מידע בנוגע לוירוס LOJAX שתוקף ברמת FIRMWARE

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #1 

https://www.eset.co.il/support/kb/techn ... ates/lojax

מזכיר את הוירוס צ'רנוביל מלפני שנים רבות שהיה משבש את הביוס והצריך החלפת צ'יפ בלוח האם :

וירוס צ'רנוביל

לפי מיטב הבנתי הוירוס מייושם במחשבים מותגיים בעלי הגדרות ב FIRMWARE לאיתור המחשב במקרה של גניבה.

אחד המגיבים בפוסט הזה, מסביר עד כמה קשה/בלתי ניתן להיפטר מהחלאה, וגם התקנת לינוקס מספקת פתרון חלקי :

https://www.welivesecurity.com/2018/09/ ... nit-group/

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #2 

Fish72 כתב:https://www.eset.co.il/support/kb/techn ... ates/lojax

מזכיר את הוירוס צ'רנוביל מלפני שנים רבות שהיה משבש את הביוס והצריך החלפת צ'יפ בלוח האם :

וירוס צ'רנוביל

לפי מיטב הבנתי הוירוס מייושם במחשבים מותגיים בעלי הגדרות ב FIRMWARE לאיתור המחשב במקרה של גניבה.

אחד המגיבים בפוסט הזה, מסביר עד כמה קשה/בלתי ניתן להיפטר מהחלאה, וגם התקנת לינוקס מספקת פתרון חלקי :

https://www.welivesecurity.com/2018/09/ ... nit-group/
...
יש ביניהם הבדל ענק - צ'רנוביל היה מנסה למחוק לך את ה-BIOS לגמרי ואם הוא היה מצליח היית חייב להחליף את שבב ה-Flash במחשב, במקרים קיצוניים כבר היה עדיף להחליף לוח אם. למרבה המזל הוא ידע להשמיד רק מספר מצומצם של לוחות אם בצורה הזאת, אבל בכל מקרה הוא גם היה מוחק את כל הדיסק.
פה אנחנו מסתכלים על משהו הרבה יותר מתוכחם - מדובר בוירוס שמתקין את עצמו לתוך הקושחה של המחשב ככה שהוא רץ ברגע שאתה מדליק אותו, עוד לפני שמערכת ההפעלה התחילה לעלות, ומכיוון שהוא נמצא על ה-Flash הפנימי במחשב גם אם תחליף דיסק קשיח אתה לא תיפטר ממנו. לפי התיאור באתר וירוס הקושחה הזה הוא רכיב אחד מתוך כמה של Malware גדול, שרובו עובד באופן "רגיל", בתוך מערכת ההפעלה. המטרה של רכיב הקושחה הוא להתקין מחדש את ה-Malware הראשי בכל מקרה שבו הוא הוסר (בין אם אנטי-וירוס, פרמוט או אפילו החלפה של הדיסק הקשיח).
נראה שהדרך הבטוחה היחידה להסיר את זה היא לנתק את הדיסק הקשיח, לאתחל את המחשב לתוך ה-Setup או למערכת הפעלה שרצה מ-Live CD ומתוך זה לצרוב מחדש את הקושחה של המחשב (מזל שהוירוס לא חסם את האפשרות הזאת) ואח"כ גם להסיר את שאר ה-Malware מהדיסק ב-Offline או עדיף להעתיק הצידה כל מה שחשוב ולפרמט.

Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #3 

@NegativeIQ
· רעיון גאוני - להסיר ב LIVE CD לאחר צריבה של FLASH נקי ולאחר מכן חסימה של הביוס בפני כתיבה + SECURE BOOT

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #4 

Fish72 כתב:@NegativeIQ
· רעיון גאוני - להסיר ב LIVE CD לאחר צריבה של FLASH נקי ולאחר מכן חסימה של הביוס בפני כתיבה + SECURE BOOT
...
שים-לב שבמקרה הזה Secure Boot לא עוזר לך בכלל.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”