Auteur Sujet: [Infection du BIOS] BIOS Threat is Showing up Again!  (Lu 9010 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
[Infection du BIOS] BIOS Threat is Showing up Again!
« le: septembre 10, 2011, 13:46:52 »
Bonjour,

2 sujets intéressants sur les infections du BIOS :

BIOS Threat is Showing up Again! | Symantec Connect Community

Mebromi, a bios-flashing trojan | Norman Blogs

(Merci WawaSeb)
 

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #1 le: septembre 10, 2011, 13:51:34 »
Enfin quelqu'un qui en parle !

Je pensais que personne ne faisait de veille ^^

Bon c'est comme les Bootkit, c'est tout sauf récent :D

Hors ligne WawaSeb

  • Expert Securité
  • Members
  • ****
  • Messages: 89
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #2 le: septembre 10, 2011, 22:03:57 »
Bonsoir à tous,

chantal11, merci pour ton merci.     ;)


D'après EP_X0FF (à qui je donne beaucoup de crédit), la menace est surévaluée. Le BIOS est différent d'un constructeur à l'autre et la mise en place relativement difficile.
Certains experts (Marco Giuliani par exemple) sont moins optimistes et pensent que des scripts kiddies vont récupérer du code et l'utiliser à plus grande échelle.


Quoiqu'il en soit, l'avenir reste inconnu et j'espère pouvoir lancer cette infection sur machine de test (croisons les doigts pour qu'elle soit "AWARD") demain.


Bonne nuit à tous,
 :miam:

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #3 le: septembre 10, 2011, 22:07:06 »
Il n'y a que deux types de BIOS dans le monde réellement utillisés et leur fonctionnement et pratiquement similaire.

Donc une attaque a grande échelle est tout à fait possible

Hors ligne Eric_71

  • Fondateurs
  • Power Members
  • *****
  • Messages: 1968
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #4 le: septembre 10, 2011, 22:46:18 »

Yop,

colle ça dans un fichier .vbs et lance le, ça va créer BIOS.txt, tu sera fixé  ;)

  '© Eric_71

  On Error Resume Next

  Dim fso
  Set FSO = CreateObject("Scripting.FileSystemObject")
  Set FTX = FSO.createTextFile("BIOS.txt",true)

  Set objWMIService = GetObject("winmgmts:" & "{impersonationLevel=impersonate}!\\" & "." & "\root\cimv2")
 
  Set BIOS_ = objWMIService.ExecQuery("Select * from Win32_BIOS")

  For Each objBI__ in BIOS_
      bios = "BIOS : " & objBI__.Name

  Next

  FTX.writeline bios
  FTX.close

-----------------------------------

HS : je pense pouvoir dumper le bios et détecter une infection  :)


Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #5 le: septembre 10, 2011, 22:51:42 »
Eric, pour détecter une infection, il suffit de regarder les endroits où il devrait y avoir de l'espace libre...C'est le seul endroit pour rajouter du code.
SInon faut chercher les hooks dans les routines d'uncompress du code original.

Hors ligne Eric_71

  • Fondateurs
  • Power Members
  • *****
  • Messages: 1968
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #6 le: septembre 10, 2011, 23:08:58 »

Humm , le malware ajoute une extension ROM au bios ( il copie le bios , injecte l'extension puis remplace le bios original )
je pensais plus scanner la mémoire physique  ;)

--------------------------------

Aussi un peu de lecture pour ceux qui sont intéressés :
http://friedtj.free.fr/bios.pdf
http://download.intel.com/design/chipsets/datashts/29065804.pdf
http://www.fitzenreiter.de/ata/ata_eng.htm

Hors ligne WawaSeb

  • Expert Securité
  • Members
  • ****
  • Messages: 89
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #7 le: septembre 11, 2011, 10:46:44 »
Bonjour à tous,  :AAC Eric_71 (merci pour les liens), igor51,


J'avais aussi gardé au frais cet article... tant qu'on est dans le "un peu technique"...   :p
Pinczakko's Guide to Award BIOS Reverse Engineering : https://sites.google.com/site/pinczakko/pinczakko-s-guide-to-award-bios-reverse-engineering (je n'ai jamais pratiqué   : p)

@ vous lire,



Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #8 le: septembre 11, 2011, 11:10:17 »
Salut,

vous pouvez voir le fonctionnement d'un BIOS avec VMWARE et IDA (il faut un plug-in, je ne sais plus lequel c'est).

Merci pour le lien Wawa.


Eric, est-ce que tu es sûr qu'il y a bien le BIOS modifié en mémoire ? Si mes souvenirs sont bons, l'infection a juste bien de placer les hooks pour modifier le BootLoader (l'interruption 13)

Hors ligne Tawal

  • Archives
  • Power Members
  • *
  • Messages: 1009
  • Le savoir n'a d'intérêt que si on le transmet.
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #9 le: septembre 11, 2011, 13:45:17 »
Hello all :AAC

Allez, je mets mon grain de SEL (service d'échange libre  :NNN) !

Igor parle d'interruption. Et ça me rappelle de vieux souvenirs, quand je tripotais l'assembleur.
A l'époque, j'appelais les interruptions afin d'avoir accès aux EEPROMs en lecture ou écriture.
Ces interruptions dépendent du type de processeur, de bus d'adressage etc (enfin il me semble)

Sachant cela, je me dis qu'il doit être possible (avec des droits élevés) de faire appel à ces interruptions et donc de "virusser" un BIOS via une reprogrammation d'une EEPROM.

Vli vlou vla ma petite contribution :AAN

Dites moi si je me trompe :AAN

PS : A l'époque, c'était sur des procs 386 et 486.
Puisque la science n'est pas infuse, elle se diffuse !

Hors ligne Eric_71

  • Fondateurs
  • Power Members
  • *****
  • Messages: 1968
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #10 le: septembre 11, 2011, 17:05:28 »

Citer
Eric, est-ce que tu es sûr qu'il y a bien le BIOS modifié en mémoire ?

il est re-mappé en mémoire juste après le démarrage donc on peut le lire

--------------------------

encore un peu de lecture :

http://web.inter.nl.net/hcc/J.Steunebrink/bioslim.htm
http://en.wikipedia.org/wiki/INT_13H
http://webpages.charter.net/danrollins/techhelp/0093.HTM
http://webpages.charter.net/danrollins/techhelp/0095.HTM
http://webpages.charter.net/danrollins/techhelp/0028.HTM
http://www.bioscentral.com/misc/biosint13.htm#

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #11 le: septembre 11, 2011, 17:08:50 »
Je ne crois pas que quelq'un l'ait cité :
http://www.phrack.org/issues.html?issue=66&id=7

Hors ligne Calimero28

  • Diplômés
  • Power Members
  • *****
  • Messages: 2008
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #12 le: septembre 14, 2011, 10:46:51 »
Salut.

J'en profite d'un accès libre sur un vrai clavier pour une question.

'Pourriez faire un petit topo pour résumer une infection BIOS ?
Poutr moi, le BIOS est en mémoire ROM. Quoi ? il y a des EEPROM aussi ?
OK, mais tout cela est assez restreint et je ne vois pas comment allre pourrir le BIOS d'une carte mère "générique !
Une carte mère générique ... ça n'existe pas ! Il y a des milliers (?) de cartes différentes avec des chips tout aussi différents ...

Comment aller coller un hook la dedans de manière efficace pour une "bonne infection populaire" ?
 :red:

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : [Infection du BIOS] BIOS Threat is Showing up Again!
« Réponse #13 le: septembre 15, 2011, 18:19:05 »
Il y a des milliers de cartes différentes mais seulement 2 BIOS : je ne me souviens plus des noms.

Je n'ai pas étudié celle la précisément, donc ce n'est peut-être pas tout à fait vrai mais :

- On part du principe que tu obtiens les droits admin sur une machine
- Il y a de la place dans le BIOS pour écrire du code compresser sans trop de soucis
- Tu exécutes ton truc sur la machine pour mettre à jour ton BIOS : ou le flasher donc tu le ré-écris.
- Le code infecté a pour but de mettre en place le MBR infecté qui est sauvegardé quelque part sur le disque et de sauter dessus et poser les hooks sur l'interruption 13
- Une fois sur le MBR, tu fais ce que tu as faire et une fois finit, tu remplaces le MBR par le sain.


Tags: