• IT-Karriere:
  • Services:

Firmware: Hacker veröffentlicht Anleitung für UEFI-Rootkits

Ein russischer Hacker hat eine Anleitung veröffentlicht, wie Rootkits über manipulierte UEFIs eingepflanzt werden können. Wie leicht es ist, aktuelle UEFI-Implementierungen anzugreifen, hatten Hacker bereits auf dem 31C3 demonstriert.

Artikel veröffentlicht am ,
Mit Hilfe der ausgelesenen Firmware dieser Chips konnte Oleksiuk seinen Exploit des UEFI-Bios schreiben.
Mit Hilfe der ausgelesenen Firmware dieser Chips konnte Oleksiuk seinen Exploit des UEFI-Bios schreiben. (Bild: Dmytro Oleksiuk)

Ihm habe ein Proof-of-Concept gefehlt, schreibt der russische Hacker Dmytro Oleksiuk in seinem Blog. Deshalb habe er eine Anleitung veröffentlicht, wie Malware in UEFIs (Unified Extensible Firmware Interface) eingepflanzt werden könne. Oleksiuk bezieht sich auf einen Vortrag auf dem Hackerkongress 31C3 Ende des vergangenen Jahres in Hamburg. Dort wurde gezeigt, wie einfach es ist, sich Zugriff auf aktuelle UEFI-Implementierungen zu verschaffen.

Stellenmarkt
  1. PTV Group, Karlsruhe
  2. operational services GmbH & Co. KG, Dresden, Berlin, Frankfurt am Main, München

Oleksiuk beschreibt, wie er zunächst das Bios auf seiner Testplatine, einer DQ77KB von Intel, ausgelesen habe. Dazu verband er ein FT2232H von FTDI mit dem SPI-Flash-Chip seines Mainboards. Damit könne er wiederholt Experimente mit der Firmware machen, schreibt er. Je nach Mainboard lasse sich die Firmware auch per Software auslesen.

Schritt für Schritt beschreibt Oleksiuk anschließend, wie er mit verschiedenen Open-Source-Werkzeugen die Firmware zunächst analysiert. Damit konnte er die BIOS_CNTL-Register auslesen. Über sein selbst programmiertes Exploit-Modul konnte er anschließend beim Neustart das Bit in dem Register setzen, das einen Schreibzugriff auf das Bios erlaubt. Außerdem gelang es ihm, das Schreibbit TSEGMB für den SMRAM zu setzen. Das ist der Speicherbereich für den System Management Mode, der als zweite Hürde für den Zugriff auf den Flashspeicher gilt.

Selbst gebauter Exploit

Mit seiner Methode konnte er sich jedoch noch keinen Zugriff auf die geschützten Bereiche des SPI-Flashspeichers verschaffen, etwa um dort manipulierte Firmware aufzuspielen. Aber auch ohne Zugriff darauf lasse sich mit deaktiviertem BIOS_CNTL-Register beispielsweise Secure Boot ausschalten.

Neben der ausführlichen Beschreibung seines Angriffs auf das DQ77KB hat Oleksiuk den dafür benötigten Code bei Github veröffentlicht. Der Code funktioniert nur mit diesem Mainboard. Prinzipiell lasse sich der Angriff mit wenigen Anpassungen auch auf weiteren UEFI-Implementierungen umsetzen, schreibt der Hacker.

Laut Wjtczuk und Kallenberg sind die Bios-Systeme von American Megatrends und Phoenix Technologies von den Schwachstellen betroffen. Diejenigen von Apple und IBM jedoch nicht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 19,49€
  2. 8,50€
  3. 34,99€

eizi 12. Feb 2015

Eventuell wäre es im Bereich der Wirtschaftsspionage interessant da ein Unternehmen...

Dumpfbacke 12. Feb 2015

Das letzte, was ich dazu finden kann, ist die Aussage, dass das Ding nirgendwo wieder...


Folgen Sie uns
       


    •  /