In iVentoy is het vervangen van het rootcertificaat bij het opstarten van Windows ontdekt.

In de iVentoy-tool, die wordt gebruikt voor het opstarten en installeren van willekeurige besturingssystemen via het netwerk, is verdachte activiteit waargenomen. Bij het opstarten van het Windows-besturingssysteem verving de tool het systeembestand httpdisk.sys en installeerde het zijn zelfondertekende certificaat in de systeemopslag voor rootcertificaten, dat werd gebruikt voor het ondertekenen van de driver met een digitale handtekening. 31 van de 70 antivirusprogramma's die het bestand httpdisk.sys controleerden, gaven een waarschuwing over de aanwezigheid van malware.

Deze activiteit werd gezien als een potentiƫle poging om een backdoor te verspreiden en zette vraagtekens bij het vertrouwen in het open project Ventoy. De situatie werd verergerd door het feit dat de gemeenschap vorig jaar na het backdoor-incident in het XZ-project al aandacht had besteed aan het leveren van verdachte blobs in de bronboom van Ventoy.

De ontwikkelaars van NixOS hebben voorgesteld om Ventoy in de nixpkgs-repository te vervangen door de fork fnr1r (glim kan ook als alternatief worden overwogen). De projecten Ventoy en iVentoy worden door dezelfde auteur ontwikkeld en hebben een vergelijkbare doelstelling. Het verschil is dat Ventoy volledig open-source is en gericht op het opstarten van besturingssystemen vanaf USB-dragers, terwijl iVentoy slechts gedeeltelijk open-source is en bedoeld is voor netwerkinstallatie met behulp van PXE-technologie.

De auteur van de projecten Ventoy en iVentoy heeft zich bij de discussie over het probleem gevoegd en uitgelegd dat de code van de driver httpdisk.sys open-source is, en dat de driver bedoeld is voor het netwerkmounten van schijfimages in Windows via het HTTP-protocol, wat in iVentoy wordt gebruikt voor het verkrijgen van de server installatiegegevens voor Windows. Het vervangen van drivers en scripts in het systeem na het opstarten is gedocumenteerd gedrag.

Het eigen certificaat, waarmee deze driver is ondertekend, is toegevoegd aan de opslag van rootcertificaten om de driver te laten opstarten zonder de digitale handtekeningvalidatie die door Windows wordt toegepast. Het certificaat werd alleen gebruikt in een eenmalige omgeving WinPE (Windows Preinstallation Environment) die in het RAM werd aangemaakt. Er zijn geen wijzigingen aangebracht in de permanente installaties van Windows die op de schijf staan. Er is geclaimd dat in de volgende release van iVentoy de invoeging van het eigen certificaat zal stoppen, omdat voor het opstarten van de driver de testmodus van WinPE zal worden gebruikt.

Met betrekking tot de levering van blobs (1, 2, 3) in Ventoy heeft de ontwikkelaar verklaard dat deze binaire bestanden rechtstreeks zijn verkregen uit andere open-source projecten en dat Ventoy deze zonder wijzigingen gebruikt. De kant-en-klare uitvoerbare bestanden worden gebruikt bij het configureren van opstartbare systemen. Als alternatief wordt voorgesteld om geen kant-en-klare versies te nemen, maar deze zelf op te bouwen voor Ventoy-releases met behulp van GitHub CI.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster