AIDA64 Business 5.99.4900 contains a structured exception handling buffer overflow vulnerability that allows local attackers to execute arbitrary code by overwriting SEH pointers with malicious shellcode. Attackers can inject egg hunter shellcode through the SMTP display name field in preferences or report wizard functionality to trigger the overflow and execute code with application privileges.
AIDA64 Business 5.99.4900 contains a critical buffer overflow vulnerability in SEH (Structured Exception Handling) that allows local attackers to execute arbitrary code through the SMTP display name field. The vulnerability enables privilege escalation to application level through egg hunter shellcode injection. With no patch available and exploits publicly available, this poses an immediate risk to organizations using this system monitoring tool.
IMMEDIATE ACTIONS:
1. Inventory all systems running AIDA64 Business 5.99.4900 across the organization
2. Restrict local access to systems running AIDA64 through access controls and user privilege management
3. Disable SMTP functionality in AIDA64 preferences if not required for operations
4. Monitor for suspicious process execution originating from AIDA64 processes
COMPENSATING CONTROLS (No patch available):
1. Implement application whitelisting to prevent unauthorized code execution from AIDA64 directory
2. Run AIDA64 with minimal required privileges (non-administrator accounts where possible)
3. Isolate systems running AIDA64 on restricted network segments
4. Disable SEH-based protections testing and restrict local user access to preferences/report wizard
5. Monitor SMTP configuration changes and display name field modifications
DETECTION RULES:
1. Monitor for abnormal process creation from AIDA64.exe or related processes
2. Alert on modifications to AIDA64 configuration files, especially SMTP settings
3. Detect egg hunter shellcode patterns (0x50 0x50 0x59 0x41 0x41) in memory dumps
4. Monitor for SEH chain corruption attempts and exception handler overwrites
5. Track unauthorized elevation of privileges following AIDA64 execution
UPGRADE PATH:
1. Contact FinalWire for patched version availability
2. Plan migration to alternative system monitoring tools if patch unavailable within 30 days
3. Test any updates in isolated environment before production deployment
الإجراءات الفورية:
1. حصر جميع الأنظمة التي تعمل بـ AIDA64 Business 5.99.4900 في المنظمة
2. تقييد الوصول المحلي للأنظمة من خلال التحكم في الوصول وإدارة امتيازات المستخدم
3. تعطيل وظيفة SMTP في تفضيلات AIDA64 إذا لم تكن مطلوبة للعمليات
4. مراقبة تنفيذ العمليات المريبة الناشئة من عمليات AIDA64
الضوابط التعويضية (لا يوجد تصحيح متاح):
1. تطبيق قائمة بيضاء للتطبيقات لمنع تنفيذ الكود غير المصرح به من دليل AIDA64
2. تشغيل AIDA64 بأقل امتيازات مطلوبة (حسابات غير إدارية حيث أمكن)
3. عزل الأنظمة التي تعمل بـ AIDA64 على قطاعات شبكة مقيدة
4. تعطيل اختبار الحماية القائمة على SEH وتقييد وصول المستخدمين المحليين إلى التفضيلات
5. مراقبة تغييرات إعدادات SMTP وتعديلات حقل اسم العرض
قواعد الكشف:
1. مراقبة إنشاء العمليات غير الطبيعية من AIDA64.exe أو العمليات ذات الصلة
2. التنبيه على تعديلات ملفات إعدادات AIDA64، خاصة إعدادات SMTP
3. كشف أنماط shellcode صياد البيض في ملفات الذاكرة
4. مراقبة محاولات تلف سلسلة SEH وتجاوز معالجات الاستثناءات
5. تتبع تصعيد الامتيازات غير المصرح به بعد تنفيذ AIDA64