查看: 4754|回复: 28
收起左侧

[分析报告] 【2022/UEFIBootkit】CosmicStrand,某作者评价,不如HyperVBootkit

[复制链接]
tdsskiller
发表于 2022-7-26 12:49:47 | 显示全部楼层 |阅读模式
本帖最后由 tdsskiller 于 2022-7-26 12:54 编辑

https://securelist.com/cosmicstrand-uefi-firmware-rootkit/106973/
我感觉可能还不如老外那些沙雕uefi外{过}{滤}挂
@wowocock



现代rootkit/bootkit正统在外{过}{滤}挂里

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2022-7-26 14:24:59 | 显示全部楼层
看了下CosmicStrand的介绍,基本就是我在2017年发现的BIOS谍影木马的分析。当时我就说了和暗云3系列应该是同一批的,汇编代码相似度90%以上。但当时只发现了那么一个。估计国内没流行开来。估计老外那也有类似的。
wowocock
发表于 2022-7-26 14:34:12 | 显示全部楼层
CR4SH以前看过,记得是利用卡巴的UEFI启动劫持来实现的,不过貌似被微软拉黑名单了。在SECURE BOOT的机器上起不来。不过能物理接触机器的话,可以把DBX那个黑名单干掉,然后美滋滋的加载。
wowocock
发表于 2022-7-26 15:29:43 | 显示全部楼层
https://opentip.kaspersky.com/E3 ... amp;utm_campaign=SL,这里提供了个暗云3系列的DLL样本,可以运行rundll32 xxx.dll test 感染暗云3系列,然后测试下查杀。急救箱强力模式处理这类的时候,有2个注意点
1,在c:\windows\system32、下会生成一个Phymem0.log,包含了木马在DOS下驻留高端内存的病毒代码DUMP
2,启动的时候,会默认恢复MBR并自动重启,所以不用紧张。暗云3系列在WIN7 X64下非常隐蔽,除了内存SHELLCODE,你啥也看不到。包括他的磁盘HOOK,挂在磁盘微端口的内部结构中,导致啥也看不到。
UBitch
发表于 2022-7-26 15:44:27 | 显示全部楼层
wowocock 发表于 2022-7-26 15:29
https://opentip.kaspersky.com/E31C43DD8CB17E9D68C65E645FB3F6E8/?utm_source=SL&utm_medium=SL&utm_camp ...

那我直接用DG重建下EFI分区表,系统一重装就能解决了吧
ANY.LNK
发表于 2022-7-26 15:49:09 | 显示全部楼层
本帖最后由 ANY.LNK 于 2022-7-26 15:54 编辑
UBitch 发表于 2022-7-26 15:44
那我直接用DG重建下EFI分区表,系统一重装就能解决了吧

这是写在固件里的,要想动它得刷固件(UEFI),动EFI分区表(本质上还是存在硬盘里的)对根除它没多大用,但可以一定程度上减轻它所带来的影响
UBitch
发表于 2022-7-26 15:50:20 | 显示全部楼层
ANY.LNK 发表于 2022-7-26 15:49
这是写在固件里的,要想动它得刷固件(UEFI),动EFI分区表(本质上还是存在硬盘里的)没多大用

重新刷写下BIOS应该就没问题了,加上现在UEFI有Capsule更新
wowocock
发表于 2022-7-26 15:51:16 | 显示全部楼层
UBitch 发表于 2022-7-26 15:44
那我直接用DG重建下EFI分区表,系统一重装就能解决了吧

CR4SH那种EFI BOOT劫持的可以解决。CosmicStrand那种是UEFI BIOS使用传统MBR启动的,也可以改成EFI启动解决。类似联想后门那种直接在UEFI BIOS里下后门的,只能刷BIOS解决。
ANY.LNK
发表于 2022-7-26 15:51:53 | 显示全部楼层
另外,卡巴斯基是不打算放出样本了是么,对应的哈希只能在他们官方网站和转载他们文章的网站上找到
UBitch
发表于 2022-7-26 15:54:57 | 显示全部楼层
wowocock 发表于 2022-7-26 15:51
CR4SH那种EFI BOOT劫持的可以解决。CosmicStrand那种是UEFI BIOS使用传统MBR启动的,也可以改成EFI启动解 ...

我觉得微软搞那个WPBT纯粹是脱裤子放屁,还增加了攻击面
华硕之前也做过基于WPBT的一些东西 不过在BIOS里能关,OEM厂商的能不能关就完全看厂商了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-5 11:02 , Processed in 0.082452 second(s), 1 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表