ブラクラにProxomitronで対抗するスレPart4
>603
bypassしてみた、open()で開くのよりは破壊力がないね、とか
綺麗に並んでるソースだな。
「最初はファイルダウンロードのダイアログが大量に出てくるが、しばらくする
と、勝手に実行されてしまうようになる。手元のIE 6.0 SP1 でも再現できた。」
リソースいっぱい食べてくれて、ファイルもDLさせてもらいました。
どうもありがとぅ
>606
> と、勝手に実行されてしまうようになる。
これは釣り?
>>603ってどのフィルター入れてれば防げるの?toc入れてるんだけどくらっちゃった。
>>608 Kill Too Many Frames (2002/11/30)
610 :
608:03/05/17 03:01 ID:ZtVoyqzX
>>609 あれ、おかしいな、入れてるんだけど。。。
>>610 そのブラクラのソースをテストする場所にコピペしてみては?
Bypassした情報がキャッシュに残ってる状態で
保存しているページの新しいバージョンの確認
の確認しないにチェックがはいっているとか?
デバッグしろよ
>>603-607 http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20030517/1/ [2003/05/17]IEにセキュリティ・ホール,スクリプトを無効にしても攻撃を受ける
> 攻撃方法はとても容易である。例えば攻撃者は,悪意があるファイルを
> 指定したiframeタグを繰り返し記述したWebページを用意するだけでよい。
> IEユーザーがそのページを閲覧すると,指定されたファイルに対する処理を
> ユーザーに求めるダイアログが表示される(写真)。iframeタグが繰り返し
> 記述されているために,このダイアログは次々に表示される。ここまでは
> 仕様通りである。ところが,次々と表示されているうちに,ユーザーが
> 何の指定をしなくても“なぜか”指定されたファイルが勝手にダウンロードされて,
> 実行されてしまうのである。
これだ。IE怖いなぁ
おいらはファイルのダウンロード無効にしたよ。
ダウンロードはDownload Expressとかふらげなんか使えばいいし。
修正プログラム出るまで辛抱しよう。
603のファイル勝手に実行されたかも。。。
あれは何するファイル?
>>603 Firebirdだとダイアログが一回出るだけだった。
>>614 怖いねぇ。
ダウンロードとフィルタ[Kill Too Many Frames]を無効にして試してみた。
[Kill Too Many Frames]は重要だ。
ところでfooware.exe拾った人、これどんなん?
>>603ではfooware.exeは実行はされないのかな?
>>619 アンタも地獄の業火で焼かれてみんしゃぃ
ローカルで鯖立てて試してみたところ、アル程度ダウンロードの確認画面が出揃ったところで次は署名の確認ダイアログが出始め、終いには実行されました。
とっくたんのおかげで普通は防げますが
DLのダイアログがでることすらウザイので簡単だけど作ってみた。
指摘があったらヨロ。
Name = "Kill Illigal IFRAME"
Active = TRUE
Multi = TRUE
Limit = 512
Match = "<iframe src=($AV(*.(exe|com|bat|cmd|vbs|wsf|wsh|reg)))\1[^>]++>"
Replace = "<small><a href=\1 style="color:red">[Illigal iFrame]</a></small>"
自己レス
Match = "<iframe[^>]++src=($AV(*.(exe|com|bat|cmd|vbs|wsf|wsh|reg)))\1[^>]++>"
のほうがいいな。
やっぱまだフィルタ作るスキル無いなぁ・・・
>>623 Bounds = "<iframe\s*>"
Match = "*src=($AV(*.(exe|com|bat|cmd|vbs|wsf|wsh|reg)))\1*"
Proxomitron-Jにも対策フィルタ上がってるね。