您现在的位置是:系统运维 >>正文
注意!这个恶意软件可绕过Win11 UEFI安全启动
系统运维7人已围观
简介来自 ESET 的安全研究人员近日发现了一种劫持 UEFI 的恶意软件,并将其命名为 BlackLotus。该恶意软件被认为是首个可以在 Win11 系统上绕过 Secure Boot 的 UEFI ...

来自 ESET 的注意安全研究人员近日发现了一种劫持 UEFI 的恶意软件 ,并将其命名为 BlackLotus。个恶该恶意软件被认为是意软首个可以在 Win11 系统上绕过 Secure Boot 的 UEFI bootkit 恶意软件 。

设备一旦感染该恶意软件,绕过就会在 Win11 系统中禁用 Defender 、全启Bitlocker 和 HVCI 等防病毒软件 。注意该恶意软件最早可以追溯到 2022 年 10 月,个恶在黑客论坛上以 5000 美元的源码库意软价格出售。

BlackLotus 利用存在一年多的绕过安全漏洞(CVE-2022-21894)绕过 UEFI 安全启动并将自身永久嵌入计算机中 。
ESET说 ,全启BlackLotus安装程序可以是注意在线或离线的,它们之间的个恶区别是,离线变体携带有漏洞的建站模板意软Windows二进制文件;在线版本的安装程序 直接从微软商店 下载Windows二进制文件。
研究人员看到以下三个文件被bootkit所滥用 。绕过
https://msdl.microsoft.com/download/symbols/bootmgfw.efi/7144BCD31C0000/bootmgfw.efihttps://msdl.microsoft.com/download/symbols/bootmgr.efi/98B063A61BC000/bootmgr.efihttps://msdl.microsoft.com/download/symbols/hvloader.efi/559F396411D000/hvloader.EfiSmolár解释说,全启利用CVE-2022-21894,允许绕过安全启动并安装引导工具包。然后可以在早期启动阶段执行任意代码,此时UEFI启动服务功能仍然可用。这允许攻击者在没有物理访问的情况下 ,在启用了UEFI安全启动的免费模板机器上做许多他们不应该做的事情,比如修改只有Boot-services的NVRAM变量 。而这正是攻击者在下一步为bootkit设置持久性的优势所在。
通过向MokList 、Boot-services-only NVRAM变量写入它自己的MOK来设置持久性 。通过这样做,高防服务器它可以使用合法的微软签名的垫片来加载其自签名(由属于写入MokList的密钥的私钥签名)的UEFI启动包 ,而不是在每次启动时利用漏洞 。
要注意的是,云计算CVE-2022-21894的概念验证(PoC)利用代码自2022年8月以来已经公开提供了半年多的时间。虽然微软已经在 2022 年 1 月发布更新修复了该漏洞,但由于受影响的、有效签名的安装文件仍未添加到 UEFI 锁定列表中,因此攻击者依然可以利用该漏洞。
参考链接 :https://www.bleepingcomputer.com/news/security/blacklotus-bootkit-bypasses-uefi-secure-boot-on-patched-windows-11/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/509c799483.html
上一篇:新一代隐私保护技术简析与应用
下一篇:筑起数据安全“防火墙”
相关文章
银行木马SOVA卷土重来,或可发起勒索攻击
系统运维据infosecurity消息,肆虐Android平台的银行木马 SOVA 卷土重来,和之前相比增加了更多的新功能,甚至还有可能进行勒索攻击。8月11日,安全公司 Cleafy 对SOVA木马进行细致 ...
【系统运维】
阅读更多五种最危险的新兴网络攻击技术
系统运维SANS研究所的网络专家揭示了包括网络罪犯和民族国家行为者在内的网络攻击者正在使用的五种最危险的新兴网络攻击技术。在旧金山举办的RSA网络安全大会上,由SANS研究所的几位分析师组成的一个研讨小组探讨 ...
【系统运维】
阅读更多宏碁确认服务器被入侵,黑客挂牌出售盗取的160GB数据
系统运维电脑制造商宏碁公司确认,有人入侵了其一台服务器,并在网上出售声称是宏碁机密信息的 160GB 数据。“我们最近发现了一起未经授权访问我们维修技术人员文档服务器的事件,”宏碁发言人周二说,“目前我们的调 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- TrafficPeak可观察性解决方案:洞悉云中万物
- 大规模DOS攻击利用280万个IP攻击VPN和防火墙登录
- SpringBoot前后端加密让数据传输更优雅
- 新型越狱攻击可突破 ChatGPT、DeepSeek 等主流AI服务防护
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 谷歌320亿豪赌云安全热门赛道:AI+CNAPP
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 微软又全球宕机11小时,多项核心服务无法使用 香港物理机源码库网站建设云服务器企业服务器b2b信息平台亿华云