U zbulua UEFI bootkit Bootkitty, që vendos kod të dëmshëm në bërthamën e ngarkuar Linux

Hulumtuesit nga kompania ESET zbuluan një bootkit të ri 'Bootkitty', i cili instalohet pas thyerjes së sistemit në vend të ngarkuesit GRUB dhe përdoret për të inseruar komponente të dëmshme në kernelin Linux, të cilat më pas lejojnë sulmuesin të kontrollojë fshehurazi sistemin dhe të kryejë veprimet e tij në të. Thuhet se ky është bootkiti i parë UEFI që synon të dëmtojë sistemet Linux.

Bootkitty vendoset në skedarin grubx64.efi në pjesën sistematike EFI (EFI system partition, /boot/efi/EFI/ubuntu) në vend të ngarkuesit standard GRUB. Pas aktivizimit nga firmware UEFI, bootkiti ngarkohet në memorje ngarkuesi real GRUB2 dhe bën ndryshime në kodin që është ngarkuar në memorje GRUB2, duke çaktivizuar kontrollin e integritetit të komponenteve që do të ngarkohen më vonë, si dhe duke shtuar një trajtues që thirret pas shpërbërjes së imazhit të kernelit Linux në memorje. Ky trajtues bën ndryshime në funksionet e ngarkuara në memorje të kernelit (çaktivizon kontrollin e moduleve sipas nënshkrimit digjital) dhe gjithashtu ndryshon linjën e nisjes së procesit të inicializimit nga '/init' në 'LD_PRELOAD=/opt/injector.so /init).

Biblioteka injector.so intercepton disa operacione SELinux dhe funksionin init_module, i cili më pas përdoret për të ngarkuar modulit të kernelit /opt/dropper.ko. Moduli i kernelit dropper.ko krijon dhe ekzekuton një skedar ekzekutiv /opt/observer, pastaj e fsheh veten në listën e moduleve të kernelit dhe vendos trajtuesit e thirrjeve sistemore, si getdents dhe tcp4_seq_show, për të fshehur skedarin /opt/observer dhe trafikun e caktuar rrjetor. Skedari ekzekutiv /opt/observer ngarkohet me modulin e kernelit /opt/rootkit_loader.ko, i cili është ngarkuesi i rootkit-it /opt/rootkit.

U zbulua UEFI bootkit Bootkitty, që vendos kod të dëmshëm në bërthamën e ngarkuar Linux

Për të instaluar bootkit-in, kërkohet qasje privilegjuar në sistem dhe zakonisht këto lloje të softuerëve të dëmshëm përdoren nga sulmuesit pas një thyerje të suksesshme ose kompromitimi të sistemit për të siguruar praninë e tyre të mëtejshme dhe për të fshehur aktivitete të dëmshme që kryhen. Biblioteka injector.so dhe modulet e dëmshme të kernelit vendosen në imazhin e RAM- diskut fillestar ose në sistemin e skedarëve nga sulmuesi. Ngarkuesi grubx64.efi vendoset në ndarjen me skedarët për UEFI.

Në variantin Bootkitty, që ra në duar të hulumtuesve, modifikimi i funksioneve në memorjen e kernelit u realizua përmes offseteve të përcaktuara më parë pa verifikimin e saktësisë së këtyre offseteve për versionin e ngarkuar të kernelit. Offsetet e përdorura në Bootkitty ishin të aplikueshme vetëm për versionet e kernelit dhe GRUB, të ofruara në lëshime të caktuara të Ubuntu-së, ndërsa në sistemet e tjera shkaktonin dështimin gjatë ngarkimit. Për verifikimin e ngarkuesit Bootkitty (grubx64.efi) u përdor një certificat i vetë-nënshkruar, që nuk lejonte përdorimin e bootkit në sistemet me aktivizuar UEFI Secure Boot pa instaluar certifikatën e sulmuesit në listën e certifikatave të besueshme në UEFI. Këto veçori nënvizonin hulumtuesit se Bootkitty ishte vetëm një prototip i bootkit, Ende i pamundur për sulme reale.

Duke studiuar informacionin e publikuar nga ESET, hulumtuesit nga kompania Binarly REsearch vunë re mes artefakteve të lidhura me Bootkitty imazhet BMP, të përdorura për shfrytëzimin e dobësisë LogoFAIL, e cila lejon ekzekutimin e kodit në nivelin e firmware UEFI dhe kalimin e mekanizmit UEFI Secure Boot. Në kontekstin e Bootkitty, shfrytëzimi i dobësisë LogoFAIL ishte aplikuar për të shtuar në listën e certifikatave të miratuara UEFI një certificat të vetë-nënshkruar të sulmuesit, me të cilin ishte nënshkruar ngarkuesi i bootkit-it grubx64.efi, duke lejuar kështu që bootkit të aktivizohej në sisteme me UEFI Secure Boot aktiv pa e shtuar manualisht certifikatën.

Sulmi realizohet përmes vendosjes në seksionin ESP (EFI System Partition) të një imazhi të dizajnuar posaçërisht në format BMP për ta shfaqur atë nga firmware UEFI si logon e prodhuesit. për shkak të përdorimit të librarive të cenueshme në firmware UEFI për punimin me imazhe, përpunimi i një imazhi të dizajnuar posaçërisht mund të çojë në mbipërmbushje dhe ekzekutimin e kodit me privilegje të firmware UEFI. Dobësia LogoFAIL u zbulua një vit më parë dhe preku firmware UEFI, përfshirë ato që përdoren në laptopët Acer, HP, Fujitsu dhe Lenovo. Në versionet e reja të firmware UEFI problemi është zgjidhur, por shumë pajisje që përdoren ende funksionojnë me versionet e cenueshme të firmware.

U zbulua UEFI bootkit Bootkitty, që vendos kod të dëmshëm në bërthamën e ngarkuar Linux


Burimi: opennet.ru
Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster