数码之家

 找回密码
 立即注册
搜索
查看: 1043|回复: 13

[硬件] 部分技嘉和华硕主板被感染UEFI恶意软件 最早可以追溯到2016年

[复制链接]
发表于 2022-7-27 19:33:23 | 显示全部楼层 |阅读模式

爱科技、爱创意、爱折腾、爱极致,我们都是技术控

您需要 登录 才可以下载或查看,没有账号?立即注册

x
据卡巴斯基安全实验室发布的分析报告,部分技嘉和华硕主板被感染UEFI恶意软件可以长期驻扎在系统里面。这个恶意软件是谁开发的暂时还不清楚,不过中国、俄罗斯、越南、伊朗以及个别欧洲国家可能是感染重点。
这个恶意软件最初也不是卡巴斯基发现的,在过去几年奇虎360和ESET等安全公司也都陆续捕获过恶意样本。尽管该恶意软件仅100KB但可以通过 Windows 内核钩子实现多种恶意操作,不过目前其感染目的也不清楚。

卡巴斯基研究报告摘录:
卡巴斯基安全实验室的研究人员在配备英特尔H81芯片组的华硕以及技嘉主板里发现 CosmicStrand rookit。该恶意软件通过感染UEFI固件实现长久驻留 , 且由于UEFI固件的特殊性即便格式化硬盘重装系统也无法清理。UEFI本质上就是个小型的操作系统,位于非易失性闪存芯片中,通常也直接焊接在主板上无法直接更换芯片。这意味着要想清理这个恶意软件必须使用特殊工具在系统关闭的情况下,重新刷写闪存固件将病毒彻底清除。奇虎360可能在2017年就已经发现CosmicStrand的早期版本,但是其感染时间最早应该可以追溯到2016年。由于是感染在UEFI层面的 , 因此想要检测出来也不容易 ,  而黑客却可以通过恶意软件在系统上安装其他病毒。
攻击目的暂时还不清楚:
这款恶意软件主要工作就是潜伏在UEFI里并通过钩子感染引导过程,可以实现在内核加载程序前就实现修改。然后黑客再通过其他函数安装钩子部署恶意代码,让系统在开机引导过程中就自动下载和安装其他恶意软件。CosmicStrand甚至可以禁用内核保护功能(微软内核补丁保护),完成这些工作后黑客可以实现多种恶意操作。
卡巴斯基在研究报告中并没有提到黑客的恶意操作,不知道是没有捕获后续阶段的样本还是都是常规性操作。之前有类似的 UEFI rootkit 病毒感染后用来安装挖矿程序 , 在用户完全不知道的情况帮助黑客挖矿贡献收入。卡巴斯基表示研究表明针对UEFI的 rootkit 算是行业中的盲点,安全业界应该尽早想办法处理这类黑客攻击。










640.png
发表于 2022-7-27 19:52:24 | 显示全部楼层
BIOS刷入有校验的,貌似开机也有自校验,这种病毒很难不让人怀疑是通过BIOS开发工具或者封装工具传播的
回复 支持 1 反对 0

使用道具 举报

 楼主| 发表于 2022-7-27 19:53:31 | 显示全部楼层
125589 发表于 2022-7-27 19:52
BIOS刷入有校验的,貌似开机也有自校验,这种病毒很难不让人怀疑是通过BIOS开发工具或者封装工具传播的 ...

有道理.支持
回复 支持 反对

使用道具 举报

发表于 2022-7-27 21:05:58 来自手机浏览器 | 显示全部楼层
没事也得定期刷BIOS看看吗
回复 支持 反对

使用道具 举报

发表于 2022-7-27 21:53:56 | 显示全部楼层
没那么容易改uefi的
回复 支持 反对

使用道具 举报

发表于 2022-7-28 10:07:02 | 显示全部楼层
这个恶意软件是谁开发的暂时还不清楚,不过中国、俄罗斯、越南、伊朗以及个别欧洲国家可能是感染重点。
回复 支持 反对

使用道具 举报

发表于 2022-7-28 12:55:43 | 显示全部楼层
waffle 发表于 2022-7-28 10:07
这个恶意软件是谁开发的暂时还不清楚,不过中国、俄罗斯、越南、伊朗以及个别欧洲国家可能是感染重点。 ...

这么一说,感觉像是漂亮国的杰作
回复 支持 反对

使用道具 举报

发表于 2022-7-28 15:49:24 | 显示全部楼层
看来,如果升级BIOS还是去官网下比较保准,旧主板不要为了支持NVME等新特性而采用网友修改过的BIOS
回复 支持 反对

使用道具 举报

发表于 2022-7-28 19:48:54 | 显示全部楼层
uefi也是有利有弊
回复 支持 反对

使用道具 举报

发表于 2022-7-29 08:43:49 | 显示全部楼层
这个就同现在的汽车一样,自动控制功能多了,舒适性提高了,但是越来越复杂导致莫名其妙的问题也会增多。
回复 支持 反对

使用道具 举报

发表于 2022-7-29 09:33:35 | 显示全部楼层
现在BIOS大了,病毒也复杂了
回复 支持 反对

使用道具 举报

发表于 2022-7-29 21:31:11 | 显示全部楼层
应该是刷机程序被修改了。

UEFI是官网的,怎么去修改啊。。。
回复 支持 反对

使用道具 举报

发表于 2022-7-30 08:29:42 | 显示全部楼层
梅花一党 发表于 2022-7-29 21:31
应该是刷机程序被修改了。

UEFI是官网的,怎么去修改啊。。。

官网提供的固件都附带刷机程序,反正是厂商的锅。
前几年某想也被爆出固件里有后门,后来给国外的发布补丁,国内的没更新,最后的现象就是国内比国外感染多很多
https://zhuanlan.zhihu.com/p/134762551
回复 支持 反对

使用道具 举报

发表于 2022-7-30 22:36:42 | 显示全部楼层
这样的话,Windows启动器要自己校验自己才行?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2024-5-6 13:49 , Processed in 0.140401 second(s), 12 queries , Redis On.

Powered by Discuz!

© 2006-2023 smzj.net

快速回复 返回顶部 返回列表