W iVentoy wykryto podstawienie certyfikatu głównego podczas uruchamiania Windows

W narzędziu iVentoy stosowanym do bootowania i instalacji różnych systemów operacyjnych przez sieć, zidentyfikowano podejrzaną aktywność. Podczas ładowania systemu Windows przez sieć narzędzie to wprowadzało w system binarny sterownik httpdisk.sys i instalowało swój samopodpisany certyfikat w systemowym magazynie zaufanych certyfikatów, używanym do podpisywania cyfrowego tego sterownika. 31 z 70 pakietów antywirusowych, w których sprawdzono plik httpdisk.sys, wydało ostrzeżenie o obecności złośliwego oprogramowania.

Taka aktywność została odebrana jako potencjalna próba wprowadzenia bądź otworzyła kwestię zaufania do otwartego projektu Ventoy. Sytuację pogarszał fakt, że w ubiegłym roku, po incydencie z bądą w projekcie XZ, społeczność już zwracała uwagę na dostarczanie podejrzanych blobów w drzewie źródłowym Ventoy.

Programiści NixOS zaproponowali zastąpienie Ventoy w repozytorium nixpkgs forkiem fnr1r (jako alternatywa może być również rozważany glim). Projekty Ventoy i iVentoy rozwijane są przez jednego autora i mają podobne przeznaczenie. Różnią się tym, że Ventoy jest całkowicie otwarty i przeznaczony do bootowania systemów operacyjnych z nośników USB, podczas gdy iVentoy jest jedynie częściowo otwarty i służy do bootowania przez sieć z użyciem technologii PXE.

Do dyskusji na temat problemu dołączył autor projektów Ventoy i iVentoy, który wyjaśnił, że kod sterownika httpdisk.sys jest otwarty, a sam sterownik służy do montowania obrazów dysków w Windows przez sieć przy użyciu protokołu HTTP, co jest używane w iVentoy do pozyskiwania z danych instalacyjnych Windows. serwera Podmiana sterowników i skryptów w systemie po uruchomieniu jest udokumentowanym zachowaniem.

Własny certyfikat, za pomocą którego podpisano ten sterownik, został dodany do magazynu głównych certyfikatów, aby umożliwić ładowanie sterownika z pominięciem weryfikacji cyfrowego podpisu stosowanej w systemach Windows. Certyfikat był stosowany tylko w jednorazowym środowisku WinPE (Windows Preinstallation Environment), tworzonym w pamięci operacyjnej. W instalacjach Windows na dysku nie wprowadzano żadnych zmian. Ogłoszono, że w następnej wersji iVentoy podmiana własnego certyfikatu zostanie zaprzestana, ponieważ do zapewnienia ładowania sterownika zostanie użyty start WinPE w trybie testowym.

W kwestii dostarczania blobów (1, 2, 3) do Ventoy, twórca oświadczył, że te pliki binarne są bezpośrednio pozyskiwane z innych projektów open source, a Ventoy wykorzystuje je bez wprowadzania zmian. Gotowe pliki wykonywalne stosowane są w procesie konfiguracji uruchamianych systemów. Jako alternatywę proponuje się nie korzystać z gotowych wydania, a samodzielnie kompilować je dla wydań Ventoy za pomocą GitHub CI.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster