Des activités suspectes ont été détectées dans l'outil iVentoy, utilisé pour le démarrage et l'installation d' systèmes d'exploitation variés via le réseau. Lors du démarrage de Windows via le réseau, l'outil procédait à l'injection d'un driver binaire httpdisk.sys dans le système et à l'installation de son certificat auto-signé dans le stockage système des certificats racines, utilisé pour la validation numérique du driver. 31 sur 70 des paquets antivirus ayant analysé le fichier httpdisk.sys ont émis un avertissement concernant la présence de logiciels malveillants.
Cette activité a été perçue comme une tentative potentielle de promotion d'un backdoor, soulevant des questions de confiance envers le projet open source Ventoy. La situation était aggravée par le fait qu'après l'incident du backdoor dans le projet XZ l'année dernière, la communauté avait déjà attiré l'attention sur la fourniture de blobs suspects dans l'arbre des sources de Ventoy.
Les développeurs de NixOS ont proposé de remplacer Ventoy dans le dépôt nixpkgs par le fork fnr1r (glim peut également être considéré comme une alternative). Les projets Ventoy et iVentoy sont développés par le même auteur et ont des objectifs similaires. Les différences résident dans le fait que Ventoy est entièrement open source et vise à démarrer des systèmes d'exploitation à partir de supports USB, tandis qu'iVentoy est seulement partiellement ouvert et destiné au démarrage réseau utilisant la technologie PXE.
L'auteur des projets Ventoy et iVentoy a rejoint la discussion sur le problème, indiquant que le code du driver httpdisk.sys est ouvert et que ce driver est conçu pour monter des images disque Windows sur le réseau via le protocole HTTP, ce qui est utilisé dans iVentoy pour obtenir des données d'installation de Windows. de serveurs L'injection de drivers et de scripts dans le système après le démarrage est un comportement documenté.
Le certificat propre, utilisé pour signer ce pilote, a été ajouté au magasin des certificats racines afin de permettre le chargement du pilote en contournant la vérification de la signature numérique appliquée dans les systèmes Windows. Le certificat n'était utilisé que dans un environnement éphémère WinPE (Windows Preinstallation Environment), créé en mémoire vive. Aucune modification n'a été apportée aux installations Windows stockées sur disque. Il a été annoncé que dans la prochaine version d'iVentoy, l'injection de son propre certificat sera arrêtée, car le chargement du pilote sera assuré par le lancement de WinPE en mode test.
Concernant la fourniture des blobs (1, 2, 3) dans Ventoy, le développeur a déclaré que ces fichiers binaires proviennent directement d'autres projets open source et que Ventoy les utilise sans modifications. Les fichiers exécutables prêts à l'emploi sont utilisés lors de la configuration des systèmes démarrables. En alternative, il est proposé de ne pas utiliser des compilations prêtes, mais de les assembler soi-même pour les versions de Ventoy à l'aide de GitHub CI.
Source : opennet.ru
