GDI+漏洞解密 看图片也能中招?『MS08-052』
什么是GDI,什么是GDI+
GDI是Graphics Device Interface的缩写,含义是图形设备接口,它的主要任务是负责系统与绘图程序之间的信息交换,处理所有Windows程序的图形输出,主要负责在显示屏幕和打印设备输出有关信息。
在 Windows操作系统下,绝大多数具备图形界面的应用程序都离不开GDI,我们利用GDI所提供的众多函数就可以方便的在屏幕、打印机及其它输出设备上输出图形,文本等操作。GDI的出现使程序员无需要关心硬件设备及设备驱动,就可以将应用程序的输出转化为硬件设备上的输出,实现了程序开发者与硬件设备的隔离,大大方便了开发工作。
顾名思义,GDI+是以前版本GDI的继承者,出于兼容性考虑,Windows XP仍然支持以前版本的GDI,但是在开发新应用程序的时候,开发人员为了满足图形输出需要应该使用GDI+,因为GDI+对以前的Windows版本中 GDI进行了优化,并添加了许多新的功能。
矢量标记语言 (VML) 是一种基于 XML 的交换、编辑和交付格式,用于 Web 上高质量矢量图像,以便满足生产力用户和图形设计专业人员的需要。 XML 是一种简单、灵活和基于开放文本的语言, 是HTML 的补充。系统会通过调用VGX.dll中函数操作VML。
GDI+漏洞危害
该漏洞将影响常见的图片文件格式GIF、EMF、WMF、VML、BMP,也就是说机器上有该漏洞的系统一旦打开(甚至不需要用户打开,只要程序解析该文件)包含有漏洞的利用代码的文件就会执行其中的任意代码。对于该漏洞黑客可以通过在网络上挂马、BBS社区中上传图片、QQ等聊天工具中发送图片或者表情来利用,一旦机器上有漏洞的用户看到该图片就会执行黑客指定的任意代码,比如下载执行木马、格式化硬盘等。由于很多第三方软件也含有该漏洞,所以简单的为系统打上补丁并不能彻底补上该漏洞,因此我们建议大家使用超级巡警GDI+漏洞(MS08-052)修复程序来进行漏洞修补。目前已有黑客开始注意该漏洞并研究利用方法,超级巡警团队也会在最近一段时间内跟踪该漏洞并提供相应解决方案。
相关报道:
微软整治盗版却让GDI+漏洞恶化
http://article.pchome.net/content-723262.html
微软爆出了号称史上最危险的GDI+漏洞,被黑客利用后,受威胁的用户浏览图片都可能会中毒。而漏洞修复却面临障碍,主要体现在两个方面:
第一:盗版用户不敢升级,怕被微软验证锁定。
由于前一段时间的微软打击番茄花园事件态度强硬,加之一些关于微软采用黑屏技术锁定盗版用户桌面的传闻,导致盗版用户因害怕招来正版验证补丁,而不敢开启window自动更新。这样很多用户机器上依然存GDI+系统漏洞,暴露在黑客威胁下。
其二:大量第三方软件也含GDI+漏洞,修补复杂。
GDI+属于微软的一种编程接口,其漏洞波及关联此接口的应用软件,单单的打系统补丁依然是远远不够的,GDI+漏洞还潜伏在各种浏览器、看图工具、QQ 等聊天工具、Office程序中,如果你的机器内包含这些应用软件,而这些软件厂商没有更新自己的GDI相关组件,那么同样会造成安全隐患。太平洋记者从超级巡警团队了解到,不仅微软官方软件含有GDI+漏洞,其他诸如QQ,暴风影音、腾讯软件、一些绘图工具软件也包含GDI+漏洞。
或被微软抛下,GDI+漏洞下的盗版用户
号称史上最严重的GDI+漏洞被微软曝光,而盗版xp用户处境尴尬,因为害怕正版验证,许多人没有开启自动更新功能(注:盗版系统的自动更新默认是关闭的)而让自己暴露处在威胁之中。
每个用户机器中都有大量的GDI+漏洞,盗版用户XP怎么办?
