image

Computer BIOS kwetsbaar voor rootkits

vrijdag 27 januari 2006, 10:30 door Redactie, 10 reacties

Aanvallen door insiders en bedrijfsspionage kunnen in de toekomst nog lastiger te detecteren worden doordat men kwaadaardige code in het Basic Input/Output System (BIOS) van de computer kan verstoppen, zo maakten onderzoekers tijdens de Black Hat Federal conferentie bekend.

Een verzameling van functies voor power management, ook bekend als de Advanced Configuration and Power Interface (ACPI), heeft z'n eigen taal die gebruikt kan worden voor het ontwikkelen van een rootkit die aanvalsfuncties in het BIOS kan verbergen, aldus John Heasman van het Engelse Next-Generation Security Software.

De onderzoeker testte verschillende features, zoals het verhogen van rechten en het lezen van het fysieke geheugen, door legitieme functies in de BIOS door kwaadaardige te vervangen.

"Rootkits worden een steeds grotere dreiging in het algemeen, het BIOS is slechts de volgende stap. Hoewel het nu nog geen dreiging is, is het wel een waarschuwing voor mensen om op hun hoede te zijn" liet de onderzoeker weten.

In het verleden is er al vaker malware geweest die het BIOS probeerde aan te vallen, waarbij het CIH of Chernobyl virus uit 1998 het bekendst is. Volgens een andere rootkit expert duurt het slechts een maand voordat er malware verschijnt die via het BIOS systemen zal aanvallen.

Andere experts waren niet onder de indruk van de dreiging, omdat veel systemen via jumpers op het moederbord tegen het flashen van het BIOS geheugen zijn beschermd. Deze bescherming is echter niet bij alle systemen aanwezig.

Een werknemer zou bijvoorbeeld op een bedrijfslaptop de rootkit kunnen installeren voordat hij het bedrijf verlaat, om zo op een later tijdstip toch alsnog toegang tot het bedrijfsnetwerk te krijgen.

Reacties (10)
27-01-2006, 11:39 door Anoniem
Ik zie de eerste malware al voor me:
- Pop up met “Dit is uw laatste kans om een nieuwe BIOS te bestellen.
Koop NU”.
- Daarna een foutieve flash van de BIOS.
- System reboot
- Dooie pc
27-01-2006, 14:25 door Anoniem
kan je geen software downloaden zodat het BIOS niet meer kan aanepast
worden. Een jumper verzetten vind ik wel gevaarlijk. Als je hem verkeerd
zet kan dat wel verschrikkelijke effecten hebben.
27-01-2006, 14:37 door SirDice
Andere experts waren niet onder de indruk van de
dreiging, omdat veel systemen via jumpers op het moederbord
tegen het flashen van het BIOS geheugen zijn beschermd.
Daar komt nog bij dat zo'n beetje elke moederbord fabrikant
z'n eigen manier gebruikt om de bios te flashen..
27-01-2006, 15:31 door Anoniem
was te verwachten

in de jaren 80 waren er al virussen e.d. die gingen zitten in de bios of het
geheugen van de video kaart.
Virussen zijn in de loop der jaren steeds slimmer geworden.
Een rootkit is in principe weer een opvolger van een virus, het doet immers
iets wat men niet mag zien/weten.

Hacks/virussen op MBR komt ook al voor.
partitie wissen heeft dan ook geen zin meer.

Nog effe en we zien rootkits in onze bios, gemaakt door
hackers/virusschrijvers die zichzelf updaten wanneer de pc op het net kan
komen.

Als het zo door gaat kan een simpele nono gebruiker met zijn thuispc
helemaal niet meer online gaan zonder gehackt te worden.
De meesten hebben geen idee waarom men patches moet installeren,
virusscanners moet updaten en firewall-rules regelmatig moet controleren.

En dan heb je nog de Gamers, die alles op disabled zetten omdat de pc
dan net 1 of 2 procent sneller is tijdens het gamen.
En dat ze ondertussen bijna uit hun voegen barsten van
spyware/virussen/trojans en hacks hebben ze dan helemaal niet in de
gaten.

Er zal op redelijk kort termijn (max 10jaar) toch iets hierop moeten gaan
veranderen, anders kon het internet wel eens zo onveilig worden dat men
hier alternatieven voor gaat verzinnen.
27-01-2006, 15:43 door SirDice
Een jumper verzetten vind ik wel gevaarlijk. Als je hem verkeerd zet kan dat wel verschrikkelijke effecten hebben.
Een jumper heeft gewoonlijk 2 standen.. Open en dicht.. Het lijkt me dat je daar niet veel verkeerd aan kan doen..
27-01-2006, 16:25 door G-Force
Ik neem ook aan dat de oude hardware in het verleden inderdaad geen
bescherming had tegen het Flashen van het BIOS. Verschillende
computerwormen konden deze Flash uitvoeren. Ik ben overigens wel
benieuwd hoe dat met de huidige hardware zit. Ik zou daarom graag wel
eens een lijst van systemen willen zien waarop deze beveiliging afwezig
is...
27-01-2006, 16:55 door Anoniem
Veel van die Asus mobo's hebben een bios flash tooltje
waarmee het bios over internet is te flashen. AL deze
systemen zijn dus een potentieel doelwit van crackers.
28-01-2006, 03:42 door Anoniem
Door Anoniem
was te verwachten

