跳至主要内容

GDI+漏洞解密 看图片也能中招?『MS08-052』

什么是GDI,什么是GDI+

GDI是Graphics Device Interface的缩写,含义是图形设备接口,它的主要任务是负责系统与绘图程序之间的信息交换,处理所有Windows程序的图形输出,主要负责在显示屏幕和打印设备输出有关信息。

在 Windows操作系统下,绝大多数具备图形界面的应用程序都离不开GDI,我们利用GDI所提供的众多函数就可以方便的在屏幕、打印机及其它输出设备上输出图形,文本等操作。GDI的出现使程序员无需要关心硬件设备及设备驱动,就可以将应用程序的输出转化为硬件设备上的输出,实现了程序开发者与硬件设备的隔离,大大方便了开发工作。

顾名思义,GDI+是以前版本GDI的继承者,出于兼容性考虑,Windows XP仍然支持以前版本的GDI,但是在开发新应用程序的时候,开发人员为了满足图形输出需要应该使用GDI+,因为GDI+对以前的Windows版本中 GDI进行了优化,并添加了许多新的功能。

矢量标记语言 (VML) 是一种基于 XML 的交换、编辑和交付格式,用于 Web 上高质量矢量图像,以便满足生产力用户和图形设计专业人员的需要。 XML 是一种简单、灵活和基于开放文本的语言, 是HTML 的补充。系统会通过调用VGX.dll中函数操作VML。

GDI+漏洞危害

该漏洞将影响常见的图片文件格式GIF、EMF、WMF、VML、BMP,也就是说机器上有该漏洞的系统一旦打开(甚至不需要用户打开,只要程序解析该文件)包含有漏洞的利用代码的文件就会执行其中的任意代码。对于该漏洞黑客可以通过在网络上挂马、BBS社区中上传图片、QQ等聊天工具中发送图片或者表情来利用,一旦机器上有漏洞的用户看到该图片就会执行黑客指定的任意代码,比如下载执行木马、格式化硬盘等。由于很多第三方软件也含有该漏洞,所以简单的为系统打上补丁并不能彻底补上该漏洞,因此我们建议大家使用超级巡警GDI+漏洞(MS08-052)修复程序来进行漏洞修补。目前已有黑客开始注意该漏洞并研究利用方法,超级巡警团队也会在最近一段时间内跟踪该漏洞并提供相应解决方案。

相关报道:
微软整治盗版却让GDI+漏洞恶化

http://article.pchome.net/content-723262.html

微软爆出了号称史上最危险的GDI+漏洞,被黑客利用后,受威胁的用户浏览图片都可能会中毒。而漏洞修复却面临障碍,主要体现在两个方面:

第一:盗版用户不敢升级,怕被微软验证锁定。

由于前一段时间的微软打击番茄花园事件态度强硬,加之一些关于微软采用黑屏技术锁定盗版用户桌面的传闻,导致盗版用户因害怕招来正版验证补丁,而不敢开启window自动更新。这样很多用户机器上依然存GDI+系统漏洞,暴露在黑客威胁下。

其二:大量第三方软件也含GDI+漏洞,修补复杂。

GDI+属于微软的一种编程接口,其漏洞波及关联此接口的应用软件,单单的打系统补丁依然是远远不够的,GDI+漏洞还潜伏在各种浏览器、看图工具、QQ 等聊天工具、Office程序中,如果你的机器内包含这些应用软件,而这些软件厂商没有更新自己的GDI相关组件,那么同样会造成安全隐患。太平洋记者从超级巡警团队了解到,不仅微软官方软件含有GDI+漏洞,其他诸如QQ,暴风影音、腾讯软件、一些绘图工具软件也包含GDI+漏洞。

或被微软抛下,GDI+漏洞下的盗版用户

号称史上最严重的GDI+漏洞被微软曝光,而盗版xp用户处境尴尬,因为害怕正版验证,许多人没有开启自动更新功能(注:盗版系统的自动更新默认是关闭的)而让自己暴露处在威胁之中。

每个用户机器中都有大量的GDI+漏洞,盗版用户XP怎么办?

在2005年,微软曾经公开表示不限制盗版XP用户从微软服务器下载自动更新。对此,微软的解释是:"如果大部分计算机系统都不能及时安装最新补丁,它们将会留下严重的安全隐患,这是十分危险的。而且病毒迅速在互联网上传播,这将波及到正版用户的安全。" 微软的这个理由似乎是大公无私的为所有使用其操作系统的用户着想,现在看来,这一方面是微软对盗版的无奈;另一方面,盗版XP也增加了微软的市场份额,虽然无法通过销售正版软件获得收益,但是给微软品牌带来的潜在收益是无法用金钱来衡量的。

然而vista面世后,微软对盗版用户的态度有了转变,微软便开始加大盗版XP的打击力度,采取限制下载更新,提醒正版验证等。而且更明显的动作是宣布 "2008年停产OEM版XP系统,而所有的电脑厂商都将预装Vista",这被看作是微软强制推行vista的信号,或许这也从侧面反应出Vista的销量确实不佳。

从整治番茄花园事件拉开帷幕,微软增大了打击盗版Windows XP力度,频繁的从屏幕的右下角弹出醒目的对话框:"无法完成正版验证……""如果您的Windows副本不是正版,该软件将定期提请,帮助您采取适当的措施"。

最近,微软爆出GDI+漏洞,似乎暗示盗版XP用户:你们已经处在巨大的威胁当中,而用户如果开启自动更新修补GDI+漏洞,就有可能被提醒正版验证。这里笔者推荐使用超级巡警、360安全卫士这类非微软官方的漏洞修补工具,他们可以有效修补GDI+漏洞。但一个无法回避的实事摆在盗版用户xp面前,他们或许已经被微软抛弃了!

相关问题:

我是第三方应用程序开发人员,我的应用程序使用 gdiplus.dll。 我的应用程序是否容易受到攻击,如何进行更新?

答:重新分发 gdiplus.dll 的开发人员应该确保他们通过下载本公告中提供的更新来更新随其应用程序安装的 gdiplus.dll 版本。鼓励开发人员按照使用共享组件的推荐最佳方案执行操作。有关使用共享组件的最佳做法的详细信息,请参阅关于独立应用程序的 Microsoft 知识库文章 835322。

我正在开发包含可重新分发文件 gdiplus.dll 的软件。应该怎样做?

答:您应该为您的开发软件安装本公告中提供的安全更新。 如果已经随您的应用程序重新分发了 gdiplus.dll,您应该使用为您的开发软件下载此安全更新时获得的此文件更新版本向您的客户发布您的应用程序的更新版本。

使用微软以外的GDI+漏洞专用修补工具:

1、超级巡警GDI+漏洞专用修复工具

下载地址:

点击下载 http://download.pchome.net/utility/antivirus/others/detail-142273.html

2、安装畅游巡警来防范此类挂马行为。

点击下载 http://download.pchome.net/internet/safe/detail-139590.html

3、微软GDI+图片漏洞360专用补丁包下载地址:

点击下载 http://download.pchome.net/utility/antivirus/others/detail-142495.html

相关链接:

MS08-052 WMF漏洞分析及漏洞测试 http://www.sucop.com/html/1222327774.html

看图即中毒!GDI+漏洞防不胜防 http://article.pchome.net/content-718733.html

微软9月安全公告:4款危急更新补丁 http://article.pchome.net/content-712678.html

分析:高危GDI+漏洞(MS08-052) http://article.pchome.net/content-718747.html

强制Windows照片库以GDI形式显示图像 http://article.pchome.net/content-560537.html

超级巡警GDI+漏洞专用修复工具 http://download.pchome.net/utility/antivirus/others/detail-142273-0.html

微软新图片漏洞可导致木马传播 http://article.pchome.net/content-717455.html

GDI+ 中漏洞可能允许远程执行代码 http://wiki.clin003.com/wiki/Gdiplus

GDI http://wiki.clin003.com/wiki/GDI


------------------

评论

此博客中的热门博文

简单评测4个最好的PDF搜索引擎

借此机会将专业PDF 搜索引擎单独列出,并作简单的评测分析! 简单评测4个专业PDF搜索引擎 http://mygogou.com/mm-713/ 1、Search pdf 今天刚刚发现的专业级PDF 搜索引擎,也是基于Google,与PDFGeni十分相似,收录有225,000,000 本Ebook,支持中文关键词。界面清爽,没有广告,搜索结果可选择浏览或直接下载,支持iPaper阅读器(不推荐,速度慢!) hx9opyze 4个最好的PDF搜索引擎(简单评测) 网址:http://search-pdf-books.com/ 2、PdfGeni PdfGeni是一个专业的PDF文件搜索引擎,搜索的PDF文件可以直接下载。与Search pdf基于同一数据库,支持中文搜索,搜索结果几乎完全一样。搜索结果一页显示量大,减少分页浏览的繁琐。不过上面都是英文的PDF文档,没有中文PDF 资料。去淘一下吧,应该能找到一些不错的资源:) xcwcfmnt 4个最好的PDF搜索引擎(简单评测) 网址:http://www.pdfgeni.com/ 3、pdf-search 开 始一直和Search pdf 混淆,两者是完全独立的搜索引擎,但功能有的一拼。就功能而言,我倾向于pdf-search,提供专业的PDF文件搜索,支持中文,结果有三种分享方式:下载、浏览、代码,并且提供同一关键词doc文件、ppt文件专业搜索的入口,也就是说输入一次关键词,你可以得到三种文件的专业搜索!但是,最为遗憾的是速度较慢,甚至有打不开的现象。速度可是一个好的搜索引擎不可缺少的基本素质! v0fyk8ye 4个最好的PDF搜索引擎(简单评测) 网址:http://www.pdf-search-engine.com/ 4、Pdfdatabase Pdfdatabase 是一个不错的专项华搜索引擎,提供免费的PDF及doc文件的搜索服务,尤其是PDF搜索服务更是以大亮点。就数据库而言,与以上两者势均力敌,只是在用户操作性上更为灵活方便!不过,最大的缺陷是不支持中文搜索。 fvmhtxp4 4个最好的PDF搜索引擎(简单评测) 网址:http://pdfdatabase.com/ ------------------ 洛阳生活信息点评网:http://luoyanglife.com/ 洛阳生活信息...

