服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

注意!这个恶意软件可绕过Win11 UEFI安全启动

日期: 来源:FreeBuf收集编辑:Zhuolin


来自 ESET 的安全研究人员近日发现了一种劫持 UEFI 的恶意软件,并将其命名为 BlackLotus。该恶意软件被认为是首个可以在 Win11 系统上绕过 Secure Boot 的 UEFI bootkit 恶意软件。



设备一旦感染该恶意软件,就会在 Win11 系统中禁用 Defender、Bitlocker 和 HVCI 等防病毒软件。该恶意软件最早可以追溯到 2022 年 10 月,在黑客论坛上以 5000 美元的价格出售。



BlackLotus 利用存在一年多的安全漏洞(CVE-2022-21894)绕过 UEFI 安全启动并将自身永久嵌入计算机中。


ESET说,BlackLotus安装程序可以是在线或离线的,它们之间的区别是,离线变体携带有漏洞的Windows二进制文件;在线版本的安装程序 直接从微软商店 下载Windows二进制文件。


研究人员看到以下三个文件被bootkit所滥用:


https://msdl.microsoft.com/download/symbols/bootmgfw.efi/7144BCD31C0000/bootmgfw.efi
https://msdl.microsoft.com/download/symbols/bootmgr.efi/98B063A61BC000/bootmgr.efi
https://msdl.microsoft.com/download/symbols/hvloader.efi/559F396411D000/hvloader.Efi


Smolár解释说,利用CVE-2022-21894,允许绕过安全启动并安装引导工具包。然后可以在早期启动阶段执行任意代码,此时UEFI启动服务功能仍然可用。这允许攻击者在没有物理访问的情况下,在启用了UEFI安全启动的机器上做许多他们不应该做的事情,比如修改只有Boot-services的NVRAM变量。而这正是攻击者在下一步为bootkit设置持久性的优势所在。


通过向MokList、Boot-services-only NVRAM变量写入它自己的MOK来设置持久性。通过这样做,它可以使用合法的微软签名的垫片来加载其自签名(由属于写入MokList的密钥的私钥签名)的UEFI启动包,而不是在每次启动时利用漏洞。


要注意的是,CVE-2022-21894的概念验证(PoC)利用代码自2022年8月以来已经公开提供了半年多的时间。虽然微软已经在 2022 年 1 月发布更新修复了该漏洞,但由于受影响的、有效签名的安装文件仍未添加到 UEFI 锁定列表中,因此攻击者依然可以利用该漏洞。


参考链接:

https://www.bleepingcomputer.com/news/security/blacklotus-bootkit-bypasses-uefi-secure-boot-on-patched-windows-11/

精彩推荐








相关阅读

  • ChromeLoader 正在通过破解游戏进行传播

  • 因为微软默认禁用了互联网下载文件的宏代码,攻击者在恶意软件分发中开始越来越多地使用磁盘镜像文件(如 ISO 和 VHD)。近期,研究人员发现攻击者在利用 VHD 文件分发 ChromeLoade
  • 如何使用PiDense监控恶意无线网络活动

  • 关于PiDense PiDense是一款功能强大的无线网络安全监控工具,该工具可以帮助广大研究人员监控恶意的无线网络活动,例如伪造的无线访问点和恶意热点,以及类似KARMA攻击、WiFi Pi
  • DoH,隐蔽隧道又添利器,强盾在何方?

  • DoH这个词对于很多安全从业人员并不是个新词,但对其前世今生能洞若观火的却不多。本期前瞻洞察将从DNS的隐私与安全问题出发,讲述DoH为什么诞生,DoH的出现到底利弊几何,对其弊端
  • 铥铥预告 | 万物互联!当汽车像星舰一样成为集群

  • 科幻和现实中,交通工具在互联化、自动化、智能化方面都展现了各种各样的可能性,愈发告别传统意义上的“载具”,成为私人的移动“空间”。从传统意义的“车”,到《攻壳机动队》中
  • 人脸识别需对车头半跪?知名车企回应→

  • 近日,一段小鹏汽车人脸识别的视频引起热议。该事件起因是一位小鹏汽车的车主在车机端更新了某个App,下载后需完成人脸认证。但在人脸认证环节,软件调用了车外摄像头,致使车主只
  • C盘空间又满了,用这几款软件试试!

  • 啰嗦几句上次在公众号软件室里说到“C盘满了”的问题,说用查找大文件的方式,找出大文件,腾出空间。但有小伙伴后台问我有没有重复文件查找软件,他觉得他电脑里有好多重复文件,找
  • 雷神众测漏洞周报2023.02.27-2023.03.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 雷神众测漏洞周报2023.02.20-2023.02.26

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 亏大发了!一男子薅羊毛13万被判3年

  • 近年来,网上读书类APP为推广产品纷纷向用户发放福利券用以尝鲜或追书。然而,这一利好双方的行为,却被不法分子钻了空子。刘某某雇人制作三款计算机脚本,注册上万个账号用于领取
  • B 站又双叒崩了!!!

  • 3 月 5 日晚间,大量网友在社交媒体上反馈哔哩哔哩(B站)网页端和移动端视频资源均无法加载,“B站崩了”,这一话题引起广泛讨论。值得一提的是,出现故障不久后,B 站官方就迅速解决这
  • 我市一批个人和集体被全国妇联、省妇联表彰

  • 全国妇联、省妇联表彰一批先进我市一批个人和集体榜上有名在第113个“三八”国际妇女节来临之际,全国妇联表彰了一批全国三八红旗手标兵、全国三八红旗手、全国三八红旗集体
  • 中国一拖:精准造出多个新第一

  • 国家市场监督管理总局近日正式批准,依托中国一拖筹建国家农机装备产业计量测试中心,标志着国内农机行业首个国家级计量中心正式落户中国一拖。作为全国农机装备产业发展的发源
  • ChromeLoader 正在通过破解游戏进行传播

  • 因为微软默认禁用了互联网下载文件的宏代码,攻击者在恶意软件分发中开始越来越多地使用磁盘镜像文件(如 ISO 和 VHD)。近期,研究人员发现攻击者在利用 VHD 文件分发 ChromeLoade