Abo
  • Services:
Anzeige
EFI und UEFI lösen das alte BIOS ab.
EFI und UEFI lösen das alte BIOS ab. (Bild: Intel)

Firmware-Hacks: UEFI vereinfacht plattformübergreifende Rootkit-Entwicklung

EFI und UEFI lösen das alte BIOS ab.
EFI und UEFI lösen das alte BIOS ab. (Bild: Intel)

Aktuelle Mainboards haben eine sehr ähnliche UEFI-Implementierung. Angriffe erleichtert dies erheblich, wie Hacker in Hamburg demonstriert haben.

Anzeige

Angriffe auf Firmware in Notebooks und Desktops werden immer einfacher - und damit auch das Platzieren von Rootkits, noch bevor das Betriebssystem und Anwendungen dort eingreifen können. Auf dem 31. Chaos Communication Congress haben Rafal Wjtczuk und Corey Kallenberg Angriffe auf typische Geschäftskundenrechner von HP und Lenovo demonstriert sowie auf ein Elitebook beziehungsweise Thinkpad. Die Angriffe sollen in ihren Tests auch mit anderen modernen PCs funktioniert haben.

Voraussetzung ist laut den Experten ein vergleichsweise modernes Grundsystem mit einer UEFI-Implementierung und einem System Management Mode zur Initialisierung des Systems. Es soll wohl auch ältere Systeme mit Legacy-BIOS-Option betreffen, doch das haben die beiden Hacker nicht genau untersucht.

Schutzmaßnahmen mit Race Condition ausgehebelt

Eigentlich gibt es diverse Schutzmaßnahmen, die verhindern sollen, dass die Firmware ohne weiteres manipuliert werden kann. Die erste ist ein ganz normaler Schalter: Solange das BIOS_CNTL-Register dafür keine Erlaubnis gibt, darf die Firmware nicht manipuliert werden. Doch Wjtczuk und Kallenberg gelang es trotzdem, Schreiboperationen durchzuführen. Sie brauchten dafür nur wenige Millionen Versuche, was bei aktuellen CPUs kaum Zeit erfordert. Dabei nutzen die beiden Angreifer Multithreading aus. Ein Prozess in Form eines Kernel Drivers versucht unentwegt, den Register BIOS_CNTL umzuschalten, was vom System ständig abgewehrt wird.

Der andere Prozess führt gleichzeitig ununterbrochen Schreibversuche in der Firmware aus. Irgendwann gelingt dem zweiten Prozess der Zugriff auf die Firmware. Mit dem Überschreiben weniger Bytes wurde vor dem Publikum das Elitebook so weit beschädigt, dass es nicht mehr booten konnte. Für ein Unternehmen ist das schon ausreichend, um den Betrieb massiv zu schädigen, auch wenn kein Rootkit installiert wird.

Für den Angriff braucht es Administrationsrechte. Das Erlangen erweiterter Rechte in Betriebssystemen ist aber dank zahlreicher, fast schon monatlich auftauchender Sicherheitslücken für einen Angreifer kaum noch ein Hindernis. Dass der Angriff überhaupt möglich ist, liegt daran, dass betroffene Systeme nicht verhindern, dass ein Angreifer mehrere Millionen Mal versucht, das System zu manipulieren. Es ist sozusagen ein Brute-Force-Angriff, der sich leicht beseitigen ließe, wenn das System auffälliges Verhalten nach ein paar Versuchen unterbände.

Der System Management Mode ist die nächste Hürde zum Überschreiben des Flashspeichers 

eye home zur Startseite
Moe479 30. Dez 2014

und? das ist doch vollig wurst, wie bekommt man den dreck aus der eigenen infrastruktur...

Moe479 30. Dez 2014

http://de.wikipedia.org/wiki/Unified_Extensible_Firmware_Interface#Kritik

Thaodan 29. Dez 2014

Ka ich habs nicht gemacht, hab kein Windows.



Anzeige

Stellenmarkt
  1. über Ratbacher GmbH, Raum Frankfurt am Main
  2. T-Systems International GmbH, Bonn, Berlin
  3. Robert Bosch GmbH, Reutlingen
  4. zooplus AG, München


Anzeige
Top-Angebote
  1. 139,00€
  2. 370,99€
  3. 29,99€ (Bestpreis!)

Folgen Sie uns
       


  1. Tinker-Board

    Asus bringt Raspberry-Pi-Klon

  2. Privatsphäre

    Verschlüsselter E-Mail-Dienst Lavabit kommt wieder

  3. Potus

    Donald Trump übernimmt präsidiales Twitter-Konto

  4. Funkchips

    Apple klagt gegen Qualcomm

  5. Die Woche im Video

    B/ow the Wh:st/e!

  6. Verbraucherzentrale

    O2-Datenautomatik dürfte vor Bundesgerichtshof gehen

  7. TLS-Zertifikate

    Symantec verpeilt es schon wieder

  8. Werbung

    Vodafone will mit DVB-T-Abschaltung einschüchtern

  9. Zaber Sentry

    Mini-ITX-Gehäuse mit 7 Litern Volumen und für 30-cm-Karten

  10. Weltraumteleskop

    Erosita soll Hinweise auf Dunkle Energie finden



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Intel Core i7-7700K im Test: Kaby Lake = Skylake + HEVC + Overclocking
Intel Core i7-7700K im Test
Kaby Lake = Skylake + HEVC + Overclocking
  1. Kaby Lake Intel macht den Pentium dank HT fast zum Core i3
  2. Kaby Lake Refresh Intel plant weitere 14-nm-CPU-Generation
  3. Intel Kaby Lake Vor der Vorstellung schon im Handel

Dienste, Programme und Unternehmen: Was 2016 eingestellt und geschlossen wurde
Dienste, Programme und Unternehmen
Was 2016 eingestellt und geschlossen wurde
  1. Kabel Mietminderung wegen defektem Internetkabel zulässig
  2. Grundversorgung Kanada macht Drosselung illegal
  3. Internetzugänge 50 MBit/s günstiger als 16 MBit/s

Macbook Pro 13 mit Touch Bar im Test: Schöne Enttäuschung!
Macbook Pro 13 mit Touch Bar im Test
Schöne Enttäuschung!
  1. Schwankende Laufzeiten Warentester ändern Akku-Bewertung des Macbook Pro
  2. Consumer Reports Safari-Bug verursachte schwankende Macbook-Pro-Laufzeiten
  3. Notebook Apple will Akkuprobleme beim Macbook Pro nochmal untersuchen

  1. Re: Nett, v.a. Gigabit-Ethernet, aber...

    Apfelbrot | 20:21

  2. Re: Manipulative Bildauswahl

    Tremolino | 20:13

  3. Re: in real life würde das heißen....

    lear | 20:12

  4. Re: Regional begrenzt?

    LinuxMcBook | 20:04

  5. Re: wo ist das Problem?

    Markus B. | 20:02


  1. 16:49

  2. 14:09

  3. 12:44

  4. 11:21

  5. 09:02

  6. 19:03

  7. 18:45

  8. 18:27


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel