Se identificó la sustitución del certificado raíz en iVentoy al iniciar Windows

Se ha detectado actividad sospechosa en la herramienta iVentoy, utilizada para la carga e instalación de sistemas operativos arbitrarios a través de la red. Al cargar el sistema operativo Windows por red, la herramienta sustituyó en el sistema el controlador binario httpdisk.sys e instaló en el almacén del sistema su propio certificado auto-firmado en las raíces de los certificados, utilizado para certificar digitalmente el controlador. 31 de 70 paquetes antivirus que verificaron el archivo httpdisk.sys emitieron advertencias sobre la presencia de malware.

Esta actividad fue vista como un intento potencial de promover un backdoor y generó dudas sobre la confianza en el proyecto abierto Ventoy. La situación se complicó debido a que el año pasado, tras el incidente con el backdoor en el proyecto XZ, la comunidad ya había prestado atención a la entrega de blobs sospechosos en el árbol de textos fuente de Ventoy.

Los desarrolladores de NixOS propusieron sustituir Ventoy en el repositorio nixpkgs por el fork fnr1r (como alternativa también se puede considerar glim). Los proyectos Ventoy e iVentoy son desarrollados por un mismo autor y tienen propósitos similares. La diferencia es que Ventoy es completamente abierto y está dirigido a cargar sistemas operativos desde dispositivos USB, mientras que iVentoy es solo parcialmente abierto y está destinado a la carga a través de la red utilizando la tecnología PXE.

El autor de los proyectos Ventoy e iVentoy se unió a la discusión del problema, explicando que el código del controlador httpdisk.sys es abierto, y que el propio controlador está destinado a montar imágenes de disco en Windows a través de la red sobre el protocolo HTTP, lo que se utiliza en iVentoy para obtener los datos de instalación de Windows. La sustitución de controladores y scripts en el sistema después de la carga es un comportamiento documentado. servidores La sustitución de controladores y scripts en el sistema después de la carga es un comportamiento documentado.

El certificado propio, con el que se firmó este controlador, se ha añadido al almacén de certificados raíz para permitir la carga del controlador omitiendo la verificación de firma digital aplicada por el sistema de Windows. El certificado se utilizó solo en un entorno temporal de WinPE (Windows Preinstallation Environment), creado en la memoria RAM. No se realizaron cambios en las instalaciones fijas de Windows en el disco. Se ha declarado que en la próxima versión de iVentoy se dejará de usar la sustitución de su certificado, ya que se utilizará el arranque de WinPE en modo de prueba para garantizar la carga del controlador.

En cuanto al suministro de blobs (1, 2, 3) en Ventoy, el desarrollador ha declarado que estos archivos binarios se obtuvieron directamente de otros proyectos de código abierto y que Ventoy los utiliza sin modificaciones. Los archivos ejecutables listos se utilizan en el proceso de configuración de sistemas de arranque. Como alternativa, se sugiere no utilizar construcciones listas, sino compilarlas para los lanzamientos de Ventoy de forma independiente utilizando GitHub CI.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster