În iVentoy a fost identificată substituția certificatului de rădăcină la pornirea Windows.

În instrumentarul iVentoy, utilizat pentru încărcarea și instalarea prin rețea a sistemelor de operare diverse, a fost detectată o activitate suspectă. La încărcarea prin rețea a sistemului de operare Windows, instrumentul efectua substituția în sistem a driverului binar httpdisk.sys și instala în depozitul sistemic de certificate rădăcină certificatul său auto-semnat, utilizat pentru a semna digital driverul. 31 din cele 70 de pachete antivirus care au scanat fișierul httpdisk.sys au emis o alertă cu privire la prezența malware-ului.

O astfel de activitate a fost percepută ca o tentativă potențială de promovare a unui backdoor și a ridicat probleme de încredere în proiectul deschis Ventoy. Situația a fost agravată de faptul că anul trecut, după incidentul cu backdoor-ul în proiectul XZ, comunitatea a atras deja atenția asupra furnizării de bloburi suspecte în arborele codului sursă Ventoy.

Dezvoltatorii NixOS au propus înlocuirea Ventoy din depozitul nixpkgs cu fork-ul fnr1r (ca alternativă poate fi considerat și glim). Proiectele Ventoy și iVentoy sunt dezvoltate de același autor și au destinații similar. Diferențele constau în faptul că Ventoy este complet deschis și destinat încărcării sistemelor de operare de pe suporturi USB, în timp ce iVentoy este doar parțial deschis și destinat încărcării prin rețea utilizând tehnologia PXE.

În discuția problemei s-a alăturat autorul proiectelor Ventoy și iVentoy, care a explicat că codul driverului httpdisk.sys este deschis, iar driverul însuși este destinat montării imaginilor de disc Windows prin rețea peste protocolul HTTP, ceea ce este utilizat în iVentoy pentru a obține din server datele de instalare Windows. Substituirea driverelor și scripturilor în sistem după încărcare este un comportament documentat.

Certificatul propriu, cu ajutorul căruia a fost semnat acest driver, a fost adăugat în magazinul de certificate rădăcină pentru a permite încărcarea driverului în ocolirea verificării semnăturilor digitale aplicate de sistemul Windows. Certificatul a fost introdus doar într-un mediu temporar WinPE (Windows Preinstallation Environment), creat în memorie. Nu s-au adus modificări la instalările Windows stocate pe disc. S-a anunțat că în următoarea versiune a iVentoy introducerea propriului certificat va fi oprită, deoarece pentru a permite încărcarea driverului va fi folosită lansarea WinPE în modul de testare.

În legătură cu livrarea bloburilor (1, 2, 3) în Ventoy, dezvoltatorul a declarat că aceste fișiere binare sunt obținute direct din alte proiecte open-source și Ventoy le utilizează fără modificări. Executabilele gata făcute sunt folosite în procesul de configurare a sistemelor bootabile. Ca alternativă, se sugerează să nu se ia construiri gata, ci să se compileze propriile versiuni pentru raulturile Ventoy cu ajutorul GitHub CI.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster