Security-X
Forum Security-X => News => Discussion démarrée par: chantal11 le septembre 10, 2011, 13:46:52
-
Bonjour,
2 sujets intéressants sur les infections du BIOS :
BIOS Threat is Showing up Again! | Symantec Connect Community (http://www.symantec.com/connect/ko/blogs/bios-threat-showing-again)
Mebromi, a bios-flashing trojan | Norman Blogs (http://blogs.norman.com/2011/malware-detection-team/mebromi-a-bios-flashing-trojan)
(Merci WawaSeb)
-
Enfin quelqu'un qui en parle !
Je pensais que personne ne faisait de veille ^^
Bon c'est comme les Bootkit, c'est tout sauf récent :D
-
Bonsoir à tous,
chantal11, merci pour ton merci. ;)
D'après EP_X0FF (à qui je donne beaucoup de crédit), la menace est surévaluée. Le BIOS est différent d'un constructeur à l'autre et la mise en place relativement difficile.
Certains experts (Marco Giuliani par exemple) sont moins optimistes et pensent que des scripts kiddies vont récupérer du code et l'utiliser à plus grande échelle.
Quoiqu'il en soit, l'avenir reste inconnu et j'espère pouvoir lancer cette infection sur machine de test (croisons les doigts pour qu'elle soit "AWARD") demain.
Bonne nuit à tous,
:miam:
-
Il n'y a que deux types de BIOS dans le monde réellement utillisés et leur fonctionnement et pratiquement similaire.
Donc une attaque a grande échelle est tout à fait possible
-
Yop,
colle ça dans un fichier .vbs et lance le, ça va créer BIOS.txt, tu sera fixé ;)
'© Eric_71
On Error Resume Next
Dim fso
Set FSO = CreateObject("Scripting.FileSystemObject")
Set FTX = FSO.createTextFile("BIOS.txt",true)
Set objWMIService = GetObject("winmgmts:" & "{impersonationLevel=impersonate}!\\" & "." & "\root\cimv2")
Set BIOS_ = objWMIService.ExecQuery("Select * from Win32_BIOS")
For Each objBI__ in BIOS_
bios = "BIOS : " & objBI__.Name
Next
FTX.writeline bios
FTX.close
-----------------------------------
HS : je pense pouvoir dumper le bios et détecter une infection :)
-
Eric, pour détecter une infection, il suffit de regarder les endroits où il devrait y avoir de l'espace libre...C'est le seul endroit pour rajouter du code.
SInon faut chercher les hooks dans les routines d'uncompress du code original.
-
Humm , le malware ajoute une extension ROM au bios ( il copie le bios , injecte l'extension puis remplace le bios original )
je pensais plus scanner la mémoire physique ;)
--------------------------------
Aussi un peu de lecture pour ceux qui sont intéressés :
http://friedtj.free.fr/bios.pdf
http://download.intel.com/design/chipsets/datashts/29065804.pdf
http://www.fitzenreiter.de/ata/ata_eng.htm
-
Bonjour à tous, :AAC Eric_71 (merci pour les liens), igor51,
J'avais aussi gardé au frais cet article... tant qu'on est dans le "un peu technique"... :p
Pinczakko's Guide to Award BIOS Reverse Engineering (https://sites.google.com/site/pinczakko/pinczakko-s-guide-to-award-bios-reverse-engineering) : https://sites.google.com/site/pinczakko/pinczakko-s-guide-to-award-bios-reverse-engineering (je n'ai jamais pratiqué : p)
@ vous lire,
-
Salut,
vous pouvez voir le fonctionnement d'un BIOS avec VMWARE et IDA (il faut un plug-in, je ne sais plus lequel c'est).
Merci pour le lien Wawa.
Eric, est-ce que tu es sûr qu'il y a bien le BIOS modifié en mémoire ? Si mes souvenirs sont bons, l'infection a juste bien de placer les hooks pour modifier le BootLoader (l'interruption 13)
-
Hello all :AAC
Allez, je mets mon grain de SEL (service d'échange libre :NNN) !
Igor parle d'interruption. Et ça me rappelle de vieux souvenirs, quand je tripotais l'assembleur.
A l'époque, j'appelais les interruptions afin d'avoir accès aux EEPROMs en lecture ou écriture.
Ces interruptions dépendent du type de processeur, de bus d'adressage etc (enfin il me semble)
Sachant cela, je me dis qu'il doit être possible (avec des droits élevés) de faire appel à ces interruptions et donc de "virusser" un BIOS via une reprogrammation d'une EEPROM.
Vli vlou vla ma petite contribution :AAN
Dites moi si je me trompe :AAN
PS : A l'époque, c'était sur des procs 386 et 486.
-
Eric, est-ce que tu es sûr qu'il y a bien le BIOS modifié en mémoire ?
il est re-mappé en mémoire juste après le démarrage donc on peut le lire
--------------------------
encore un peu de lecture :
http://web.inter.nl.net/hcc/J.Steunebrink/bioslim.htm
http://en.wikipedia.org/wiki/INT_13H
http://webpages.charter.net/danrollins/techhelp/0093.HTM
http://webpages.charter.net/danrollins/techhelp/0095.HTM
http://webpages.charter.net/danrollins/techhelp/0028.HTM
http://www.bioscentral.com/misc/biosint13.htm#
-
Je ne crois pas que quelq'un l'ait cité :
http://www.phrack.org/issues.html?issue=66&id=7
-
Salut.
J'en profite d'un accès libre sur un vrai clavier pour une question.
'Pourriez faire un petit topo pour résumer une infection BIOS ?
Poutr moi, le BIOS est en mémoire ROM. Quoi ? il y a des EEPROM aussi ?
OK, mais tout cela est assez restreint et je ne vois pas comment allre pourrir le BIOS d'une carte mère "générique !
Une carte mère générique ... ça n'existe pas ! Il y a des milliers (?) de cartes différentes avec des chips tout aussi différents ...
Comment aller coller un hook la dedans de manière efficace pour une "bonne infection populaire" ?
:red:
-
Il y a des milliers de cartes différentes mais seulement 2 BIOS : je ne me souviens plus des noms.
Je n'ai pas étudié celle la précisément, donc ce n'est peut-être pas tout à fait vrai mais :
- On part du principe que tu obtiens les droits admin sur une machine
- Il y a de la place dans le BIOS pour écrire du code compresser sans trop de soucis
- Tu exécutes ton truc sur la machine pour mettre à jour ton BIOS : ou le flasher donc tu le ré-écris.
- Le code infecté a pour but de mettre en place le MBR infecté qui est sauvegardé quelque part sur le disque et de sauter dessus et poser les hooks sur l'interruption 13
- Une fois sur le MBR, tu fais ce que tu as faire et une fois finit, tu remplaces le MBR par le sain.