<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; Уязвимости UEFI]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=40931</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=40931&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Уязвимости UEFI».]]></description>
		<lastBuildDate>Wed, 27 Jul 2022 13:05:19 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Уязвимости UEFI]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=470601#p470601</link>
			<description><![CDATA[<p>Лаборатория Касперского обнаружила руткит прошивки UEFI, получивший название CosmicStrand. Он остаётся на ПК после перезагрузки операционной системы или даже после её переустановки. Создание CosmicStrand эксперты приписывают китайскоязычной APT-группе. Жертвами злоумышленников становятся частные пользователи в Китае, Вьетнаме, Иране и России.</p><p>Работет он так: во время перезагрузки после запуска системы уже на уровне ОС запускается загрузчик вредоносного кода. Он подключается к C&amp;C-серверу и скачивает оттуда исполняемые файлы. Если в UEFI попадает вредоносный код, он активируется ещё до запуска операционной системы и поэтому его активность не видна на уровне ядра ОС. Тот факт, что прошивка находится на флеш-памяти системной платы, а не на жёстком диске, также способствует тому, что атаку CosmicStrand сложно обнаружить.</p><p>Более подробный анализ фреймворка CosmicStrand и его компонентов представлен на Securelist. Пока что все атакуемые устройства были обнаружены только на базе Windows, но это не значит, что с Linux можно спать спокойно.</p><p>Компании Intezer объявила о вредоносном фреймворке Lightning Framework, нацеленном на системы под управлением Linux. Он устанавливает в систему несколько плагинов и руткит, а также открывает к ней доступ через SSH. Фреймворк нацелен на загрузчик и модуль ядра: подменяется загрузчик и активирует ядра, загружая сторонние модули. Ядро, в свою очередь, обменивается данными с контрольными серверами и запускает плагины. <br />Часть из которых - программы с открытым кодом. Вирус умело маскируется. Например, загрузчик выдаёт себя за вполне лигитивную программу Seahorse — менеджер паролей и криптоключей под GNOME (исполняемый файл kbioset загружается в каталог /usr/Lib64/seahorses/). </p><p>Вирус постоянно модифицирует время и дату создаваемых им файлов так, чтобы они совпадали с аналогичными характеристиками штатных приложений whoami, find или su. Идентификатор процессов (ProcessID) и сетевые порты, которыми пользуются устанавливаемые руткиты, скрываются. Самое неприятное, что на данный момент отрабатывается вариант проникновения Lightning в UEFI.</p>]]></description>
			<author><![CDATA[null@example.com (alt6kdesktop)]]></author>
			<pubDate>Wed, 27 Jul 2022 13:05:19 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=470601#p470601</guid>
		</item>
	</channel>
</rss>
