Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme.

Nur für echte Hacker: der Windows pif-Bug

Diskussion: Nur für echte Hacker: der Windows pif-Bug im Forum Windows, in der Kategorie Operating Systems; Anzeige Ich habe vor einiger Zeit in den Tiefen des Windows XP-Sumpfs einen niedlichen, kleinen Bug entdeckt: Man nehme eine ...

Antwort
Alt 07.05.05, 21:38   #1 (permalink)
Member of Honour
 
Registriert seit: 29.01.05
NeonZero Leistung: Facit NTK
Likes: 0
Standard Nur für echte Hacker: der Windows pif-Bug

Anzeige

Ich habe vor einiger Zeit in den Tiefen des Windows XP-Sumpfs einen niedlichen, kleinen Bug entdeckt: Man nehme eine .pdf-Datei und benennt diese in .pif um. Geht der Explorer nun in das Verzeichnis, wo die Datei liegt, hängt sich der Explorer auf (100% CPU-Last). Dieser Effekt lässt sich auch mit alternativen Dateibrowsern nachvollziehen (Total Commander, etc.). Das geht aber nur mit pdf-Dateien.

Was sich damit alles anstellen lässt, brauche ich euch ja nicht zu sagen ? Viel wichtiger ist aber die Frage, was dort passiert ist: Handelt es sich womöglich um eine niedliche Schwachstelle, welche sich möglicherweise auch für eine andere (also nicht DoS-) Attacke eignet? Wer findet es heraus?

Bin auf eure Analysen gespannt ...

Bye, nz

NeonZero ist offline   Mit Zitat antworten
Alt 07.05.05, 22:41   #2 (permalink)
 
Registriert seit: 25.08.04
Sunstepper Leistung: Facit NTK
Likes: 0
Standard

Notiz: Windows 4 (9x/me) ist scheinbar nicht anfällig.
Jaja, die schlechte alte DOS-Kompatibilität.

Gruß
Sunstepper ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.05.05, 00:49   #3 (permalink)
 
Registriert seit: 23.07.04
Gravedigger Leistung: Facit NTK
Likes: 0
Standard

Bei mir auf Win XP (SP2) hat sich auch nichts aufgehangen.
Allerdings habe ich es nur über die DOS-Eingabeaufforderung geschafft die Datei wieder um zu benennen.
Gravedigger ist offline   Mit Zitat antworten
Alt 08.05.05, 02:17   #4 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Zitat:
Allerdings habe ich es nur über die DOS-Eingabeaufforderung geschafft die Datei wieder um zu benennen.
Das liegt daran, dass die Anzeige bestimmter Dateinameerweiterungen von Verknüpfungen beim Explorer ausgeschaltet ist.

Welche wie:

*.lnk
*.scf
*.url
*.pif

...
+++ATH0 ist offline   Mit Zitat antworten
Alt 08.05.05, 03:01   #5 (permalink)
 
Registriert seit: 24.03.05
Invicta Leistung: Facit NTK
Likes: 0
Standard RE: Nur für echte Hacker: der Windows pif-Bug

Zitat:
Original von NeonZero
Was sich damit alles anstellen lässt, brauche ich euch ja nicht zu sagen ? Viel wichtiger ist aber die Frage, was dort passiert ist: Handelt es sich womöglich um eine niedliche Schwachstelle, welche sich möglicherweise auch für eine andere (also nicht DoS-) Attacke eignet? Wer findet es heraus?
Rein theroretisch bräuchte man doch nur ein VB-Script schreiben, das aus irgendeiner Datei ein pdf macht und aus diesem anschließend ein pif. Oder muss die pdf-Datei dafür unbedingt funktionieren?
Dass so gut wie jeder in der Lage ist, entsprechendes Spielzeug mit VB-Script zu schreiben, ist wohl bekannt...
Aber vielleicht ist das ja kein Bug, sondern ein Feature?
Ich werde wohl einmal ausprobieren, was mein Windoof dazu sagt.
Invicta ist offline   Mit Zitat antworten
Alt 08.05.05, 14:39   #6 (permalink)
 
Registriert seit: 28.10.04
ich_bins Leistung: Z3
Likes: 3
Standard

Hab XP mit SP2 und allen patches und es funzt net, also hängt sich nix auf

gruss...ich
ich_bins ist offline   Mit Zitat antworten
Alt 08.05.05, 15:09   #7 (permalink)
 
Registriert seit: 20.07.04
Phuket Leistung: Facit NTK
Likes: 0
Standard

XP SP1 hängt sich komplett auf und lässt sich nur durch nen Restart retten, funktioniert also....
Phuket ist offline   Mit Zitat antworten
Alt 08.05.05, 17:19   #8 (permalink)
 
Registriert seit: 15.08.03
flame Leistung: Facit NTK
flame eine Nachricht über ICQ schicken
Likes: 0
Standard

Also bei mir (win2k sp4) stürzt beim VERLASSEN des Ordners der Explorer ab (CPU-Last 100%) läst sich aber mit dem Taskmanager wieder neustarten, das system ansich bleibt Stabil.

Ich hab mir das ganze mal mit Filemon angesehen, und da fällt mier auf, dass er beim aufrufen des ordners von allen Pif-dateien Informationen holt (Nur bei PIF) und einmal vergisst er die datei wieder ordentlich zu schließen.

Also:
Zitat:
Open
Query Information
Close
Open
Query Information
Query Information
Read
(Jetzt sollte geclosed werden)

---
Unterbrechung
---
Open
Query Information
Close
Warum das ganze allerdings jetzt beim verlassen des Ordners erst Auiswirkung zeigt weiß ich nicht.

Mich würde aber viel mehr interessieren, warum Windows die Pifdateien durchsucht. Zuerst dachte ich an den Virenscanner, aber der is unschuldig.
flame ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Windows » Nur für echte Hacker: der Windows pif-Bug
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Für echte Hacker Easyrider Virenschutz · Tools & Aggressive Software 50 30.04.05 19:04
Echte IP herausfinden durch RIPE?! Flamenco (In)security allgemein 8 14.03.05 12:54
Echte Erlebnisse von ITs -- just normal w0rk ? Sven Fun Section 3 03.02.05 20:34
BeOs, Echte Alternative oder OS-Schrott ? CubiC Umfragen 2 23.11.02 13:34


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61