Size: a a a

DCG#7812 DEFCON-RUSSIA

2020 November 17

И

Илья in DCG#7812 DEFCON-RUSSIA
Николай
Народ, такой вопрос: мне нужно на одной машине изолировать две системы. Одна "чистая" с минимальным attack surface на неё, другая с запуском сомнительного ПО.
Я предполагаю такую схему: первая система стоит на SSD и зашифрована через пароль биос (да, эта хрень дырявая, но для изоляции ОС от ОС должна хорошо работать). Из под этой системы (win10) с помощью битлокера зашифрованы все разделы HDD, кроме одного. И вот на этом последнем разделе в дуалбуте стоит Linux.
По идее, при этой схеме + Secure Boot ничего из Linux не может скомпрометировать Win систему? Остается UEFI, конечно. Но на практике можно ли что-то поймать из руткитов такого плана?
Чисто гипотетически, ты можешь словить буткит либо тебе что нибудь прошьют. Но я со Славой согласен, тебе это не нужно, исходя из того что ты задаешь такие вопросы.
источник

EK

Evgeny Khitrinevich in DCG#7812 DEFCON-RUSSIA
Николай
Народ, такой вопрос: мне нужно на одной машине изолировать две системы. Одна "чистая" с минимальным attack surface на неё, другая с запуском сомнительного ПО.
Я предполагаю такую схему: первая система стоит на SSD и зашифрована через пароль биос (да, эта хрень дырявая, но для изоляции ОС от ОС должна хорошо работать). Из под этой системы (win10) с помощью битлокера зашифрованы все разделы HDD, кроме одного. И вот на этом последнем разделе в дуалбуте стоит Linux.
По идее, при этой схеме + Secure Boot ничего из Linux не может скомпрометировать Win систему? Остается UEFI, конечно. Но на практике можно ли что-то поймать из руткитов такого плана?
Просто включи битлокер и не выдумывай
источник

EK

Evgeny Khitrinevich in DCG#7812 DEFCON-RUSSIA
Или линукс свой в hyper-v разверни
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Вообще мне нужен мониторный режим на вафле. Но вот сейчас читаю, что берут USB адаптер и прокидивают в виртуалку
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Интересно, что дырявее: первая схема или гостевая система в Hyper-V с прокинутым USB
источник

EK

Evgeny Khitrinevich in DCG#7812 DEFCON-RUSSIA
Ты не пробросишь usb в виртуалку hyper-v
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Да?
источник

EK

Evgeny Khitrinevich in DCG#7812 DEFCON-RUSSIA
Юзай тогда virtualbox
источник

EK

Evgeny Khitrinevich in DCG#7812 DEFCON-RUSSIA
И так и так вроде безопасно, но если линукс тебе только чтоб соседский вайфай брутить, то большого смысла во второй системе я не вижу
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Линукс мне нужен для CTF
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
С какими-то плясками USB Passthrough в Hyper-V, вроде, возможен:
https://appuals.com/usb-passthrough-in-hyper-v/
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Правда там гость это винда
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
А есть что-то недорогое вроде WiFi pineapple? В таком случае в виртуалку нужно было бы пробросить только сеть
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Да, думаю погуглю в эту сторону. Спасибо
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Мне кажется мы помогли грабителю мировых банков 😐
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
🙄
источник

a

a user in DCG#7812 DEFCON-RUSSIA
Николай
Народ, такой вопрос: мне нужно на одной машине изолировать две системы. Одна "чистая" с минимальным attack surface на неё, другая с запуском сомнительного ПО.
Я предполагаю такую схему: первая система стоит на SSD и зашифрована через пароль биос (да, эта хрень дырявая, но для изоляции ОС от ОС должна хорошо работать). Из под этой системы (win10) с помощью битлокера зашифрованы все разделы HDD, кроме одного. И вот на этом последнем разделе в дуалбуте стоит Linux.
По идее, при этой схеме + Secure Boot ничего из Linux не может скомпрометировать Win систему? Остается UEFI, конечно. Но на практике можно ли что-то поймать из руткитов такого плана?
Можно перепрошить контроллер HDD/SSD :D

Если софт очень опасный, то он это умеет делать)

Хочешь что-то сомнительное запускай в виртуалке

Хочешь что-то очень сомнительное — на отдельном компе да и ещё в двух виртуалках
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Николай
Да, думаю погуглю в эту сторону. Спасибо
Ну правда. Любые меры безопасности должны исходить не от потолка, а от угроз
источник

Н

Николай in DCG#7812 DEFCON-RUSSIA
Ну вот я думаю в пользу виртуалки + малина. Из малины можно трафик через сеть проброситть или даже USB через usb/ip
источник

S

Slava in DCG#7812 DEFCON-RUSSIA
Виртуалки изолированной будет достаточно
источник