neprihlásený Utorok, 26. novembra 2024, dnes má meniny Kornel
Identifikovaný počítač s UEFI / BIOS vírusom, trvalo infikuje Windows

Značky: bezpečnosťPC

DSL.sk, 28.9.2018


Po predchádzajúcich informáciách o škodlivom kóde infikujúcom UEFI, firmvér moderných počítačov nahrádzajúci BIOS, bol antivírusovou spoločnosťou identifikovaný takýto škodlivý kód aj v reálnom počítači a zároveň bol získaný softvér zrejme realizujúci túto infekciu a získaná a analyzovaná jeho vzorka.

Koncept škodlivého kódu infikujúceho firmvéry rozličných typov aj UEFI počítačov nie je ničím novým, bezpečnostní experti sa akademicky takýmto typom škodlivého kódu zaoberajú už dlhšie a evidentne ho niektoré nástroje aj využívajú, čo potvrdili úniky z nedávnej minulosti. Okrem iného UEFI rootkit označený rkloader mal byť spomenutý v dátach uniknutých zo spoločnosti Hacking Team a DerStarke určený pre Macy zase v úniku Vault7.

Doteraz zrejme verejne ale neboli detailne popísané schopnosti takéhoto škodlivého kódu ani sa neobjavili informácie o detekcii jeho reálneho použitia.

V máji tohto roku ale spoločnosť Arbor Networks upozornila na detekciu modifikovaného legitímneho Windows komponentu softvéru LoJack slúžiaceho na stopovanie počítačov po krádeži, ktorý bol ale modifikovaný aby kontaktoval riadiace servery útočníkov. Originálny LoJack využíva aj UEFI modul na zabezpečenie svojej trvalej prítomnosti, napríklad po preinštalovaní operačného systému. Ako sa dostali ale modifikované vzorky Windows komponentu na počítače Arbor Networks nepotvrdila.

Na tieto informácie ale nadviazala antivírusová spoločnosť Eset, ktorá identifikovala na počítačoch infikovaných týmto Windows komponentom aj ďalší softvér schopný vložiť do UEFI škodlivý modul. Hrozbu označila spoločným názvom LoJax.

SPI flash pamäť, v ktorej sa nacháza UEFI, má bežne ochrany proti neautorizovanému nahraniu firmvéru. Identifikovaný škodlivý kód pre nahrávanie podľa spoločnosti je účinný len ak sú tieto ochrany zle nakonfigurované alebo zraniteľné.

Identifikovaný softvér respektíve UEFI modul boli navyše špecifické pre bližšie nešpecifikovaný konkrétny firmvér a nepoužiteľné na ľubovoľných počítačoch, spoločnosť ale mohla modul aspoň analyzovať.

Škodlivý UEFI modul sa správa a realizuje podobné činnosti ako legitímny UEFI modul softvéru LoJack. Pri bootovaní vyhľadáva systémovú partíciu Windows so súborovým systémom NTFS a modifikuje ju vložením škodlivých Windows komponentov. To zabezpečuje, že infekcia počítača je trvalá pokiaľ užívateľ používa Windows a pokračuje aj ak užívateľ preinštaluje operačný systém alebo použije nový disk.

Spoločnosť zároveň pomocou svojho skenera UEFI našla aj "minimálne jeden" počítač, na ktorom bol škodlivý UEFI modul reálne pridaný do UEFI.

Už Arbor Networks prisúdila hrozbu pravdepodobne hackerskej skupine Fancy Bear / APT28 / Sednit na základe použitých serverov, Eset tak spravil aj na základe ďalších komponentov nachádzajúcich sa na infikovaných počítačoch.

Podľa spoločnosti boli rozličné komponenty LoJax identifikované v niekoľkých vládnych organizáciách na Balkáne, v Strednej a Východnej Európe.

Čo sa týka ochrany, v prvom rade voči konkrétnemu identifikovanému škodlivému UEFI modulu je ochrana jednoduchá v podobe zapnutie bezpečného bootovania Secure Boot. Tento modul totiž podľa Esetu nie je podpísaný a pri aktivovanom Secure Boot sa nespustí.

Čo sa týka vyčistenia, potrebné je uskutočniť opätovné nahratie originálneho firmvéru. Či je takéto opatrenie účinné v prípade všetkých infekcií UEFI nie je jasné.

Samozrejme škodlivý kód sa najskôr ale musí nejakým spôsobom do počítača dostať a spustiť, aby mohol infikovať UEFI. Dôležitým je tak dodržiavanie všeobecných bezpečnostných zásad proti akejkoľvek infekcii a bezpečnostnej hrozbe.


      Zdieľaj na Twitteri



Najnovšie články:

Notebookov s novým Snapdragonom sa malo predať iba 720-tisíc
Ceny RAM by v 2025 mohli klesnúť, odhadujú analytici
Štátna zaručená konverzia dokumentov má zase výpadok
O2 zvyšuje ceny programov Radosť - aktualizácia 1
Raspberry Pi má nový model, Raspberry Pi Pico 2 W
Japonci uviedli ethernetový kábel s magnetickým konektorom
Starship by mohla za najbližšie štyri roky uskutočniť až 400 štartov
Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser


Diskusia:
                               
 

opat sa ukazuje ako jedina cesta,vsade vyuzivat slobondy softver.
Odpovedať Známka: 1.0 Hodnotiť:
 

Egon Bondy softvér.
Odpovedať Známka: 3.3 Hodnotiť:
 

tieto afery kazdeho len obtazuju... ja by som tie UEFI v pocitacoch zakazal...
Odpovedať Známka: 7.4 Hodnotiť:
 

Zlaty BIOS :D Vsak spomenmne si na BIOS DEMENTI :D https://dopice.sk/lZT
Odpovedať Známka: 5.5 Hodnotiť:
 

Balkán, stredná a východná európa...
Takže už vieme prečo slovensko.sk viac nejde ako ide!
Odpovedať Známka: 5.7 Hodnotiť:
 

Prakticky ihned ako prisiel UEFI som tvrdil, ze je to kravina.
Samozrejme som (ako vzdy) mal pravdu a myslim, ze nie som jediny.
Odpovedať Známka: 4.1 Hodnotiť:
 

UEFI ako také mi nevadí, skor ma vytáčajú tie klikátka, blikajúce debiliny, na každej doske vyzerá úplne inak. BIOS bol proste na to aby sa nastavil HW a hotovo.
Odpovedať Známka: 8.7 Hodnotiť:
 

Dobre.
Odpovedať Známka: 6.8 Hodnotiť:
 

Ale UEFI sposobilo v minulosti vela problemov. V jednom case to vypadalo, ze tam bude behat iba windows od microshrotu. Par rokov trvalo az sa distra ako tak dali dokopy. Zatial som ale nevidel nejaky ten prinos UEFI, za tie problemy co boli.
Odpovedať Známka: 7.7 Hodnotiť:
 

Komu co vypadalo?
Odpovedať Známka: -2.7 Hodnotiť:
 

Výhoda UEFI je možnosť prplať sa v tom pre bežného používateľa. Ale možnosť "switch to classic bios" by mala ostať zachovaná. Možno ako je napísaný classic shell pre idiotské W8+ dlaždice, nejaký macher napíše classic bios for idiotic UEFI :D
Odpovedať Známka: 8.0 Hodnotiť:
 

brblať sa dalo aj v BIOSe legitímne a priekazne
Odpovedať Známka: 2.7 Hodnotiť:
 

Lenže manifestácia výsledku kolektívnej snahy donútiť BIOS vynucovať drm zasluhuje priekazne jedinečné označenie.
Odpovedať Známka: 0.0 Hodnotiť:
 

nechces mi nadiktovat nejake cisla? chcel by som si podat lotto...
Odpovedať Známka: 10.0 Hodnotiť:
 

2, -5 , 16, 242, 42, 88 kotlebovských
Odpovedať Známka: 7.8 Hodnotiť:
 

Picus spamujuci diskusie zo svojej prepredej kralikarne!
Odpovedať Známka: -7.5 Hodnotiť:
 

Blahozelam ti. Uspesne si znicil diskusiu ku clanku a zmenil ju na diskusiu o sebe. Uz si sa dnes robil nad svojou fotkou?
Odpovedať Známka: -2.5 Hodnotiť:
 

Od kedy sa zrusil hw prepinac , ktory branil prepisu, odvtedy je to problem.
Odpovedať Známka: 9.3 Hodnotiť:
 

KAzdy HW prepinac sa da obist
Odpovedať Známka: -5.6 Hodnotiť:
 

<ai>
V rovine, priekazne, z lava, alebo z prava.
</ai>
Odpovedať Známka: 3.3 Hodnotiť:
 

<ai>
V priestore, priekazne, aj z hora, alebo z dola.
</ai>
Odpovedať Známka: 2.5 Hodnotiť:
 

Pisanim iá naopak ani bez diakritiky odborníka prekabátiť priekazne nejde.
Odpovedať Známka: 0.0 Hodnotiť:
 

Takze podla teba AI vznikla od somara co robi IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ IÁ
Odpovedať Známka: 1.4 Hodnotiť:
 

No a je to tu, to genialne vycackane UEFI zasa exceluje. Aj cely UEFI boot a Secure boot. Do pekla s tym!
Odpovedať Známka: 10.0 Hodnotiť:
 

UEFI to ma nieco s futbalom?
Odpovedať Známka: 10.0 Hodnotiť:
 

áno...UEFA je jedna a UEFI sú dve len s gram. chybou :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

spravne mali mať UEFY
Odpovedať Známka: 10.0 Hodnotiť:
 

správne...tak ako kefa/kefy tak aj UEFA/UEFY...
/či nie :-(/
Odpovedať Známka: 10.0 Hodnotiť:
 

No vidis, keby si si precital ESETacky popis, vedel by si, ze prave Secure Boot tomu zabrani a ze odporucaju Secure Boot zapnut.
Odpovedať Známka: -2.0 Hodnotiť:
 

Keby nebolo UEFA,nebolo by teba secure boot
Odpovedať Známka: 10.0 Hodnotiť:
 

Ale bolo, SPI vie prepisat aj klasicky BIOS, nielen UEFI.
Odpovedať Hodnotiť:
 

Nebolo fajn, ked na write do BIOSu bolo treba fyzicky prepnut jumper na doske? Blbec nic nepokazil, malware si mohol trhnut nohou..
Odpovedať Známka: 10.0 Hodnotiť:
 

Toto ma aj UEFI, je to popisane v jeho norme, staci zaheslovat pristup k UEFI
Odpovedať Známka: -8.2 Hodnotiť:
 

Každé heslo aj sw sa da prelomiť,ale hw jumper neprelomi nik. Môže ho akurát odlomit :)
Odpovedať Známka: 7.0 Hodnotiť:
 

A pritom stačil dať BIOS do ROM. A je to!
Odpovedať Známka: 6.7 Hodnotiť:
 

nie ulomit ale stratit prepojku :)
Odpovedať Hodnotiť:
 

Ah, tie zlaté časy jumprovania interuptov pre SoundBlaster ...
Odpovedať Známka: 6.7 Hodnotiť:
 

čo interaptov...kua...ale tie džampre okolo 486/586 socketov...tých bolo požehnane, kua!
Odpovedať Známka: 10.0 Hodnotiť:
 

co 486tka. Ale moja 386tka sa jumprom z 25MHz stala 33MHz
Odpovedať Známka: 10.0 Hodnotiť:
 

to už na nových ultratenkých notebookoch nenájdeš...
Odpovedať Hodnotiť:
 

mne toto skarane UEFI znicilo cely tablet (teclast pro),teda jeho dosku,na displeji sa vsak mozem napr sankovat o)))
Odpovedať Hodnotiť:

Pridať komentár