Вирусы теперь могут проникать в BIOS

Вирусы теперь могут проникать в BIOS

Конец марта в этом году ознаменовался двумя важными новостями – во-первых, найден способ помещения вредоносного кода в память BIOS, а во-вторых, обнаружено массовое заражение домашних маршрутизаторов червем под названием «psyb0t», который превращает роутер в компонент ботнет-сети.

Заражение микросхемы BIOS в компьютере до сих пор считалось чем-то из области фантастики. Именно BIOS (Basic Input/Output System) отвечает за сохранение конфигурации системы в неизменном виде, а также за исполнение базовых функций ввода и вывода информации. Тем не менее, два аргентинских специалиста, Альфредо Ортега (Alfredo Ortega) и Анибал Сакко (Anibal Sacco) из компании Core Security Technologies показали на конференции по информационной безопасности CanSecWest успешное введение в BIOS специальной программы для удаленного управления, или руткита (rootkit). В частности, им удалось на глазах зрителей заразить компьютеры с операционными системами Windows и OpenBSD, а также виртуальную машину OpenBSD на платформе VMware Player.

----------------------<cut>----------------------

Хотя для заражения BIOS по методу Ортеги и Сакко необходимо заранее скомпрометировать машину или иметь физический доступ к машине, последствия такого заражения оказались просто ужасными – даже после полного стирания информации на жестком диске, перепрошивки BIOS и переустановки операционной системы при следующей перезагрузке машина вновь оказывается заражена. Подробнее об атаке на BIOS можно прочитать в блоге ThreatPost (http://threatpost.com/blogs/researchers-unveil-persistent-bios-attack-methods).

Еще одну серьезную опасность обнаружили администраторы сайта DroneBL (www.dronebl.org), который занимается мониторингом IP-адресов, служащих источником различных сетевых атак. Примерно две недели назад на сайт была совершена DDoS-атака (Distributed Denial of Service – распределенная атака на отказ в обслуживании). При расследовании инцидента выяснилось, что атаку производили зараженные роутеры и DSL-модемы. Дальнейший анализ показал, что в Интернете появилась первая ботнет-сеть, которая базируется не на ПК и серверах, а на сетевом оборудовании домашнего уровня. Эта вредоносная сеть вместе с червем, распространяющим заразу, получила название «psyb0t».

Механизм заражения «psyb0t» оказался довольно необычным. Заражению подвержены любые устройства с маршрутизацией пакетов на базе операционной системы Linux Mipsel, снабженные административным интерфейсом, либо открывающие доступ через службы sshd или telnetd для защищенной зоны DMZ, если у них заданы слабые сочетания имени пользователя и пароля (включая устройства openwrt/dd-wrt). Червь «psyb0t» использует специальный алгоритм подбора имен пользователя и паролей, а также несколько стратегий для перехвата управления устройством.

После заражения червь «psyb0t» встраивает фрагмент вредоносного кода в операционную систему устройства – в состав червя входят варианты кода для нескольких версий системы Mipsel, они загружаются с центрального сервера злоумышленников. Затем червь закрывает конечному пользователю доступ к устройству по telnet, sshd и через веб-интерфейс, а сам начинает исследовать все проходящие через устройство пакеты, выуживая из них различные имена и пароли. Также червь пересылает своим владельцам информацию о наличии в локальной сети серверов с уязвимыми конфигурациями службы phpMyAdmin и СУБД MySQL. По данным DroneBL, уже сейчас в ботнет-сети насчитывается более 100 тысяч активных зараженных устройств, используемых для похищения частной информации и проведения крупномасштабных DDoS-атак. Особую опасность, по мнению первооткрывателей, представляет то, что большинство домашних пользователей, скорее всего, не смогут заметить присутствия червя «psyb0t» в своей сети.

Подробное описание ботнета и червя «psyb0t» можно найти в блоге DroneBL. (http://www.dronebl.org/blog/8)

http://blogs.zdnet.com/security/?p=2962
http://www.theregister.co.uk/2009/03/24/psyb0t_home_networking_worm/
http://soft.mail.ru/pressrl_page.php?id=33120

Тэги: psyb0t

Комментарии

  1. Рейтинг: 0+
    9ie43bv1di 28 марта 2009, 13:55 #

    1. "Хотя для заражения BIOS по методу Ортеги и Сакко необходимо заранее скомпрометировать машину..." — BIOS, простите за тутость, тот самый, мамкин или есть ещё BIOS у роутера/модема? Если есть, тогда хотелось бы пояснений, чей именно имелся в виду. Для меня ничто в этой мутной статье не очевидно.
    2. Мощный пароль необходим для того, чтобы вирусу, попавшему на машину, не дать возможности заразить девайс, или же уже заразившему вирусу перекрыть доступ к его вредоносной деятельности по угону данных с машины?

  2. Рейтинг: -1+
    stone78 27 марта 2009, 22:14 #

    Старо как мир. Новость — не новость. Лет 8 назад были вирусы которые ковыряли BIOS. В своё время GIGABYTE делала платы с 2 биосами, и одна из причин — как раз безопасность. Был и вирус Chernobyl (вернее его модификации), который пытался жить в BIOS.

  3. Рейтинг: 0+
    patriotx 27 марта 2009, 19:33 #

    shadowuser программа думаю защитит

  4. Рейтинг: 3+
    butko58 27 марта 2009, 17:21 #

    "...даже после полного стирания информации на жестком диске, перепрошивки BIOS и переустановки операционной системы при следующей перезагрузке машина вновь оказывается заражена."
    ИДИОТЫ!!!!
    Он же в батарейку прописывается! Её то забыли поменять!
    :-)))))))

  5. Рейтинг: 1+
    JEDI_Dude 27 марта 2009, 17:01 #

    Особенно пронравилось про "а также виртуальную машину OpenBSD на платформе VMware Player." И хде там биос заразился?:)

    • Рейтинг: 0+
      comerer (Blowout Preventer) 27 марта 2009, 17:57 #

      вот-вот. фигня какая-то. если в VMWare можно перешивать BIOS из виртуальной машины — пусть кинут в меня камнем.

  6. Рейтинг: 3+
    nordvarvar 27 марта 2009, 13:21 #

    "Если у Вас параноя, это не значит, что за Вами не следят". Осторожность никогда не помешает. Ставьте пароль подлиннее.

  7. Рейтинг: -2+
    pizdets 27 марта 2009, 11:55 #

    Интересно до каких это "сих пор" заражение биоса считалось фантастикой?
    Мой кореш такую штуку года три назад написал

  8. Рейтинг: 2+
    remon50 27 марта 2009, 11:34 #

    Вы робятки зря лыбитесь! Усё гораздо хужше чем могёт быть.
    Сходите на virusinfo ,почитайте ,понаблюдайте ,а ,главное,задумайтесь(!) и сами "нервно закурите всторонке"...

  9. Рейтинг: 2+
    sxp 27 марта 2009, 10:34 #

    Очередная страшилка для блондинок?
    А еще есть червь, заражающий мышь бешенством. Через два дня после заражения, мышь набрасывается на хозяйку и душит интерфейсным шнуром. Уже зафиксировано 300 смертельных случаев среди блондинок. Самое страшное, лекарства от этого червя нет. Вы все в опасности! Проверьте свою мышь на бешенство: переверните ее и посмотрите ей в глаз. Если глаз мыши светится кроваво-красным от бешенства, немедленно выбросьте мышь в окно. Промедление смерти подобно!!!

    • Рейтинг: 2+
      sbonya (Berk&amp;quot;@&amp;) 27 марта 2009, 13:32 #

      Юмор американского подростка начала 80-х годов, Петросян отдыхает!

      • Рейтинг: 1+
        sxp 27 марта 2009, 13:53 #

        А над постом он не отдыхает?!
        А встроенная в мать антивирусная защита? А DualBIOS? Это каких годов?
        "для заражения BIOS необходимо заранее скомпрометировать машину или иметь физический доступ к машине" — блин! Надо подбросить анонимное письмо с фотографиями, тогда она будет скомпрометирована!
        Бред...
        А описание psyb0t очень напоминает роман про Джеймса Бонда. Только пиво он авторам через инет не заказывает, а все остальное...

        • Рейтинг: 0+
          sbonya (Berk&amp;quot;@&amp;) 27 марта 2009, 15:21 #

          Да я с тобой полностью согласен, статья пионера.
          Но с "маусом" ты загнул))

          • Рейтинг: 0+
            sxp 27 марта 2009, 18:45 #

            Эт я от злости.
            Надо ж было что-то по уровню (тупизны) не уступающее.
            Байка про вирус, разрушающий винчестер перемещением головок с частотой собственного резонанса, хоть и достаточно тупая, но уже всем набила оскомину. А вот про вирус для мыши я еще не слышал... Ну, и сочинил...

  10. Рейтинг: -6+
    13poll 27 марта 2009, 10:07 #
  11. Рейтинг: 2+
    DrRulez 27 марта 2009, 09:56 #

    Про БИОС — баян. Способ известен очень давно. Собственно изза этого многие производители и встраивают технологии типа Dual-BIOS в свои материнские платы. Про роутеры — тоже баян. И потом — ставьте на них нормальные пароли и брутфорс, через который червь проникает в них — будет, извините, курить в сторонке, ибо он достаточно туп. Вообщем "новость", та еще.

    • Рейтинг: 5+
      andrii 27 марта 2009, 11:37 #

      Да и вирусы типа чих или чернобыль как бы не с 1990-х годов известны... которые БИОС и убивали...

      • Рейтинг: 0+
        comerer (Blowout Preventer) 27 марта 2009, 17:59 #

        Те просто убивали, а эти позволяют вирусу "мигрировать" в свежеустановленную ОС.

  12. Рейтинг: 5+
    rawens 27 марта 2009, 09:25 #

    хых... страшно жить ))) но гусара триппером не запугаешь! ))

  13. Рейтинг: 1+
    lexy_m (lexy°) 27 марта 2009, 09:03 #

    бред

  14. Рейтинг: 0+
    pikachu_ru (pikachu) 27 марта 2009, 08:30 #

    мы все умрем!!!111

    *бегает кругами

  15. Рейтинг: 2+
    Chudak2006 27 марта 2009, 08:16 #

    Я у шоке!!!

комментарии
^ Наверх