找回密码
 FreeOZ用户注册
查看: 2086|回复: 11
打印 上一主题 下一主题

[业界新闻] 英特尔遭遇CPU级RootKit,目前无药可医

[复制链接]
跳转到指定楼层
1#
发表于 18-3-2009 17:07:35 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?FreeOZ用户注册

x
英特尔遭遇CPU级RootKit,目前无药可医               
        ugmbbc发布于 2009-03-18 14:26:29|2075 次阅读 字体:大  小  打印预览
                         感谢Ben的翻译投递:
Intel CPU 缓存被暴漏洞,研究报告与 RootKit利用代码即将出炉。

"3月19日,我们将就Intel CPU 的缓存机制漏洞,公布一份报告及漏洞利用。相关攻击可以在目前大部分IntelCPU的主板上从Ring0提权至SMM。Rafal在几个小时内就做出了一份漏洞利用代码。" Joanna女强人在博客中写道。
                本次漏洞利用的致命之处,在于它能将自身隐藏在SMM空间中,SMM权限高于VMM,设计上不受任何操作系统控制、关闭或禁用。实际应用中唯一能确认SMM空间中运行代码的方法只有物理性的分离计算机固件。由于SMI优先于任何系统调用,任何操作系统都无法控制或读取SMM,使得SMMRootKit有超强的隐匿性。

其厉害程度与之前的BluePill相似,但比VMM攻击涉及到系统的更深层面。而 SMM自386时代就出现在Intel CPU中。

Joanna 和 Loic 这次将发布从未公布过的Intel缓冲HACK。

它不但可以控制SMM空间还能运行其新型RootKit,控制计算机。新的 RootKit 甚至有能力连接服务器更新代码,储存数据。运行于操作系统中的任何软件都将无法检测此类利用。

据 Joanna 说,Intel员工,对Intel的此类 CPU缓存及SMM漏洞利用的署名讨论可以追溯到2005年。她与Loic于去年10月已经向Intel正式提交过报告。Intel将问题通知了CERT并将其归为漏洞VU#127284号。现在Intel已经知道漏洞的存在好多年了,却没有做出应有的修正。无奈,安全专家们别无选择,只能公布他们的发现。如果此漏洞利用真的已经存在数年,那么一定早已有人开始利用它。正如Joanna所说"漏洞就在那里,如果足够长的时间内没人理会,几乎可以肯定,怀着各种意图的人们将会发现它并将之利用,只是迟早的事。所以请不要责怪研究人员,他们发现并公布问题 - 他们实际上是为了帮助我们的社会。"


报告将于19号在此发布:
http://theinvisiblethings.blogspot.com/2009/03/independent-attack-discoveries.html

之前的 SMM 利用原理:
http://wwww.networkworld.com/news/2008/050908-black-hat-hackers-find-a.html?page=1

来源(NetworkWorld)
http://www.networkworld.com/community/node/39825
回复  

使用道具 举报

2#
 楼主| 发表于 18-3-2009 17:15:40 | 只看该作者
回复  

使用道具 举报

3#
发表于 19-3-2009 10:49:13 | 只看该作者
不是很懂,来胡乱理解下。

根据我有限的知识来理解,这是一种很高级别的cpu运行级别,比操作系统运行的级别更高,所以操作系统对运行在这种级别下的代码无能为力。

不过正如下面文章提到的,虽然你可以在操作系统难以触及这种状态下做任何事情,躲避操作系统的代码(比如杀毒软件的侦测),但是你也无法使用操作系统提供的功能,只能是纯粹的和硬件直接打交道。在你知道你要干啥的前提下,比如你知道你要对哪块内存和什么硬盘地址进行操作,那你似乎可以做任何事情。但是问题就在于如何知道具体要怎么操作。

比如如果要读写一个文件,你只有通过操作系统才能比较容易的知道诸如文件的格式,路径等信息,如果这些信息都不知道,就给你一个硬盘,纯粹对硬盘内容进行搜索来查找你需要的东西,似乎也不是很容易,对内存也是同理。除非你要作的就是破坏,那可能简单点。

如果你需要有一部分代码在操作系统下先收集信息,然后想办法让具体的操作代码在smm级别下运行,那就和普通病毒一样留下尾巴让人家可以找到你了。

Being divorced from the operating system makes the SMM rootkit stealthy, but it also means that hackers have to write this driver code expressly for the system they are attacking.

But will it be 100% undetectable? Sparks says no. "I'm not saying it's undetectable, but I do think it would be difficult to detect." She and Embleton will talk more about detection techniques during their Black Hat session, she said.

Brand new rootkits don't come along every day, Heasman said. "It will be one of the most interesting, if not the most interesting, at Black Hat this year," he said.
回复  

使用道具 举报

4#
发表于 19-3-2009 11:02:23 | 只看该作者
”问世间情为何物,一物降一物“, 直接刷ROM, BIOS, 可以吗? 或者韧体刷新。
回复  

使用道具 举报

5#
 楼主| 发表于 19-3-2009 12:58:38 | 只看该作者

回复 #3 someonehappy 的帖子

可以直接搞破话啊,就像CIH之类的一样
回复  

使用道具 举报

6#
发表于 19-3-2009 12:59:36 | 只看该作者
有一事不明,既然这种漏洞属于硬件级别的,连操作系统都无法控制,还怕有人利用其来编写病毒程序去攻击吗? 难道能通过间接的方式?
回复  

使用道具 举报

7#
发表于 19-3-2009 13:05:06 | 只看该作者

回复 #5 coredump 的帖子

CIH不一样,它好比是经过调用刷新bios的功能,这个是操作系统可以访问到的资源。但是CPU的cache,对于操作系统是透明的
回复  

使用道具 举报

8#
发表于 19-3-2009 14:40:23 | 只看该作者
我理解,这里的操作系统无法控制的意思,是说这个病毒代码是运行在cpu的比操作系统级别更高的那个smm级别的,所以,操作系统范畴里面的代码是无法知道它在运行中的。

至于代码本身,该干嘛干嘛,只不过因为无法应用操作系统的驱动,所以对很多硬件设备的操作要自己处理,也就是所谓的自己写driver吧。

评分

参与人数 1威望 +30 收起 理由
coredump + 30 我很赞同!

查看全部评分

回复  

使用道具 举报

9#
发表于 19-3-2009 14:51:28 | 只看该作者
一看到CIH我就想哭
回复  

使用道具 举报

10#
 楼主| 发表于 19-3-2009 15:04:13 | 只看该作者
今天已经公布这个Paper了

http://cansecwest.com/agenda.html

Thursday March 19th  
09:00 - 10:00 Getting into the SMRAM: SMM Reloaded - Loíc Duflot[table][/table]
回复  

使用道具 举报

11#
发表于 20-3-2009 16:03:02 | 只看该作者
原来是学术级别的 准备把paper弄下来回去研究研究,编写点黑客程序啥的
回复  

使用道具 举报

12#
发表于 20-3-2009 17:33:33 | 只看该作者
呵呵 高人之后的高人找到的漏洞。
回复  

使用道具 举报

您需要登录后才可以回帖 登录 | FreeOZ用户注册

本版积分规则

小黑屋|手机版|Archiver|FreeOZ论坛

GMT+10, 28-7-2026 00:53 , Processed in 0.043947 second(s), 29 queries , Gzip On, Redis On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表