Size: a a a

2016 August 16

U

User in APTLeak
Нужно будет реверснуть его что бы подтвердить, биосы моя тема как раз)
источник

AK

Anton Kirsanov 🇲🇪 in APTLeak
это всё под те же межсетевые экраны вышеупомянутых производителей
источник

U

User in APTLeak
Тот руткит для прошивки hdd от equation group который пиарили как нечто супер крутое тоже был диким легаси, на EFI совместимых платформах он бы даже не заработал
источник

U

User in APTLeak
> @akirsanov
это всё под те же межсетевые экраны вышеупомянутых производителей

а, тоесть это x86 бинарник который заражает фирмварь какой-то циски которая подключена к контролируемому компу шнурком?
источник

AK

Anton Kirsanov 🇲🇪 in APTLeak
источник

L

Léon in APTLeak
User
Тот руткит для прошивки hdd от equation group который пиарили как нечто супер крутое тоже был диким легаси, на EFI совместимых платформах он бы даже не заработал
а можешь назвать причину того, почему оно бы не заработало на EFI совместимых платформах ?
источник

U

User in APTLeak
ясно, тогда скука
источник

U

User in APTLeak
> @lev_landau
а можешь назвать причину того, почему оно бы не заработало на EFI совместимых платформах ?

во-первых оно инжектило код в ОС через подмену MBR и на EFI загрузку не было рассчитано в принципе, во-вторых даже если бы и было — Secure Boot не даст зараженной hdd фирмваре заинфектить на лету EFI бутлоадер или ядро ОС — фирмварь чекает подписи перед тем как их исполнять
источник

JG

JeisonWi Garrison in APTLeak
угу, надо было бы патчить EFI образ
источник

U

User in APTLeak
а вот на новых SSD дисках которые работают через NVMe от зараженной фирмвари диска был бы профит даже на EFI совместимых машинах с Secure Boot — диск может заразить ОС через DMA
источник

AK

Anton Kirsanov 🇲🇪 in APTLeak
а то что мастер-ключи мс утекли не решает на определенном % девайтов?
источник

U

User in APTLeak
речь не об этом
источник

L

Léon in APTLeak
User
> @lev_landau
а можешь назвать причину того, почему оно бы не заработало на EFI совместимых платформах ?

во-первых оно инжектило код в ОС через подмену MBR и на EFI загрузку не было рассчитано в принципе, во-вторых даже если бы и было — Secure Boot не даст зараженной hdd фирмваре заинфектить на лету EFI бутлоадер или ядро ОС — фирмварь чекает подписи перед тем как их исполнять
ясно, я думал там другой механизм юзался для дропа бинарей. спасибо за информацию. прошивок тех случаем у тебя не завалялось ?
источник

L

Léon in APTLeak
в отчете ЛК проходили прошивки вроде как, но ни хешей ничего они не выложили, интересно было бы поковырять
источник

U

User in APTLeak
то что Secure Boot обходится через ликнутые ключи, уязвимости и миллионом других способов — это ясно, просто для этого исполнения произвольного кода на одном только контроллере HDD/SSD будет недостаточно
источник

U

User in APTLeak
> @lev_landau
прошивок тех случаем у тебя не завалялось ?

не, в паблик выкладывали только код который заливал фирмварь в диск
источник

L

Léon in APTLeak
User
> @lev_landau
прошивок тех случаем у тебя не завалялось ?

не, в паблик выкладывали только код который заливал фирмварь в диск
да та длл у меня есть, там ничего интересного, аналогичный hdparm функционал на ATA совместимых командах
источник

U

User in APTLeak
если ты реально работаешь в trail of bits — можете у symantec и прочих контор спросить у которых это есть, вам могут расшарить
источник

L

Léon in APTLeak
User
если ты реально работаешь в trail of bits — можете у symantec и прочих контор спросить у которых это есть, вам могут расшарить
спасибо, нужно будет разузнать
источник

AK

Anton Kirsanov 🇲🇪 in APTLeak
т.к. уже не считаю выложенные файлы фейком, и потенциально эксплоиты могут кем-либо начать использоваться во вредоносных целях - снёс архив с сервера.
источник