安全内参-产业趋势 2024年11月28日
首个针对Linux的UEFI引导工具曝光
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员发现了首个针对Linux系统的UEFI引导工具Bootkitty,由BlackCat组织开发。Bootkitty是一种高级Rootkit恶意软件,能够禁用内核签名验证,并通过Linux初始化进程加载未知ELF二进制文件。它利用自签名证书,绕过UEFI完整性检查,并修补GRUB引导加载程序。此外,研究人员还发现了一个可能相关的内核模块,具备隐藏文件、进程等rootkit功能。尽管目前仅为概念验证,但Bootkitty的出现打破了UEFI引导工具仅针对Windows系统的认知,强调了为Linux系统潜在威胁做好准备的必要性。

🤔 **Bootkitty是首个针对Linux系统的UEFI引导工具(bootkit)**,由BlackCat组织开发,目前尚处于概念验证阶段,主要功能是禁用内核的签名验证功能,并加载未知的ELF二进制文件。

🛡️ **Bootkitty利用自签名证书和挂钩UEFI认证协议函数**,绕过UEFI完整性检查,并修补GRUB引导加载程序中的函数,以实现对系统的控制。

🔍 **ESET研究人员还发现了一个可能相关的内核模块**,该模块能够部署名为BCDropper的ELF二进制文件,并在系统启动后加载另一个未知的内核模块,具备隐藏文件、进程等rootkit功能。

⚠️ **Bootkitty的出现打破了UEFI引导工具仅针对Windows系统的认知**,强调了为Linux系统潜在威胁做好准备的必要性,建议启用UEFI安全启动、定期更新固件和软件等安全措施。

💻 **目前尚无证据表明Bootkitty与ALPHV/BlackCat勒索软件组织存在关联**,但其潜在风险不容忽视。

近期,网络安全研究人员发现了首个针对Linux系统的统一可扩展固件接口(UEFI)引导工具(bootkit),被其作者命名为“Bootkitty”。该工具由名为BlackCat的组织开发,于2024年11月5日被上传至VirusTotal平台,当前仍为概念验证(仅在某些Ubuntu版本和配置上起作用),尚无证据表明其在实际攻击中被利用。

Bootkit是一种高级Rootkit恶意软件,过去主要针对Windows系统。通过感染计算机的启动过程,在用户每次开机后抢在操作系统内核之前加载,在内核(劫持)级别完全控制系统。Bootkit可以隐藏文件、修改启动项、记录密码、安装间谍软件、格式化硬盘等。

Bootkitty的技术特征

ESET研究人员Martin Smolár和Peter Strýček指出,Bootkitty的主要目的是禁用内核的签名验证功能,并通过Linux初始化进程预加载两个未知的ELF二进制文件。

值得注意的是,Bootkitty使用自签名证书进行签名,因此在启用了UEFI安全启动的系统上无法执行,除非攻击者已安装了受控证书。无论UEFI安全启动状态如何,该引导工具主要用于引导Linux内核,并在GNU GRand Unified Bootloader(GRUB)执行前,在内存中修补用于完整性验证的函数响应。

具体而言,Bootkitty会挂钩UEFI认证协议中的两个函数,以绕过UEFI完整性检查。随后,它还修补了合法GRUB引导加载程序中的三个不同函数,以规避其他完整性验证。

关联模块的发现

ESET的调查还发现了一个可能相关的未签名内核模块,该模块能够部署名为BCDropper的ELF二进制文件,在系统启动后加载另一个未知的内核模块。该内核模块同样由BlackCat开发,具备隐藏文件、进程和开放端口等rootkit相关功能。目前尚无证据表明该工具与ALPHV/BlackCat勒索软件组织存在关联。

安全建议

尽管Bootkitty目前仅为概念验证,但其出现打破了现代UEFI引导工具仅针对Windows系统的认知。这强调了为潜在未来威胁做好准备的必要性。建议系统管理员和安全专业人员采取以下措施:

通过采取上述措施,可以有效降低类似Bootkitty引导工具对Linux系统构成的潜在威胁和风险。

参考链接:

https://thehackernews.com/2024/11/researchers-discover-bootkitty-first.html

https://www.virustotal.com/gui/file/f1f84819bdf395d42c36adb36ded0e7de338e2036e174716b5de71abc56f5d40

声明:本文来自GoUpSec,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Bootkitty UEFI Linux Rootkit 网络安全
相关文章