TMT观察网_独特视角观察TMT行业

俄羅斯網絡犯罪在攻擊中使用UEFI Rootkit區塊鏈

曲速未來安全區 2018-09-30 19:02
分享到:
導讀

區塊鏈安全咨詢公司曲速未來消息:據安全研究人員聲稱,俄羅斯網絡間諜組織FancyBear是第一個在惡意攻擊中使用統一可擴展固件接口(UEFI)rootkit的威脅演員。

據安全研究人員聲稱,俄羅斯網絡間諜組織Fancy Bear是第一個在惡意攻擊中使用統一可擴展固件接口(UEFI)rootkit的威脅演員。

Lojack以前稱為Computrace,是一種合法的筆記本電腦恢復解決方案,供尋求保護資產丟失或被盜的公司使用。它可用于遠程定位和鎖定設備,以及刪除文件。Lojack代表了一個偉大的雙重代理,因為它通常被認為是合法軟件,但也允許遠程代碼執行。

幾年前,據稱,意大利的監控軟件制造商Hacking Team使用UEFI rootkit來確保其軟件在目標系統上的持久性,但安全公司稱,沒有任何UEFI rootkit“在野外被發現”。

然而,最近發現的Fancy Bear活動改變了:演員能夠在受害者的系統上成功部署惡意UEFI模塊。ESET表示,這不僅證明UEFI rootkit是真正的威脅,而且還表明Fancy Bear可能比想象的更危險。

在過去十五年中活躍的演員,也被稱為APT28,Strontium,Sofacy和Sednit,據信已經策劃了各種高調的攻擊,例如在2016年美國選舉之前的DNC黑客攻擊。

今年早些時候,在感染了Turla的蚊子后門的系統上發現該組織的Zerbrocy惡意軟件后,安全研究人員得出結論,威脅行為者的活動與其他國家贊助的行動重疊。

LoJax UEFI Rootkit如何工作?

根據調查已經確定這個惡意行為者在將惡意UEFI模塊寫入系統的SPI閃存時至少成功了一次。此模塊能夠在引導過程中刪除并執行磁盤上的惡意軟件。這種持久性方法特別具有侵入性,因為它不僅可以在重新安裝操作系統后繼續使用,而且還可以替換硬盤。這是一份報告中的表示。

5月,Fancy Bear被發現在他們的攻擊中濫用了LoJack(該工具的特洛伊木馬版本,ESET稱之為LoJax)。對活動的深入分析不僅揭示了演員試圖模仿該工具的持久性方法,而且還使用了其他工具來訪問和修改UEFI/BIOS設置。

這些包括內核驅動程序和三個工具:

(1)轉儲有關低級系統設置的信息;

(2)保存系統固件的映像;

(3)將惡意UEFI模塊添加到映像。然后,第三個工具將修改后的固件映像寫回SPI閃存,從而有效地在系統上安裝UEFI rootkit。

如果平臺允許對SPI閃存進行寫操作,它將繼續寫入。如果沒有,它實際上實現了對已知漏洞的攻擊。

UEFI rootkit旨在將惡意軟件丟棄到Windows操作系統分區上,并確保它在啟動時執行。

觀察到的LoJax樣本使用了先前與Fancy Bear的SedUploader第一階段后門相關聯的命令和控制(C&C)服務器,結合了受LoJax感染的計算機上的其他Sednit工具(SedUploader,XAgent后門和Xtunnel網絡代理工具),暗示這個威脅演員是在攻擊背后。

如何保護您的計算機免受Rootkit的侵害

1)正如安全研究人員所說,沒有簡單的方法可以自動從系統中刪除此威脅。

2)由于UEFI rootkit未正確簽名,因此用戶可以通過啟用安全啟動機制來保護自己免受LoJax感染,從而確保系統固件加載的每個組件都使用有效證書進行了正確簽名。

3)如果您已經感染了此類惡意軟件,則刪除rootkit的唯一方法是使用特定于主板的干凈固件映像重新刷新SPI閃存,這是一個非常精細的過程,必須手動并仔細執行。

4)替換重新刷新UEFI/BIOS,您可以直接更換受損系統的主板。

總結

LoJax活動表明,高價值目標是部署罕見甚至是獨特威脅的主要候選人,而且這些目標應始終關注妥協的跡象。此外,這項研究告訴我們的一件事是,盡可能深入挖掘是非常重要的!

UEFI 系統 使用 rootkit 工具
分享到:

1.TMT觀察網遵循行業規范,任何轉載的稿件都會明確標注作者和來源;
2.TMT觀察網的原創文章,請轉載時務必注明文章作者和"來源:TMT觀察網",不尊重原創的行為TMT觀察網或將追究責任;
3.作者投稿可能會經TMT觀察網編輯修改或補充。


主站蜘蛛池模板: FAG轴承,苏州FAG轴承,德国FAG轴承-恩梯必传动设备(苏州)有限公司 | 有源电力滤波装置-电力有源滤波器-低压穿排电流互感器|安科瑞 | 水厂污泥地磅|污泥处理地磅厂家|地磅无人值守称重系统升级改造|地磅自动称重系统维修-河南成辉电子科技有限公司 | 懂研帝_专业SCI论文润色机构_SCI投稿发表服务公司 | 云南标线|昆明划线|道路标线|交通标线-就选云南云路施工公司-云南云路科技有限公司 | 塑木弯曲试验机_铜带拉伸强度试验机_拉压力测试台-倾技百科 | 骁龙云呼电销防封号系统-axb电销平台-外呼稳定『免费试用』 | 南京欧陆电气股份有限公司-风力发电机官网 | 氢氧化钙设备_厂家-淄博工贸有限公司 | 玻璃钢格栅盖板|玻璃钢盖板|玻璃钢格栅板|树篦子-长沙川皖玻璃钢制品有限公司 | 耙式干燥机_真空耙式干燥机厂家-无锡鹏茂化工装备有限公司 | 干洗店加盟_洗衣店加盟_干洗店设备-伊蔻干洗「武汉总部」 | 电机保护器-电动机综合保护器-上海硕吉电器有限公司 | 热缩管切管机-超声波切带机-织带切带机-无纺布切布机-深圳市宸兴业科技有限公司 | 绿萝净除甲醛|深圳除甲醛公司|测甲醛怎么收费|培训机构|电影院|办公室|车内|室内除甲醛案例|原理|方法|价格立马咨询 | 水冷式工业冷水机组_风冷式工业冷水机_水冷螺杆冷冻机组-深圳市普威机械设备有限公司 | 搜活动房网—活动房_集装箱活动房_集成房屋_活动房屋 | 塑料瓶罐_食品塑料瓶_保健品塑料瓶_调味品塑料瓶–东莞市富慷塑料制品有限公司 | 阜阳成人高考_阜阳成考报名时间_安徽省成人高考网 | 柴油发电机组_柴油发电机_发电机组价格-江苏凯晨电力设备有限公司 | 选宝石船-陆地水上开采「精选」色选机械设备-青州冠诚重工机械有限公司 | 嘉兴恒升声级计-湖南衡仪声级计-杭州爱华多功能声级计-上海邦沃仪器设备有限公司 | 尊享蟹太太美味,大闸蟹礼卡|礼券|礼盒在线预订-蟹太太官网 | 噪声治理公司-噪音治理专业隔音降噪公司 | 中国在职研究生招生信息网| 纸张环压仪-纸张平滑度仪-杭州纸邦自动化技术有限公司 | 模具钢_高速钢_不锈钢-万利钢金属材料 | SRRC认证_电磁兼容_EMC测试整改_FCC认证_SDOC认证-深圳市环测威检测技术有限公司 | 电表箱-浙江迈峰电力设备有限公司-电表箱专业制造商 | 重庆磨床过滤机,重庆纸带过滤机,机床伸缩钣金,重庆机床钣金护罩-重庆达鸿兴精密机械制造有限公司 | 上海单片机培训|重庆曙海培训分支机构—CortexM3+uC/OS培训班,北京linux培训,Windows驱动开发培训|上海IC版图设计,西安linux培训,北京汽车电子EMC培训,ARM培训,MTK培训,Android培训 | 合肥钣金加工-安徽激光切割加工-机箱机柜加工厂家-合肥通快 | 定硫仪,量热仪,工业分析仪,马弗炉,煤炭化验设备厂家,煤质化验仪器,焦炭化验设备鹤壁大德煤质工业分析仪,氟氯测定仪 | 天助网 - 中小企业全网推广平台_生态整合营销知名服务商_天助网采购优选 | 骨密度仪-骨密度测定仪-超声骨密度仪-骨龄测定仪-天津开发区圣鸿医疗器械有限公司 | 北京开源多邦科技发展有限公司官网 | 聚合氯化铝_喷雾聚氯化铝_聚合氯化铝铁厂家_郑州亿升化工有限公司 | 诗词大全-古诗名句 - 古诗词赏析| 温州中研白癜风专科_温州治疗白癜风_温州治疗白癜风医院哪家好_温州哪里治疗白癜风 | 胶泥瓷砖胶,轻质粉刷石膏,嵌缝石膏厂家,腻子粉批发,永康家德兴,永康市家德兴建材厂 | 东莞螺丝|东莞螺丝厂|东莞不锈钢螺丝|东莞组合螺丝|东莞精密螺丝厂家-东莞利浩五金专业紧固件厂家 |