成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究人員創(chuàng)建可入侵BIOS和網卡的惡意軟件

安全
安全研究人員Jonathan Brossard創(chuàng)建了一個概念驗證的硬件后門,叫做Rakshasa,據(jù)說可替換掉電腦的BIOS(基本輸入輸出系統(tǒng))并可在啟動時危害到操作系統(tǒng),但卻不會在硬盤上留下任何痕跡。

安全研究人員Jonathan Brossard創(chuàng)建了一個概念驗證的硬件后門,叫做Rakshasa,據(jù)說可替換掉電腦的BIOS(基本輸入輸出系統(tǒng))并可在啟動時危害到操作系統(tǒng),但卻不會在硬盤上留下任何痕跡。

Brossard現(xiàn)任法國一家安全公司Toucan系統(tǒng)的CEO和安全研究工程師,他在周六的Defcon黑客大會上演示了這個惡意軟件的工作原理。而在周四的黑帽大會上,他也演示了同樣的內容。

Rakshasa是印度神話中的魔鬼羅剎的名字,它也并非頭一個以BIOS(底層主板固件,主要功能是初始化其他硬件元件)為目標的惡意軟件。然而,它與其他相似的惡意軟件大相徑庭的是使用了新的欺騙手段,可避開探測,持續(xù)駐留。

羅剎可替換掉主板上的BIOS,同時也可感染其他外設的PCI固件,例如網卡或CD-ROM,這是為了達到很高的冗余度。

羅剎是用開源軟件開發(fā)的,可用Coreboot和SeaBIOS的一種組合取代廠商的BIOS,可以完成不同廠商的各種主板的工作。Brossard還為電腦的網卡編寫了一個叫iPXE的開源網絡啟動固件。

所有這些組件均已被修改,所以不會顯示任何東西,不會在啟動過程中留下任何痕跡。Coreboot甚至還可模仿被取代的BIOS中用戶定制的啟動屏幕。

現(xiàn)有的電腦架構給每種外設都提供了訪問RAM的同等權限,Brossard說。“所以CD-ROM驅動器也能夠非常完美地控制網卡。”

這就是說,即便某人想要恢復原來的BIOS,這個駐留在網卡上或者CD-ROM上的無賴惡意軟件也能夠再次將其刷新為無賴的BIOS,Brossard說。

能讓讓這個惡意軟件失靈的唯一辦法就是關掉電腦,手動刷新每一個外設,但是這種方法對于大多數(shù)用戶來說是行不通的,因為這需要專業(yè)的設備和高級技能。

Brossard之所以要創(chuàng)建羅剎,是為了證明硬件后門是實際存在的,而且可以在一臺電腦交付給最終用戶的整條供應鏈中的某個地方加入。他指出,如今的大多數(shù)電腦,包括Mac機在內,多數(shù)都來自中國。

然而,如果有攻擊者通過不同的惡意軟件感染或者利用漏洞而獲得電腦上的系統(tǒng)特權,理論上講他們也能夠擦寫B(tài)IOS,部署羅剎。

不過Brossard也承認,這種遠程攻擊方法并不能每次都奏效,因為有些PCI設備為了擦寫新的固件都有一個物理開關,有些BIOS還有數(shù)字簽名。

但是Coreboot在擦寫網卡之前有優(yōu)先權可以上傳一個PCI擴展固件,因此可繞開物理開關的問題。

Brossard說,如果你可以在現(xiàn)實中進入電腦的話,那么攻擊什么時候都可以進行,但如果只能遠程的話,那就只有99%的時間可能進行。

在網卡上運行的iPXE固件被配置成可上傳一個bootkit——一段惡意代碼,可先于操作系統(tǒng)被加載,并在任何安全軟件開始加載之前摧毀它們。

一些著名的惡意軟件程序都把bootkit代碼存儲在硬盤主引導記錄(MBR)內,這就讓電腦檢查專家和防病毒軟件很容易發(fā)現(xiàn)并去除之。

羅剎之所以不同,就是因為它采用了iPXE固件,可以遠程下載bootkit,每次在電腦啟動時將其加載到RAM中。

Brossard說,“我們從不觸碰文件系統(tǒng)。”如果你把硬盤交給一家公司去分析,他們肯定查不到這個惡意軟件的存在。

除此之外,在bootkit完成其工作之后,亦即對內核進行惡意修改之后,它便可從內存中卸載。這就是說電腦RAM的內核檢查也發(fā)現(xiàn)不了它。

Brossard說,想要檢測這種類型的威脅非常困難,因為這些程序駐留在操作系統(tǒng)內,而操作系統(tǒng)需要從內核獲取信息。Bootkit可以很好地偽裝這些信息。

iPXE固件還可通過以太網、Wi-Fi或Wimax進行通信,支持包括HTTP、HTTPS和FTP在內的多種通信協(xié)議。這也給潛在的攻擊者提供了多種選擇。

例如羅剎可以從任意一篇帶有.pdf后綴的博客文章中下載bootkit。還可以發(fā)送受感染電腦的IP地址和其他網絡信息給預先設定的某個郵箱。

攻擊者可以在加密的HTTPS連接上直接與網卡固件通信,推送配置升級或者惡意軟件的新版本,而接受指令和控制的服務器也可在不同網站間來回循環(huán),使得執(zhí)法更加困難,安全研究人員也很難將其清除。

Brossard沒有公開發(fā)布羅剎惡意軟件。但是由于其大部分組件都是開源的,所以只要有足夠的知識和資源的人應該是可以復制出來的。目前網上已經有了一篇研究性論文,詳細解釋了這個惡意軟件的實現(xiàn)。

責任編輯:藍雨淚 來源: 網界網
相關推薦

2012-03-23 09:28:14

2019-05-22 08:11:51

Winnti惡意軟件Linux

2017-03-27 16:09:58

2023-06-28 10:13:23

2024-01-18 17:43:47

2021-03-31 09:17:46

Android惡意軟件攻擊

2015-04-22 11:11:19

2021-04-30 11:29:35

Linux惡意軟件敏感信息

2022-07-18 23:44:32

安全漏洞信息安全

2021-02-16 10:02:36

惡意擴展安全插件網絡攻擊

2010-04-21 09:15:21

2015-03-10 11:12:42

2020-05-13 09:34:59

惡意軟件黑客網絡攻擊

2012-03-22 09:52:55

2009-03-24 12:34:24

2011-01-20 10:00:21

2011-08-23 13:37:47

2015-01-04 13:28:03

2025-03-09 08:45:36

2021-02-02 09:32:06

黑客攻擊l安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费国产一区二区视频 | 日韩一区二区三区在线 | 欧美一区二区免费 | 日本久久综合 | 懂色中文一区二区在线播放 | 久久之精品 | 久久久精品一区 | 欧美亚洲高清 | 精品一区二区三区在线观看 | www.免费看片.com | 免费看a | 三级特黄特色视频 | h在线| 国产精品成人久久久久 | 日韩一 | 精品一区二区三区在线观看国产 | 亚洲精品国产电影 | 在线中文视频 | 日韩av大片免费看 | 日韩在线小视频 | 毛片毛片毛片毛片毛片 | 中文字幕高清 | 羞羞在线观看视频 | 国产一区免费 | 一本色道精品久久一区二区三区 | 久久人人网 | 精品一区二区三区在线观看国产 | 久久国产日本 | 欧美一级片在线播放 | 亚洲最大av网站 | 激情视频中文字幕 | 欧美在线观看一区二区 | 亚洲福利在线观看 | 在线国产99 | 日韩一区二区三区四区五区 | 男女羞羞视频大全 | 国产在线精品一区二区三区 | 国产免费xxx| 亚洲久视频| 欧美成人免费电影 | 日韩毛片在线视频 |