Articoli e news    Prezzi

Contro i veri hacker non c'è firewall che tenga

17:00 - 1 febbraio 2010 di Alan Dang

Il malware può flashare il BIOS?

TH: Un programma maligno potrebbe aggiornare (flashare) il BIOS?

Joanna: No! C'è stata molta confusione negli ultimi mesi. Alcuni credono che gli attacchi SMM siano automaticamente in grado di aggiornare il BIOS, ma non è vero. C'è stata una presentazione, non molto fortunata in verità, all'ultimo CanSecWest, fatta da due ricercatori di Core, su "Infezioni resistenti del BIOS". Ho visto le loro diapositive, e facevano sembrare che avessero trovato un modo di aggiornare il BIOS, e che non ci fossero protezioni possibili contro questo attacco. Nulla di più lontano dalla verità.

Per cominciare hanno scelto di colpire BIOS di fascia bassa: un Award BIOS e anche un BIOS VMWare (che di per sé non conta molto, visto che non è un vero BIOS). Questi due BIOS non richiedevano che gli aggiornamenti includessero la firma digitale del produttore, quindi non era particolarmente difficile aggiungerci del codice nona autorizzato. La maggior parte dei BIOS moderni, invece, accetta solo firmware certificati come aggiornamenti, ed è una cosa che succede da anni, che non ha nulla a che fare con la TPM o altre tecnologie Trusted Computing.

Questa situazione non è molto buona per noi, perché al prossimo Black Hat Rafal e Alex presenteranno dei veri attacchi che aggiornano il BIOS, che includono l'aggiramento della protezione dei BIOS Intel. È una cosa molto complicata, e il vero exploit è davvero un capolavoro. Dubito, però, che il malware potrebbe cominciare a sfruttare attacchi simili, che sono semplicemente troppo complessi, e devono essere adattati ad ogni BIOS. Dal punto di vista della ricerca, però, si tratta di un passo avanti molto importante, con un potenziale impatto enorme, che potrebbe diventare praticamente permanente, su una macchina infetta.

TH: Non vediamo l'ora. Parlaci degli attacchi Ring -3.

Joanna: È una cosa del tutto nuova, e molto complicata. Potrebbe dare ancora più potenzialità ai rootkit SMM. Com'è possibile ottenere privilegi ancora maggiori rispetto a quelli della SMM? Purtroppo non posso dirvi molto ora, se non che siamo in contatto con Intel riguardo la vulnerabilità che abbiamo trovato, e che loro sono già al lavoro su una patch che dovrebbe essere disponibile a breve.

TH: Cosa puoi dirci dell'HyperCore?

Joanna: HyperCore è un hypervisor leggero per i portatili sviluppato da Phoenix Technologies. Siamo stati assunti da Phoenix per fare ricerche su diverse tecnologie che potrebbero, potenzialmente, servire a rendere più sicuro questo prodotto. Non posso parlare liberamente di questa ricerca, come d'abitudine in questo settore.

TH: Gran parte delle tue ricerche, fino ad ora, consistono nell'avvicinarsi sempre di più alla CPU. Cosa ci dici dell'approccio contrario, cioè avvicinarsi all'utente. Se fosse possibile, per esempio, impossessarsi della memoria della GPU, sarebbe possibile visualizzare una falsa richiesta di password e spingere l'utente ad inserire dati sensibili. Oppure si potrebbe entrare nel controller USB, e usare per registrare ciò che viene digitato sulla tastiera. Cosa ne pensi?

Joanna: Credete che avvicinarsi alla CPU significhi allontanarsi dall'utente? Davvero? La CPU è il centro del sistema, ogni utente la usa, ogni programma, tutti i dati passano da lì. È l'elemento del sistema più vicino all'utente che si possa immaginare. È nella CPU che i dati vengono decodificati, se protetti da crittografia, e sono eseguite tutte le azioni.

TH: Non è insolito pensare che la GPU sia "più vicina all'utente", se si pensa alla grafica 3D, al GPGPU, e ai tanti utenti che hanno l'hobby del fotoritocco. È un po' come dire "occhio non vede cuore non duole".

Joanna: Consideriamo la possibilità di sfruttare la memoria della GPU: non sarebbe una soluzione molto pratica per chi scrive malware, perché le password sono visualizzate come asterischi, ed è questo che vede la GPU!

Condividi:   

Commenti

Aggiungi un tuo commento
1/11 avanti    
Fall4 01/02/2010 17:15
 
complimenti per l' articolo.
Grazie Alan Dang di averlo pubblicato, è stato un piacere leggerlo!
Xfire 01/02/2010 17:26
 
Questa donna esiste davvero???
Ma capitano tutte a me quelle che al di fuori di MSN non concepiscono nulla del PC? .

Articolo molto interessante, anche dal lato tecnico.
Tresh 01/02/2010 17:30
 
Cavolo però, sta praticamente dicendo che non c'è speranza per la sicurezza....
Lei utilizza 3 vm con sopra 3 browser settati in maniera diversa solo per navigare. Io con firefox su windows 7 ci faccio praticamente tutto e uso il firewall integrato + avira.
Praticamente un bunker (lei) contro la casetta di marzapane di H&G (io).....e ora mi ha fatto venire anche i complessi.....sigh
franky_gtx 01/02/2010 17:39
 
io uso Mac ..
EpoX 01/02/2010 17:39
 
+1 
Passi dire che tra Win, MAc e Linux non ci sono sostanziali differenze in termini di sicurezza, ma portare all'estremo il ragionamento e dire "avere un antivirus non serve a niente, anzi qualche volta lui stesso ha delle falle di sicurezza" mi pare un po' esagerato e spocchioso...

Ringraziando il cielo noi comuni mortali non dobbiamo fronteggiare malintenzionati supercervelloni all'avanguardia e belli-belli-belli-in-modo-assurdo come lei, forse per questo a noi l'antivirus+firewall serve e funziona...

P.S.
Se su un computer consiglia "uno Xen personalizzato, che userebbe cose come la VT-d per la disagreggazione Dom0, TPM e TXT per l'avvio sicuro, e isolamento di alto livello tramite partizioni personalizzate DomU. Ogni DomU, poi, avrebbe una versione rinforzata di Linux", non oso immaginare che tipo di antifurto abbia messo sulla sua auto...
morph_v2 01/02/2010 17:45
 
il computer dove tengo i dati sensibili è fisicamente scollegato dalla rete... e ancora non mi sento sicuro, le chiavi della sala server sono in mano a due persone!
miko88 01/02/2010 17:46
 
Allora, secondo lei, tutte le aziende che producono antivirus dovrebbero darsi all'agricoltura? Non capisco...
morph_v2 01/02/2010 17:48
 
un esempio che ricordo.. http://www.azpoint.net/software/software/7003/Norton-Antivirus-Bug-nella-funzione-Live-Update.asp
Theprov 01/02/2010 18:02
 
Si vabbè...secondo questa io me dovrei mette a fa partire tante macchine virtuali quanti programmi uso...ma sta fori come un balcone...volete la sicurezza assoluta? C'è solo un modo, rivedetevi Mission Impossible, vedrete che troverete un ispirazione....
Sbabba 01/02/2010 18:06
 
"Uso queste impostazioni da un po' di tempo, e devo dire che mi ci trovo piuttosto bene. La mia compagna, che non ha nulla a che vedere con la tecnologia, usa impostazioni simili sul suo Mac, e ci si trova bene."

La mia compagna... avete scritto male voi o ho letto bene io ?
1/11 avanti    
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Categoria: Sicurezza
  Tag: Sicurezza E Networking