cellpadding="4" border="0" bgcolor="#76a2ff">
    <tbody>
        <tr>
            <td width="175" nowrap="nowrap" bgcolor="#76a2ff"><font size="1" face="verdana,tahoma,helvetica" color="#ffffff"><strong>作者</strong></font></td>
            <td width="100%" bgcolor="#76a2ff">     ]]></description>
			<content:encoded><![CDATA[<p>原文连接</p>
<p>http://www.j8hacker.com/SrcShow.asp?Src_ID=124</p>
<p>我在幻影发的回复声明：</p>
<p>http://www.ph4nt0m.org/bbs/showthread.php?s=&amp;threadid=36194</p>
<table width="100%" cellspacing="1" cellpadding="4" border="0" bgcolor="#76a2ff">
<tbody>
<tr>
<td width="175" nowrap="nowrap" bgcolor="#76a2ff"><font size="1" face="verdana,tahoma,helvetica" color="#ffffff"><strong>作者</strong></font></td>
<td width="100%" bgcolor="#76a2ff">          <!-- Thread nav and post images -->          <!-- /Thread nav and post images -->          <font size="1" face="verdana,tahoma,helvetica" color="#ffffff"><strong>内容</strong></font>&nbsp;&nbsp;<a href="http://www.ph4nt0m.org/bbs/favorites.php?s=&amp;action=add&amp;threadid=36194"><font size="1" face="verdana,tahoma,helvetica" color="#ffffff"><strong>加入收藏夹</strong></font></a></td>
</tr>
</tbody>
</table>
<table width="100%" cellspacing="0" cellpadding="0" border="0" bgcolor="#ffffff">
<tbody>
<tr>
<td width="100%"><!-- spacer --></p>
<table width="100%" cellspacing="0" cellpadding="0" border="0" bgcolor="#76a2ff" align="center">
<tbody>
<tr>
<td>
<table width="100%" cellspacing="1" cellpadding="4" border="0">
<tbody>
<tr>
<td width="175" valign="top" nowrap="nowrap" bgcolor="#c8e4ff">         <a name="post88415"></a>                  <font size="2" face="verdana, tahoma, helvetica"> 刺</font></p>
<p>         <font size="1" face="verdana,tahoma,helvetica"><strong>幻影旅团团长</strong></font><br /><img border="0" alt="幻影旅团团长" src="http://www.ph4nt0m.org/bbs/images/bar/stars10.gif" /><br />         <img border="0" alt="" src="http://www.ph4nt0m.org/bbs/images/avatars/image94.gif" /></p>
<p>         <font size="1" face="verdana,tahoma,helvetica">来自: ※AA不许你改头衔※<br />         金钱:15147<br />        发帖数: 4016</font><br />        注册日期: 2002-05-10</p>
<p>        <img border="0" align="absmiddle" alt="刺 目前在线" src="http://www.ph4nt0m.org/bbs/images/footer/on.gif" />        </p>
</td>
<td width="100%" valign="top" bgcolor="#c8e4ff" style="">
<table width="100%" cellspacing="6" cellpadding="0" border="0">
<tbody>
<tr valign="bottom">
<td>         <font size="1" face="verdana,tahoma,helvetica"><strong>No.1</strong> <img border="0" alt="" src="http://www.ph4nt0m.org/bbs/images/icons/icon1.gif" /> <strong>关于QQ 0day和网上的评论</strong></font></p>
<p><font size="2" face="verdana, tahoma, helvetica">今天看到网上有人这么评论</p>
<p> <a target="_blank" href="http://www.hacker.com.cn/newbbs/printpage.asp?BoardID=18&amp;ID=104892">http://www.hacker.com.cn/newbbs/pri&#8230;ID=18&amp;ID=104892</a> </p>
<p> 我想说明几点：首先，这个0day已经在地下流传1年多了，而我没有说自己是第一个发现的，只是说在之前我发现过，因为我不是第一个发现这个漏洞的人，这个漏洞早就被广泛利用了。</p>
<p> 其次，关于为什么要公布这个0day的利用代码，原因有两个，第一，0day被补掉了，心里很不爽，第二，QQ轻描淡写的升级，让我不爽，虽然我知道如果我站在QQ的角度，我可能也会这样。</p>
<p> 至于为什么是两天后，是因为我两天后才从网友处得知漏洞补掉了。</p>
<p> 关于0day，地下的潜规则我就不多说了，用来干什么大家也都心里有数，但也不是那些外行人所能臆测的。</p>
<p> 我不是在乙方工作，我的所有研究成果，很少有公司可以约束到我，都是属于我个人的。</font></p>
<p align="right"><font size="2" face="verdana, tahoma, helvetica"><font color="#000000">. . . . . . . . . . . . . . . . . .</font><br /> <img border="0" onload="javascript:if(this.width&gt;screen.width-333)this.width=screen.width-333" alt="" src="http://www.ph4nt0m.org/bbs/uploadImages/20032241246992504.gif" /></font></p>
<div align="right"><font size="1" face="verdana,tahoma,helvetica"><a href="http://www.ph4nt0m.org/bbs/report.php?s=&amp;postid=88415"><font color="#6495ed">向版主反映这个帖子</font></a><font color="#6495ed"> | IP: <a href="http://www.ph4nt0m.org/bbs/postings.php?s=&amp;action=getip&amp;postid=88415"><font color="#cccccc">已记录</font></a></font></font></div>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
<tr>
<td width="175" nowrap="nowrap" height="16" bgcolor="#c8e4ff"><font size="1" face="verdana,tahoma,helvetica"><img border="0" alt="Old Post" src="http://www.ph4nt0m.org/bbs/images/posticon.gif" />         2007-01-11 <font color="#6975a4">09:39 AM</font></font></td>
<td width="100%" valign="middle" height="16" bgcolor="#c8e4ff">
<table width="100%" cellspacing="0" cellpadding="0" border="0">
<tbody>