in de jaren 80 waren er al virussen e.d. die gingen zitten
in de bios of het
geheugen van de video kaart.
Virussen zijn in de loop der jaren steeds slimmer geworden.
Een rootkit is in principe weer een opvolger van een virus,
het doet immers
iets wat men niet mag zien/weten.

Hacks/virussen op MBR komt ook al voor.
partitie wissen heeft dan ook geen zin meer.

Nog effe en we zien rootkits in onze bios, gemaakt door
hackers/virusschrijvers die zichzelf updaten wanneer de pc
op het net kan
komen.

Als het zo door gaat kan een simpele nono gebruiker met zijn
thuispc
helemaal niet meer online gaan zonder gehackt te worden.
De meesten hebben geen idee waarom men patches moet
installeren,
virusscanners moet updaten en firewall-rules regelmatig moet
controleren.

En dan heb je nog de Gamers, die alles op disabled zetten
omdat de pc
dan net 1 of 2 procent sneller is tijdens het gamen.
En dat ze ondertussen bijna uit hun voegen barsten van
spyware/virussen/trojans en hacks hebben ze dan helemaal
niet in de
gaten.

Er zal op redelijk kort termijn (max 10jaar) toch iets
hierop moeten gaan
veranderen, anders kon het internet wel eens zo onveilig
worden dat men
hier alternatieven voor gaat verzinnen.


"Er zal op redelijk kort termijn (max 10jaar) toch iets
hierop moeten gaan
veranderen, anders kon het internet wel eens zo onveilig
worden dat men
hier alternatieven voor gaat verzinnen."

Korte termijn ,10 jaar ?? (Mijn verwachting is dat binnen
een paar jaar (maximum) heel het internet zoals we nu kennen
er niet meer is... (kan beter zeggen "zoals een aantal van
ons kenden" want er is heel veel veranderd laaste jaren,
heeel veel)

Als je anti-spyware van "windhoos" gebruikt zal er best
spyware verwijderd worden.. Maar denk je dat M.S. eigen
spyware,hacktools,etc zal verwijderen
OF zal verstoppen !?
B.V. muziek c.d.-tje van sony. Daar zit een copybevijliging
op (in samen werking met M.S. gemaakt) in de vorm van een
rootkit,deze rootkit maakt ALLE filles waar $sys$
voorstaat word verborgen.
Je kan je eigen comp. testen (als je een muziek C.D. van
Sony afgespeeld hebt.) Maak een file (met bv notebook) en
zet er "$sys$" voor b.v. New.txt en maak er $sys$New.txt van
... kan zijn dat je "het" onmogelijk kan terug vinden..
Dus ook elk 'file' (virus/hacktool/etc) gemaakt door een 11
jarige met een gedownload "maak je eigen virus
programmatje" en dan er dan ook nog eens "$sys$' voor zet
is al een gevaar! (voor 95% van de computer gebruikers)
Zolang M.S. niet zorgt dat alle (bewust of onbewust)
gemaakte "gaten" gedicht worden,zullen er altijt personen
zijn die proberen er doorheen te kruipen...
Hacken, wat is er nou aan intersant's te vinden op een comp.
van een doorsnee gebruiker? Een firewall kan de toegeng zo
moeilijk maken dat het niet intersant meer is voor "wanabee
hacker" en dan ook nog eens de pak kans zeer groot maken..
Ik denk dat het dan snel afgelopen is.

Of b.v. Linux gebruiken "Susee" of zo(was twee jaar terug
nog VOLEDIG gratis) Je had dan 7C.D.'S met alle Software
die er maar bestaat er standaard erbij. . Bij Windows koop
je een heeel naakt O.S-je en betaal je een klein fortuin aan
benodigde/bruikbare software (min. 600,- ? of zo?)

Denk dat het alleen nog maar minder leuk word (als ik
eerlijk ben tegen mijzelf ben.. weet ik het wel zeker!)
28-01-2006, 18:03 door Anoniem
Dit wordt ook nog leuk: http://www.intel.com/technology/efi/

Ik zie al heel wat mogelijke problemen... Eigen modules
toevoegen, netwerk verbinding zonder OS, etc
31-01-2006, 03:24 door Anoniem
Dat wordt nog leuk met het toekomstige MRAM dat IBM aan het
ontwikkelen is
Ik lach me balle uit me broek
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.