网易首页 > 网易号 > 正文 申请入驻

【安全圈】Bootkitty——首个针对Linux的UEFI引导程序恶意软件

0
分享至

关键词

恶意软件

研究人员发现了首个专门针对Linux系统UEFI引导程序恶意软件,这标志着以前专注于Windows的隐蔽且难以清除的引导程序威胁发生了转变。

这款名为“Bootkitty”的Linux恶意软件是一个概念验证,仅在某些Ubuntu版本和配置上有效,而不是实际攻击中部署的完全成熟的威胁。引导程序恶意软件旨在感染计算机的启动过程,在操作系统加载之前运行,从而允许其在非常低的级别上控制系统。

这种做法的优势在于,引导程序可以规避在操作系统级别运行的安全工具,并修改系统组件或注入恶意代码而不被检测到。发现Bootkitty的ESET研究人员警告说,尽管目前对现实世界的影响有限,但它的存在是UEFI引导程序威胁领域的一个重要演变。


ESET在2024年11月检查VirusTotal上传的一个可疑文件(bootkit.efi)后发现了Bootkitty。经过分析,ESET确认这是第一个绕过内核签名验证并在系统启动过程中预加载恶意组件的Linux UEFI引导程序案例。

Bootkitty依赖于自签名证书,因此它不会在启用安全启动的系统上执行,只针对某些Ubuntu发行版。此外,硬编码的偏移量和简化的字节模式匹配使其仅适用于特定的GRUB和内核版本,因此不适合广泛部署。

ESET还指出,恶意软件包含许多未使用的功能,并且处理内核版本兼容性不佳,常常导致系统崩溃。


引导程序中包含的ASCII,来源:ESET

恶意软件的缺陷性质以及ESET的遥测数据显示Live系统上没有Bootkitty的迹象,使研究人员得出结论,它处于早期开发阶段。

Bootkitty的能力

在启动过程中,Bootkitty挂钩UEFI安全认证协议(EFI_SECURITY2_ARCH_PROTOCOL和EFI_SECURITY_ARCH_PROTOCOL),以绕过安全启动的完整性验证检查,确保引导程序加载,无论安全策略如何。

接下来,它挂钩各种GRUB函数,如'start_image'和'grub_verifiers_open',以操纵引导加载程序对二进制文件的完整性检查,包括Linux内核,关闭签名验证。

然后,Bootkitty截获Linux内核的解压缩过程,并挂钩'module_sig_check'函数。这迫使它在内核模块检查期间始终返回成功,允许恶意软件加载恶意模块。

此外,它将第一个环境变量替换为'LD_PRELOAD=/opt/injector.so',以便在系统启动时将恶意库注入进程。


Bootkitty执行流程的一部分,来源:ESET

整个过程留下了几个工件,有些是有意的,有些则不是,ESET解释说,这也是Bootkitty缺乏精细化的另一个佐证。研究人员还指出,上传Bootkitty到VT的同一用户还上传了一个名为'BCDropper'的未签名内核模块,但现有证据只能弱弱地将两者联系起来。

BCDropper会释放一个名为'BCObserver'的ELF文件,这是一个具有rootkit功能的内核模块,在受感染的系统上隐藏文件、进程并打开端口。这种类型恶意软件的发现说明了攻击者是如何开发之前仅限于Windows的Linux恶意软件的,因为企业越来越多地采用Linux。

与Bootkitty相关的入侵指标(IoCs)已在此GitHub存储库中共享。

参考来源:https://www.bleepingcomputer.com/news/security/researchers-discover-bootkitty-first-uefi-bootkit-malware-for-linux/

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
陕西籍的现任军委副主席和军委委员有哪些人?

陕西籍的现任军委副主席和军委委员有哪些人?

李昕言温度空间
2024-11-30 12:54:17
泽连斯基态度大变!20%的乌克兰领土,普京要定了

泽连斯基态度大变!20%的乌克兰领土,普京要定了

千里持剑
2024-11-30 14:48:24
尼日利亚世界排名暴跌!锋线2.3亿猛将云集,难奈头重脚轻1平1负

尼日利亚世界排名暴跌!锋线2.3亿猛将云集,难奈头重脚轻1平1负

直播吧
2024-11-30 14:05:18
歼20一起飞就被越南雷达锁定了?真相让人不寒而栗!

歼20一起飞就被越南雷达锁定了?真相让人不寒而栗!

奔跑的小郑
2024-11-28 13:40:01
场均轰29+10+3!中国女篮又一18岁新星崛起:变2米23女姚明绝配

场均轰29+10+3!中国女篮又一18岁新星崛起:变2米23女姚明绝配

李喜林篮球绝杀
2024-11-30 11:20:36
泰晤士报:沙特获得2034世界杯主办权可能没有投票而是鼓掌通过

泰晤士报:沙特获得2034世界杯主办权可能没有投票而是鼓掌通过

直播吧
2024-11-30 10:34:14
技术人员谈姆巴佩困境:球队中场水平不够,贝林毕竟不是内马尔

技术人员谈姆巴佩困境:球队中场水平不够,贝林毕竟不是内马尔

直播吧
2024-11-29 14:16:35
状态火热!郭艾伦首节5中4&3记三分拿下11分2板3助1断

状态火热!郭艾伦首节5中4&3记三分拿下11分2板3助1断

直播吧
2024-11-30 20:04:23
容易出大人物的4大生肖,铸造辉煌,财运勇猛,钱财满屋!

容易出大人物的4大生肖,铸造辉煌,财运勇猛,钱财满屋!

老六师傅
2024-11-24 16:41:04
马英九和马龙一起打乒乓球,马英九球刚掉地,马龙就送球,笑死了

马英九和马龙一起打乒乓球,马英九球刚掉地,马龙就送球,笑死了

小盖纪实
2024-11-30 08:59:18
塔图姆35+14 鸭王末节19分 绿军力克公牛&净胜分不足杯赛出局

塔图姆35+14 鸭王末节19分 绿军力克公牛&净胜分不足杯赛出局

直播吧
2024-11-30 11:27:37
胸真能挡住夹菜和吃饭?36E和飞机场妹子饭桌拍对比视频:评论区嘴好毒哈哈

胸真能挡住夹菜和吃饭?36E和飞机场妹子饭桌拍对比视频:评论区嘴好毒哈哈

经典段子
2024-11-28 22:55:47
深夜,全线上涨!

深夜,全线上涨!

金融界
2024-11-30 09:30:45
明日十一月初一,记得:4事不做,2物不吃,过好今年这最后一个月

明日十一月初一,记得:4事不做,2物不吃,过好今年这最后一个月

神牛
2024-11-30 10:38:13
袈裟下的资本有多惊人?身披16万袈裟,名下18家企业,存款超30亿

袈裟下的资本有多惊人?身披16万袈裟,名下18家企业,存款超30亿

橘子大娱社
2024-11-25 21:30:03
iPhone16ProMax 价格跌破 7000,库克再访中国

iPhone16ProMax 价格跌破 7000,库克再访中国

小柱解说游戏
2024-11-30 17:22:20
撕破脸放开打了!叙利亚老虎师反击,火力大肆绞杀,击毙叛军旅长

撕破脸放开打了!叙利亚老虎师反击,火力大肆绞杀,击毙叛军旅长

小受谈历史
2024-11-28 16:10:51
北约宣战!俄罗斯确认首个打击对象,特朗普威胁取消对乌军援

北约宣战!俄罗斯确认首个打击对象,特朗普威胁取消对乌军援

纾瑶
2024-11-28 09:37:14
A股:最后的提醒,两亿股民将共同见证,下周将迎来关键抉择

A股:最后的提醒,两亿股民将共同见证,下周将迎来关键抉择

一丛深色花儿
2024-11-30 15:00:08
大S二婚亮红灯?具俊晔刚回台就出门聚会,和汪小菲对比太明显

大S二婚亮红灯?具俊晔刚回台就出门聚会,和汪小菲对比太明显

萌神木木
2024-11-30 16:13:04
2024-11-30 20:36:49
安全圈
安全圈
国内首家大安全概念新媒体
5010文章数 4684关注度
往期回顾 全部

科技要闻

官宣!华为+广汽,联手造车!

头条要闻

8700亿厦门地产龙头 一年缩表550亿

头条要闻

8700亿厦门地产龙头 一年缩表550亿

体育要闻

历史第一!詹姆斯再创里程碑宝刀不老

娱乐要闻

恶意炒作!李行亮麦琳和好后口碑崩塌

财经要闻

雪松爆雷前实控人张劲在香港抛售房产

汽车要闻

比亚迪方程豹豹8推送首次OTA 新增暴力模式

态度原创

健康
旅游
时尚
亲子
手机

花18万治疗阿尔茨海默病,值不值?

旅游要闻

驻意大利使馆提醒旅意中国公民注意风险防范

40岁+女性必看!冬日穿搭这3个小技巧,演绎恰到好处的高级感

亲子要闻

孩子腺样体肥大,要不要做切除手术?

手机要闻

满血双芯战神!iQOO Neo 10 Pro图赏

无障碍浏览 进入关怀版