Российские антивирусные эксперты предупреждают о появлении троянца, заражающего BIOS

Discussion in 'Мировые новости. Обсуждения.' started by d3l3t3, 12 Sep 2011.

  1. d3l3t3

    d3l3t3 Banned

    Joined:
    3 Dec 2010
    Messages:
    1,771
    Likes Received:
    98
    Reputations:
    10
    В руки экспертов вирусной лаборатории компании «Доктор Веб» попал экземпляр вредоносной программы, получившей название Trojan.Bioskit.1. В целом это стандартный по функционалу троянец, заражающий MBR (загрузочную область диска) и пытающийся скачать что-то из сети. После проведенного специалистами исследования оказалось, что в него также заложены механизмы, позволяющие заразить BIOS материнской платы компьютера.

    "Чем больше деталей функционирования этой вредоносной программы вскрывалось в процессе исследования, тем больше мы укреплялись во мнении, что это скорее экспериментальная разработка, нежели полноценная вредоносная программа, — либо она «утекла» раньше, чем этого хотелось бы автору", - говорят в компании.

    Об этом, в частности, могут свидетельствовать следующие факты:
    • наличие проверки параметров командной строки (запуск данного экземпляра троянца с ключом -u излечивает систему);
    • использование сторонних утилит;
    • отключенный код дезактивации вируса через 50 дней;
    • присутствие двух разных вариантов заражения системных файлов (из которых используется только один);
    • ошибки в коде, выглядящие, как описки.

    Но все эти обстоятельства нисколько не умаляют потенциальной опасности данного троянца, говорят в "Доктор Веб". В антивирусной компании говорят, что заражению могут подвергнуться только материнские платы, оборудованные BIOS производства компании Award.

    Первоначально дроппер троянца Trojan.Bioskit.1 проверяет, запущены ли в операционной системе процессы нескольких китайских антивирусов: если таковые обнаруживаются, то троянец создает прозрачное диалоговое окно, из которого осуществляется вызов его главной функции. Затем Trojan.Bioskit.1 определяет версию операционной системы и в случае, если это Windows 2000 и выше (за исключением Windows Vista), продолжает заражение. Троянец проверяет состояние командной строки, из которой он может быть запущен с различными ключами:

    -d — данный ключ не функционирует (вероятно, в «релизной сборке» эта функция была удалена);
    -w — заразить систему (используется по умолчанию);
    -u — вылечить систему (включая MBR и BIOS).
    В ресурсах дроппера упаковано несколько файлов:

    cbrom.exe
    hook.rom
    my.sys
    flash.dll
    bios.sys

    В процессе своей работы дроппер распаковывает и сохраняет на жестком диске драйвер %windir%\system32\drivers\bios.sys. В случае если в системе есть устройство \\.\MyDeviceDriver (в исследуемом дроппере драйвера, реализующего такое устройство, нет), троянец сбрасывает на диск библиотеку %windir%\flash.dll и, вероятнее всего, последовательно пытается внедрить ее в системные процессы services.exe, svchost.exe и explorer.exe. Назначение данной библиотеки — запуск драйвера bios.sys штатными средствами (service control manager) с целью создания службы bios. При выгрузке библиотеки эта служба удаляется. В случае отсутствия устройства \\.\MyDeviceDriver троянец инсталлируется в систему путем перезаписывания системного драйвера beep.sys. После запуска beep.sys восстанавливается из предварительно созданной копии. Единственное исключение из этого правила сделано для ОС Microsoft Windows 7: в данной системе дроппер сбрасывает на диск библиотеку %windir%\flash.dll и сам же ее загружает.

    Затем дроппер сохраняет в корне диска C: руткит-драйвер my.sys. Если драйвер bios.sys так и не удалось запустить или BIOS компьютера отличается от Award, троянец переходит к заражению MBR. На диск сбрасывается файл %temp%\hook.rom, который является полноценным модулем расширения (PCI Expansion ROM). Но на данном этапе он используется всего лишь как контейнер, из которого извлекаются данные для последующей записи на диск. После этого перезаписываются первые 14 секторов жесткого диска, включая MBR. Оригинальный MBR сохраняется в восьмом секторе.


    Драйвер my.sys

    По сегодняшним меркам это достаточно примитивный драйвер: он перехватывает у системного драйвера disk.sys обработчики IRP_MJ_READ, IRP_MJ_WRITE и IRP_MJ_DEVICE_CONTROL, при этом:

    IRP_MJ_READ возвращает нули вместо первых 63 секторов винчестера;
    IRP_MJ_WRITE не позволяет осуществлять запись в первые 63 сектора. При этом вирус пытается разрешить своему дропперу перезаписать MBR и прочие секторы, но из-за явной ошибки в коде уловка не срабатывает. Таким образом, автор троянца разрешает перезаписывать 0x14 (20) секторов, а дроппер пишет только 0xE (14);
    IRP_MJ_DEVICE_CONTROL возвращает STATUS_UNSUCCESSFUL в ответ на запросы IOCTL_DISK_GET_DRIVE_LAYOUT_EX, IOCTL_STORAGE_GET_MEDIA_TYPES_EX и IOCTL_DISK_GET_DRIVE_GEOMETRY_EX.


    Заражение BIOS

    В ряде случае драйверу bios.sys удается опознать Award BIOS. Надо сказать, что именно наличие этого драйвера выделяет данную вредоносную программу из большого списка подобных троянцев, заражающих MBR. Упомянутый драйвер очень мал и обладает пугающим деструктивным потенциалом. В нем реализовано три метода:
    • Опознать Award BIOS (попутно определить размер его образа и, самое главное, I/O порта, через который можно программно заставить сгенерировать SMI (System Management Interrupt) и таким образом исполнить код в режиме SMM);
    • Сохранить образ BIOS на диск в файл С:\bios.bin;
    • Записать образ BIOS из файла С:\bios.bin.

    Получить доступ и тем более перезаписать микросхему с BIOS — задача нетривиальная. Для этого сначала необходимо организовать взаимодействие с чипсетом материнской платы для разрешения доступа к чипу, затем нужно опознать сам чип и применить знакомый для него протокол стирания/записи данных. Но автор этой вредоносной программы пошел более легким путем, переложив все эти задачи на сам BIOS. Он воспользовался результатами работы китайского исследователя, известного под ником Icelord. Работа была проделана еще в 2007 году: тогда при анализе утилиты Winflash для Award BIOS был обнаружен простой способ перепрошивки микросхемы через сервис, предоставляемый самим BIOS в SMM (System Management Mode). Программный код SMM в SMRAM не виден операционной системе (если BIOS корректно написан, то доступ к этой памяти им заблокирован) и исполняется независимо от нее. Назначение данного кода весьма разнообразно: это эмуляция не реализованных аппаратно возможностей материнской платы, обработка аппаратных ошибок, управление режимами питания, сервисные функции и т.д.

    Для модификации самого образа BIOS данная вредоносная программа использует утилиту cbrom.exe (от Phoenix Technologies), которую, как и все прочие файлы, несет у себя в ресурсах. При помощи этой утилиты троянец внедряет в образ свой модуль hook.rom в качестве ISA BIOS ROM. Затем Trojan.Bioskit.1 отдает своему драйверу команду перепрошить BIOS из обновленного файла.

    При следующей перезагрузке компьютера в процессе инициализации BIOS будет вызывать все имеющиеся PCI Expansion ROM, в том числе и hook.rom. Вредоносный код из этого модуля каждый раз проверяет зараженность MBR и перезаражает ее в случае необходимости. Следует отметить, что наличие в системе Award BIOS вовсе не гарантирует заражение данным троянцем. Так, из трех проверенных в вирусной лаборатории материнских плат заразить удалось только одну, а в двух других в памяти BIOS банально не хватило места для записи нового модуля.


    Заражение MBR

    Троянец размещает в MBR код, основная задача которого — инфицировать файлы winlogon.exe (в операционных системах Windows 2000 и Windows XP) или wininit.exe (Windows 7). Для решения этой задачи Trojan.Bioskit.1 располагает собственным парсером NTFS/FAT32. Троянец ведет счетчик запусков, который обновляется раз в день. Через 50 дней предполагается дезактивация зараженного модуля: он будет изменен таким образом, что вирусный код перестанет получать управление. Но в данной версии троянца этот механизм отключен. Всего Trojan.Bioskit.1 включает две версии шелл-кода, из которых в настоящий момент активна только одна.


    Заключение

    Трудно недооценивать опасность подобного рода угроз, особенно с учетом того, что в будущем возможно появление более совершенных модификаций данной троянской программы либо вирусов, действующих по схожему алгоритму. В настоящий момент в антивирусное ПО Dr.Web добавлено детектирование и лечение MBR, системных файлов и файловых компонентов вируса. В случае если после детектирования и лечения данной угрозы система вновь оказывается инфицированной Trojan.Bioskit.1, источником заражения, скорее всего, является инфицированный BIOS компьютера.​

    (17:03) 12.09.2011
    http://cybersecurity.ru/crypto/132257.html
     
  2. PROjEKT

    PROjEKT Banned

    Joined:
    22 Jun 2011
    Messages:
    4
    Likes Received:
    3
    Reputations:
    5
    Ну теперь супер раздолье ботнет сетям :D :D :D
     
  3. SupеrCat

    SupеrCat Banned

    Joined:
    13 Sep 2011
    Messages:
    2
    Likes Received:
    0
    Reputations:
    -5
    дайте ссылку на билдер, я хочу взломать комп дурова
     
  4. PROjEKT

    PROjEKT Banned

    Joined:
    22 Jun 2011
    Messages:
    4
    Likes Received:
    3
    Reputations:
    5
    Да , одними новостями сыт не будешь.
    Код в студию ! :p
     
  5. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,167
    Likes Received:
    617
    Reputations:
    690
    Вот это да!!! мегокодер лохонулсо банально )
     
    _________________________
  6. Kuteke

    Kuteke Banned

    Joined:
    26 Jun 2010
    Messages:
    179
    Likes Received:
    26
    Reputations:
    6
    Скоро придумают вирус, который монитор заражает :D


    P.S. TC +1
     
  7. jnpe

    jnpe Banned

    Joined:
    10 Dec 2010
    Messages:
    157
    Likes Received:
    42
    Reputations:
    19
    антивирус для биос форевер.
    -format \BIOS
    BIOS
     
  8. [V]iRUS

    [V]iRUS New Member

    Joined:
    23 Jun 2011
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    Кстате это уже относительно старая фишка
     
  9. [V]iRUS

    [V]iRUS New Member

    Joined:
    23 Jun 2011
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    как только появился флеш биос, данная уязвимость имеет место
     
  10. [V]iRUS

    [V]iRUS New Member

    Joined:
    23 Jun 2011
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    Три копии файла записываются в различные области памяти компьютера (загрузочнаф область диска, биос и ...........), четвертая копия находить в архиве и полностью не активна. После перезагрузки компьютера три управляющих файла начинают функционировать. Три файла записанные в различные области памяти передают управление друг другу по карусели. За период работы они выполняют функции: приема команд, контроль целостности, восстановление целостности (если это нужно), контроль выполнения полученной команды, передача управления следующему файлу. В случае, если команды передачи управления не поступило и прошло время на выполнение двух циклов передачи управление, то управляющий файл копирует недостающие файлы, на прежние места, из резервного хранилища и далее работает по ранее указанному сценарию.
     
  11. DooD

    DooD Elder - Старейшина

    Joined:
    30 Sep 2010
    Messages:
    1,168
    Likes Received:
    450
    Reputations:
    288
    полный бред,перезаписать микросхему биоса можно было БЫ если бы она была открыта для прошивки,после всем печально известного чиха прошивка схемы закрыта,так что это гониво.
     
  12. [V]iRUS

    [V]iRUS New Member

    Joined:
    23 Jun 2011
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    Это была одна из версий под в данную уязвимость.
     
  13. DYUMON

    DYUMON New Member

    Joined:
    15 Sep 2010
    Messages:
    68
    Likes Received:
    2
    Reputations:
    0
    спасибо поржал
     
  14. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    лучше бы он флопик заставил отхрюкивать похоронный марш :)
     
  15. [V]iRUS

    [V]iRUS New Member

    Joined:
    23 Jun 2011
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    мне нравиться когда системный динамик играет при загрузке
     
  16. tux

    tux Elder - Старейшина

    Joined:
    26 Mar 2009
    Messages:
    423
    Likes Received:
    231
    Reputations:
    67
    Флопик, в принципе, умеет говорить. Проблема только в руках, ну и в наличии самого девайса. Хотя, нынешние хацкеры умеют разве что локеры писать. Имхо.
    Чих мало чему научил, вообще то. Все так же есть перемычки, которые почти никто не ставит и юзера-администраторы, считающего себя хацкером ;)
    P.S. А по теме - просто пиар. И нифига не мировая новость.
     
    #16 tux, 31 Oct 2011
    Last edited: 31 Oct 2011
  17. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    шо за чих то был?. флопиком теперь отхрюкивать проблемно...насколько я знаю, прямой доступ к портам был только в 95-98) ну и досе
     
  18. Amur[чик]

    Amur[чик] New Member

    Joined:
    11 May 2011
    Messages:
    25
    Likes Received:
    1
    Reputations:
    -5
    "чих" он же "CIH" он же ака "Чернобыль" подробности посмотриш в википедии ;)
     
  19. Alifer

    Alifer New Member

    Joined:
    10 Mar 2011
    Messages:
    15
    Likes Received:
    3
    Reputations:
    0
    Имхо бред
     
  20. tux

    tux Elder - Старейшина

    Joined:
    26 Mar 2009
    Messages:
    423
    Likes Received:
    231
    Reputations:
    67
    Пишешь драйвер и вперед! Под любой осью.
    А "чих", да - это чернобыль. Неплохой был заработок на восстановлении данных. :)
     
Loading...