在2005年,微软曾经公开表示不限制盗版XP用户从微软服务器下载自动更新。对此,微软的解释是:“如果大部分计算机系统都不能及时安装最新补丁,它们将会留下严重的安全隐患,这是十分危险的。而且病毒迅速在互联网上传播,这将波及到正版用户的安全。” 微软的这个理由似乎是大公无私的为所有使用其操作系统的用户着想,现在看来,这一方面是微软对盗版的无奈;另一方面,盗版XP也增加了微软的市场份额,虽然无法通过销售正版软件获得收益,但是给微软品牌带来的潜在收益是无法用金钱来衡量的。
然而vista面世后,微软对盗版用户的态度有了转变,微软便开始加大盗版XP的打击力度,采取限制下载更新,提醒正版验证等。而且更明显的动作是宣布 “2008年停产OEM版XP系统,而所有的电脑厂商都将预装Vista”,这被看作是微软强制推行vista的信号,或许这也从侧面反应出Vista的销量确实不佳。
从整治番茄花园事件拉开帷幕,微软增大了打击盗版Windows XP力度,频繁的从屏幕的右下角弹出醒目的对话框:“无法完成正版验证……”“如果您的Windows副本不是正版,该软件将定期提请,帮助您采取适当的措施”。
最近,微软爆出GDI+漏洞,似乎暗示盗版XP用户:你们已经处在巨大的威胁当中,而用户如果开启自动更新修补GDI+漏洞,就有可能被提醒正版验证。这里笔者推荐使用超级巡警、360安全卫士这类非微软官方的漏洞修补工具,他们可以有效修补GDI+漏洞。但一个无法回避的实事摆在盗版用户xp面前,他们或许已经被微软抛弃了!
相关问题:
我是第三方应用程序开发人员,我的应用程序使用 gdiplus.dll。 我的应用程序是否容易受到攻击,如何进行更新?
答:重新分发 gdiplus.dll 的开发人员应该确保他们通过下载本公告中提供的更新来更新随其应用程序安装的 gdiplus.dll 版本。鼓励开发人员按照使用共享组件的推荐最佳方案执行操作。有关使用共享组件的最佳做法的详细信息,请参阅关于独立应用程序的 Microsoft 知识库文章 835322。
我正在开发包含可重新分发文件 gdiplus.dll 的软件。应该怎样做?
答:您应该为您的开发软件安装本公告中提供的安全更新。 如果已经随您的应用程序重新分发了 gdiplus.dll,您应该使用为您的开发软件下载此安全更新时获得的此文件更新版本向您的客户发布您的应用程序的更新版本。
使用微软以外的GDI+漏洞专用修补工具:
1、超级巡警GDI+漏洞专用修复工具
下载地址:
点击下载 http://download.pchome.net/utility/antivirus/others/detail-142273.html
2、安装畅游巡警来防范此类挂马行为。
点击下载 http://download.pchome.net/internet/safe/detail-139590.html
3、微软GDI+图片漏洞360专用补丁包下载地址:
点击下载 http://download.pchome.net/utility/antivirus/others/detail-142495.html
相关链接:
MS08-052 WMF漏洞分析及漏洞测试 http://www.sucop.com/html/1222327774.html
看图即中毒!GDI+漏洞防不胜防 http://article.pchome.net/content-718733.html
微软9月安全公告:4款危急更新补丁 http://article.pchome.net/content-712678.html
分析:高危GDI+漏洞(MS08-052) http://article.pchome.net/content-718747.html
强制Windows照片库以GDI形式显示图像 http://article.pchome.net/content-560537.html
超级巡警GDI+漏洞专用修复工具 http://download.pchome.net/utility/antivirus/others/detail-142273-0.html
微软新图片漏洞可导致木马传播 http://article.pchome.net/content-717455.html
GDI+ 中漏洞可能允许远程执行代码 http://wiki.clin003.com/wiki/Gdiplus
GDI http://wiki.clin003.com/wiki/GDI
