网吧何时才走出尴尬局面

2009年9月14号13点34分,正式收到市文化局的通知,限期月底之前所有网吧全部安装上北京通罗时代科技有限公司出的轻松游2009平台软件,逾期没安装的网吧将停业安装。望着通知上面的白纸黑字红章,我怒了,不是因为要我们安装的软件不好,我承认左轮软件出的三层更新速度很快很稳定,他们的安全中心也是没的说,我只是怒我们网吧再次被强迫、被命令了。从有网吧的那天起,我一直没有离开过这个行业,再没有哪一个行业像网吧这样深刻体会到相关部门在管理网吧方面的不合理。但网吧是打不倒的巨人!      1.网吧的管理     管理网吧的部门有公安,消防,文化,工商,税务,教育,电信。几乎现在所有的执法部门都参与了网吧的管理,但他们只有一个目的,那就是钱,从网吧经营者那里榨取最大的价值,公安卖软件,文化来罚款,消防卖设备,工商让你订他们的书刊,税务要按娱乐的营业税税率20%来纳税,电信收你高额上网费等等,罚款,培训,订书刊,买软件,连灯箱都买,几乎没有他们不卖的,公安卖的软件,网吧没有收到软件就要付钱,报上登过一个专家的说法,要网吧全部用品牌机,不能再使用兼容机,他的理由是:兼容机游戏性太强,真不懂,电脑的游戏在于里面安装什么游戏软件,机器是品牌还是兼容有多少关系,现在在中国想找到一家没有被罚过的网吧太难太难了。 我认识的一个文化部门管理网吧的一般工作人员,他一年当中没有去银行取过他的工资,工资卡交给老婆,一分不要,只回家吃过几次晚饭,每年从网吧经营户那里就有30多万的灰色收入,这些部门管理网吧的工作人员,有几个懂网络懂电脑的,有些人连电脑开机关机都不会,(我亲眼看到一个到网吧检查的工作人员不知从哪里开机),中国太多的外行管内行,他们不懂网络拿什么管网吧?就一句话:罚你没商量         2.未成年人上网问题    第一.未成年人的监护人是谁?是他的家长!不是网吧的经营者,有些家人工作忙,没时间管自己的孩子,有些学校现在教学比过去松,节假日放六七天长假,下午早早就把学生放走。社会在发展,也有很多不良的或是不适合孩子的地方,管不好孩子,不能责怪网吧,孩子在网吧一玩就是一个通宵,家长哪里去了?家庭才是孩子成长的主要场所,家长才是他最好的老师,社会有网吧,很多孩子一样考上清华,北大。总不能因为孩子,把社会上所有不适合未成年人的场所都关掉。让全社会都孩童化...

八个出人意料的接吻高招

   你和他,面面相对,心旌摇曳,鼻子慢慢贴近,嘴唇轻轻相触,舔舐、吸吮,享受巧克力般的甜蜜滋味,电流迅速传遍全身上下每个细胞……     雕像吻     让他静静站立一分钟,仿佛一尊你顶礼膜拜的英雄雕像,任由你吻他个死去活来,耳际、双颊、嘴唇、脖子、胸脯……他不动弹,也绝不还"口"。你的热吻将令钢铁硬汉感觉到酥了、软了,最后High了,刹那间幻化为无形。然后转换角色,你当女神,让他狂吻你。     镜吻     精心构造诗意背景,在大镜子前做接吻游戏。别忘了涂上珠光唇彩,使美唇光鲜照人。睁大双眼,从镜子中欣赏每个醉人的细节。先将耳朵贴在他宽阔的胸前,悉心 倾听他的心跳声,然后让他如法做,心跳加剧之时最能感知对方的兴奋度。温柔四射的目光交接,足尖快乐地蜷曲,手指沿着他的唇部外侧自上而下轻轻抚摸,触及 他的下唇时轻拧一下,然后一把拉近他,吸那片性感热唇入你的口。轻拧的微痛感会刺激他更加亢奋。     数数吻     让他在1—20之间选择一个数字,比如6,然后吻他6遍,逗弄任何性感地带。每个吻变换压力、长度和湿度,或轻柔如羽,或湿气蒸腾,或若有若无,或低吟浅 尝,或密密咬合。其间,伴以热情的喘息,深深吸一口气,轻送入他嘴中,同步呼吸,分享你们的生命气息,合二为一,激情如春风荡漾。     猜谜吻     你尖挺的唇尖在他嘴里顽皮游走,轻触每个甜蜜部位,顺着口腔顶伸向喉咙,再向侧面移动,沿着齿龈滑行,潜入舌头底部,然后,让他猜猜你拼写出什么字母,并 约法三章。如果猜错,罚他吻你,想要多长就多长。用这种由你主动出击的吻,探索不曾涉猎的性感角落,恣意的驰骋带来无限的满足,飘飘然入仙境。最后结束 时,你的舌头环绕住他的唇,彻底覆盖,强有力的收势更能让他心神荡漾。     灵魂吻     四目相锁,深情凝视,能坚持多久就多久。火辣辣的目光仿佛一束高能激光,穿透对方灵府最深处,脑中幻想翩翩,想尝试...