iVentoy-s tuvastati juursertifikaadi asendamine Windowsi käivitamisel.

iVentoy tööriistakomplektis, mida kasutatakse arvutite võrgust käivitamiseks ja installimiseks, leiti kahtlane tegevus. Windowsi opsüsteemi võrgust käivitamise ajal pani tööriist süsteemi binaarse draiveri httpdisk.sys ja installis oma isesigned sertifikaadi, mida kasutati draiveri digitaalsete allkirjade kehtestamiseks, süsteemsete juuresertifikaatide ladustamisse. 31 70-st viirusetõrje paketist, milles kontrolliti faili httpdisk.sys, andis hoiatuse pahavara olemasolu kohta.

Sarnast tegevust tõlgendati kui potentsiaalset backdoor'i levitamise katset ja see tõstatas usaldusväärsuse küsimuse avatud projekti Ventoy suhtes. Situatsiooni halvendasid asjaolud, et eelmisel aastal pärast XZ projekti backdoor'i intsidenti pööras kogukond juba tähelepanu Ventoy lähtekoodide puu kahtlaste blobide tarnimisele.

NixOSi arendajad on ette pannud asendada Ventoy nixpkgs'i hoidlas fork'iga fnr1r (alternatiivina võib kaaluda ka glim'i). Ventoy ja iVentoy projekte arendab üks ja sama autor, ning neil on sarnane otstarve. Erinevused seisnevad selles, et Ventoy on täielikult avatud ja suunatud operatsioonisüsteemide käivitamisele USB-mäluseadmest, samas kui iVentoy on vaid osaliselt avatud ja mõeldud võrgust käivitamiseks PXE-tehnoloogiat kasutades.

Ventoy ja iVentoy projektide autor on probleemide arutamisega liitunud, selgitades, et httpdisk.sys draiveri kood on avatud ning see draiver on mõeldud Windowsis diskipiltide interneti kaudu montaažiks, kasutades HTTP-protokolli, mida iVentoy kasutab Windowsi installimisandmete saamiseks. serverile Draiverite ja skriptide sisestamine süsteemi pärast käivitamist on dokumenteeritud käitumine.

Omandatud sertifikaat, millega see draiver allkirjastati, on lisatud juurkatalooge sertifikaatide säilitamiseks, et tagada draiveri laadimine Windowsi rakendatavast digitaalallkirjade kontrollisüsteemist mööda. Sertifikaati kasutati ainult ühekordses WinPE (Windowsi eelinstallatsiooni keskkond) keskkonnas, mis loodi operatiivmälu kaudu. Kõvakettale salvestatud Windowsi installatsioonides muudatusi ei tehtud. Teates on öeldud, et järgmises iVentoy väljaandes lõpetatakse oma sertifikaadi asendamine, kuna draiveri laadimise tagamiseks kasutatakse WinPE käivitamist katserežimis.

Seoses blobide (1, 2, 3) tarnimisega Ventoy's ütles arendaja, et need binaarfailid on otse saadud teistest avatud projektidest ja Ventoy kasutab neid muutmata. Valmis teostatavad failid rakendatakse käivitatavate süsteemide seadistamisel. Alternatiivina soovitatakse mitte kasutada valmis kogusid, vaid koostada need Ventoy versioonide jaoks iseseisvalt GitHub CI abil.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster