<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    注意!這個惡意軟件可繞過Win11 UEFI安全啟動

    VSole2023-03-06 09:38:50

    點擊藍字關注我們

    來自 ESET 的安全研究人員近日發現了一種劫持 UEFI 的惡意軟件,并將其命名為 BlackLotus。該惡意軟件被認為是首個可以在 Win11 系統上繞過 Secure Boot 的 UEFI bootkit 惡意軟件。

    設備一旦感染該惡意軟件,就會在 Win11 系統中禁用 Defender、Bitlocker 和 HVCI 等防病毒軟件。該惡意軟件最早可以追溯到 2022 年 10 月,在黑客論壇上以 5000 美元的價格出售。

    BlackLotus 利用存在一年多的安全漏洞(CVE-2022-21894)繞過 UEFI 安全啟動并將自身永久嵌入計算機中。

    ESET說,BlackLotus安裝程序可以是在線或離線的,它們之間的區別是,離線變體攜帶有漏洞的Windows二進制文件;在線版本的安裝程序 直接從微軟商店 下載Windows二進制文件。

    研究人員看到以下三個文件被bootkit所濫用:

    https://msdl.microsoft.com/download/symbols/bootmgfw.efi/7144BCD31C0000/bootmgfw.efi

    https://msdl.microsoft.com/download/symbols/bootmgr.efi/98B063A61BC000/bootmgr.efi

    https://msdl.microsoft.com/download/symbols/hvloader.efi/559F396411D000/hvloader.Efi

    Smolár解釋說,利用CVE-2022-21894,允許繞過安全啟動并安裝引導工具包。然后可以在早期啟動階段執行任意代碼,此時UEFI啟動服務功能仍然可用。這允許攻擊者在沒有物理訪問的情況下,在啟用了UEFI安全啟動的機器上做許多他們不應該做的事情,比如修改只有Boot-services的NVRAM變量。而這正是攻擊者在下一步為bootkit設置持久性的優勢所在。

    通過向MokList、Boot-services-only NVRAM變量寫入它自己的MOK來設置持久性。通過這樣做,它可以使用合法的微軟簽名的墊片來加載其自簽名(由屬于寫入MokList的密鑰的私鑰簽名)的UEFI啟動包,而不是在每次啟動時利用漏洞。

    要注意的是,CVE-2022-21894的概念驗證(PoC)利用代碼自2022年8月以來已經公開提供了半年多的時間。雖然微軟已經在 2022 年 1 月發布更新修復了該漏洞,但由于受影響的、有效簽名的安裝文件仍未添加到 UEFI 鎖定列表中,因此攻擊者依然可以利用該漏洞。

    軟件uefi
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    7月10日,黑客禁用了WordFly的系統并竊取了該網站處理的一些TSO用戶數據。TSO的官方公告稱,它將暫時更換電子郵件提供商。樂團代表沒有透露受害者人數,但保證游客的付款細節是安全的,并且該組織的IT系統在攻擊期間沒有受到影響。目前該事件正在調查中。該公司的代表表示情況已得到控制,但沒有透露該網站何時恢復工作。
    Binarly REsearch團隊近日深入研究了最近的OpenSSL安全更新給UEFI固件供應鏈生態系統帶來怎樣的影響以及OpenSSL版本在固件環境中是如何廣泛使用的。
    專家發現了FinSpy監視間諜軟件的新變種,能夠劫持和替換 Windows UEFI 啟動加載器以感染 Windows 機器。
    Microsoft Defender ATP 正在擴展其保護功能到固件級別,這個固件級別帶有一個新的統一可擴展固件接口。 近年來,隨著現代安全解決方案使操作系統上的持久性和檢測規避變得更加困難,硬件和固件級別的攻擊不斷增加。...
    在今天的2021年消費電子展上,英特爾宣布將通過改進其硬件屏蔽和威脅檢測技術將勒索軟件檢測功能添加到其新的第11代Core vPro處理器中。根據英特爾和Cybereason的說法,當硬件勒索軟件試圖隱藏在虛擬機中以避免勒索軟件時,這種新技術應允許公司檢測勒索軟件攻擊 ,因為硬件盾和TDT在其下方運行許多層。盡管Cybereason將首先支持使用硬件指示器檢測勒索軟件,但其他安全廠商很可能會在此功能中利用它。
    2023年3月,Money Message勒索團伙針對微星(MSI)公司的網絡攻擊成功后,泄露了MSI的一些內部資料,其中包括BootGuard私鑰等敏感數據。BootGuard安全機制是Intel硬件信任體系中重要的組成部分,而其私鑰被泄露,預示著對于某些型號的設備,BootGuard這一主要的安全機制將被繞過。同時,泄露資料中還包括UEFI固件鏡像簽名密鑰。
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    設備一旦感染該惡意軟件,就會在 Win11 系統中禁用 Defender、Bitlocker 和 HVCI 等防病毒軟件。然后可以在早期啟動階段執行任意代碼,此時UEFI啟動服務功能仍然可用。而這正是攻擊者在下一步為bootkit設置持久性的優勢所在。雖然微軟已經在 2022 年 1 月發布更新修復了該漏洞,但由于受影響的、有效簽名的安裝文件仍未添加到 UEFI 鎖定列表中,因此攻擊者依然可以利用該漏洞。
    此執行鏈的目標是在每次啟動時從受感染的UEFI組件開始將內核級植入部署到Windows系統中。研究人員指出,這一特定活動似乎高度針對中國的特定個人,在伊朗和越南也出現了一些案例。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类