<tr valign="bottom">
<td><font size="1" face="verdana,tahoma,helvetica">                         <a target="_blank" href="http://www.ph4nt0m.org/bbs/member.php?s=&amp;action=getinfo&amp;userid=4"><img border="0" alt="点这里查看 刺 的个人资料" src="http://www.ph4nt0m.org/bbs/images/profile.gif" /></a> <a href="http://www.ph4nt0m.org/bbs/private.php?s=&amp;action=newmessage&amp;userid=4"><img border="0" alt="点这里给 刺 发送一条悄悄话" src="http://www.ph4nt0m.org/bbs/images/sendpm.gif" /></a> <a target="_blank" href="http://www.ph4nt0m.org/bbs/member.php?s=&amp;action=mailform&amp;userid=4"><img border="0" alt="点这里给 刺 发送Email" src="http://www.ph4nt0m.org/bbs/images/email.gif" /></a> <a target="_blank" href="http://www.ph4nt0m.org/"><img border="0" alt="访问 刺 的主页!" src="http://www.ph4nt0m.org/bbs/images/home.gif" /></a> <a href="http://www.ph4nt0m.org/bbs/search.php?s=&amp;action=finduser&amp;userid=4"><img border="0" alt="查找 刺 的更多帖子" src="http://www.ph4nt0m.org/bbs/images/find.gif" /></a> <a href="http://www.ph4nt0m.org/bbs/member2.php?s=&amp;action=addlist&amp;userlist=buddy&amp;userid=4"><img border="0" alt="将 刺 添加到你的好友列表" src="http://www.ph4nt0m.org/bbs/images/buddy.gif" /></a>                          <a target="_blank" href="http://search.tencent.com/cgi-bin/friend/user_show_info?ln=5279239"><img border="0" alt="刺 的QQ号码:5279239" src="http://www.ph4nt0m.org/bbs/images/oicq.gif" /></a>  <!-- $ post[aimicon]--> <!-- $ post[yahooicon] -->                         </font></td>
<td nowrap="nowrap" align="right"><font size="1" face="verdana,tahoma,helvetica">                         <a href="http://www.ph4nt0m.org/bbs/editpost.php?s=&amp;action=editpost&amp;postid=88415"><img border="0" alt="编辑/删除" src="http://www.ph4nt0m.org/bbs/images/edit.gif" /></a>                         <a href="http://www.ph4nt0m.org/bbs/newreply.php?s=&amp;action=newreply&amp;postid=88415"><img border="0" alt="引用/回复" src="http://www.ph4nt0m.org/bbs/images/quote.gif" /></a>                         </font></td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<p>            <!-- spacer --></td>
</tr>
</tbody>
</table>
<p><!-- spacer --></p>
<table width="100%" cellspacing="1" cellpadding="4" border="0">
<tbody>
<tr>
<td width="175" valign="top" nowrap="nowrap" bgcolor="#f2f8ff">         <a name="post88417"></a>                  <font size="2" face="verdana, tahoma, helvetica"> 刺</font></p>
<p>         <font size="1" face="verdana,tahoma,helvetica"><strong>幻影旅团团长</strong></font><br /><img border="0" alt="幻影旅团团长" src="http://www.ph4nt0m.org/bbs/images/bar/stars10.gif" /><br />         <img border="0" alt="" src="http://www.ph4nt0m.org/bbs/images/avatars/image94.gif" /></p>
<p>         <font size="1" face="verdana,tahoma,helvetica">来自: ※AA不许你改头衔※<br />         金钱:15147<br />        发帖数: 4016</font><br />        注册日期: 2002-05-10</p>
<p>        <img border="0" align="absmiddle" alt="刺 目前在线" src="http://www.ph4nt0m.org/bbs/images/footer/on.gif" />        </p>
</td>
<td width="100%" valign="top" bgcolor="#f2f8ff" style="">
<table width="100%" cellspacing="6" cellpadding="0" border="0">
<tbody>
<tr valign="bottom">
<td>         <font size="1" face="verdana,tahoma,helvetica"><strong>No.2</strong> <img border="0" alt="" src="http://www.ph4nt0m.org/bbs/images/icons/icon1.gif" /> </font></p>
<p><font size="2" face="verdana, tahoma, helvetica">再补充一下，幻影不需要通过这种方式炫耀技术，写这种IE activex的exp，也根本没什么技术含量。</p>
<p> 如果我要靠这个来炫耀自己的技术，是对自己智慧的侮辱！</font></p>
<p align="right"><font size="2" face="verdana, tahoma, helvetica"><font color="#000000">. . . . . . . . . . . . . . . . . .</font><br /> <img border="0" onload="javascript:if(this.width&gt;screen.width-333)this.width=screen.width-333" alt="" src="http://www.ph4nt0m.org/bbs/uploadImages/20032241246992504.gif" /></font></p>
<div align="right"><font size="1" face="verdana,tahoma,helvetica"><a href="http://www.ph4nt0m.org/bbs/report.php?s=&amp;postid=88417"><font color="#6495ed">向版主反映这个帖子</font></a><font color="#6495ed"> | IP: <a href="http://www.ph4nt0m.org/bbs/postings.php?s=&amp;action=getip&amp;postid=88417"><font color="#cccccc">已记录</font></a></font></font></div>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
]]></content:encoded>
			<wfw:commentRss>http://blog.donews.com/axis/archive/2007/01/11/1112104.aspx/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
	</channel>
</rss>

