Articoli e news    Prezzi

Contro i veri hacker non c'è firewall che tenga

17:00 - 1 febbraio 2010 di Alan Dang

Superare le protezioni hardware, continua

TH: E c'è chi si arricchisce su entrambi i fronti, proprio come i mercanti d'armi. Alcuni malware attuali sono progettati per fermare tutte le azioni sospette se si trovano dentro a una macchina virtuale. In questo modo l'autore del codice cerca di evitare che i ricercatori come te possano individuare il malware e le sue caratteristiche, o almeno tentano di renderlo un lavoro più difficile. Il malware cerca di sfruttare la IDT (Integrated Device Technology) nella memoria di alto livello, dove possiamo trovare anche i sistemi operativi. D'altra parte, però, l'autore del malware non ha modo, con questo metodo, di sapere se ha colpito un utente inconsapevole che sta sfruttando queste tecnologie (che però sarebbe quantomeno insolito), oppure un abile ricercatore che gli ha teso una trappola.

Joanna: Gli autori di malware capirebbero rapidamente che non vale più la pena di evitare i sistemi virtualizzati, e ci ritroveremmo al punto in cui siamo oggi.

TH: Al momento tu però sei un passo avanti, perché il malware non può nascondersi dentro ad una VM. In un certo senso, la tua proposta riduce il tempo necessario a trovare le soluzioni, giusto?

Joanna: Come dicevo prima, questo modo di pensare è un po' ingenuo. In verità questo approccio non offre protezione a lungo termine.

TH: Ok, la tua squadra però non si è fermata al livello Ring -1. Cosa succede a Ring -2?

Joanna: In effetti il malware a livello Ring -1 è del 2006! Ogni CPU x86 ha un cosa chiamata System Management Mode (SMM), che in sé non è nulla di nuovo, visto che è stata presentata con i processori 80386.  Ciò che lo rende interessante, oggi, è che quando fu aggiunta la virtualizzazione ai processori, è emerso che il sistema SMM aveva privilegi maggiori di quelli introdotti con la virtualizzazione, cioè Ring -1, dati all'hypervisor. S'introdusse quindi il concetto di livello Ring-2, per enfatizzare la loro maggiore potenza, rispetto a Ring-1.

Il nostro gruppo, in ogni caso, non è stato il primo a sfruttare la SMM. Nel 2006, infatti, Loic Duflot presentò un attacco contro OpenBSD che usava la modalità SMM, sfruttandola come strumento, non come obiettivo. All'epoca, in effetti, era normale che la SMM non fosse protetta in alcun modo sulla maggior parte dei sistemi, quindi se si aveva un accesso di root (kernel mode), era possibile iniettare codice liberamente ed eseguirlo con i privilegi, altissimi, della SMM. Per fortuna, tuttavia, c'èra comunque bisogno di privilegi di root per sfruttare questo meccanismo.

Poi i produttori hanno cominciato a proteggere la SMM. C'è una parte della DRMA usata per ospitare il codice eseguito in SMM, chiamata SMRAM, alla quale sono state applicate speciali protezioni tramite il chipset (tramite il Memory Controller Hub, per essere precisi). Sulla maggior parte dei sistemi moderni, quindi, non è facile eseguire del codice con privilegi SMM. Bisogna trovare un bug nel chipset o nel BIOS per farlo (anche con accesso kernel). All'ultimo Black Hat di Las Vegas Sherri Sparks e Shawn Embleton hanno presentato un rootkit SMM, ed era chiaro che il rootkit poteva essere caricato solo su sistemi vecchi, precedenti al 2006.  Nei giorni successivi, curiosamente, vedemmo diverse comunicazioni inerenti ad attacchi a Xen, e parlammo di un bug nei BIOS di Intel che permetteva l'esecuzione di codice arbitrario in modalità SMM. Credo che sia stato il primo bug di questo tipo di cui si è parlato pubblicamente; da allora abbiamo trovato altri modi di aggirare la protezione della SMM su molti sistemi. Alla fine del 2008, per esempio, abbiamo scoperto che molti sistemi Intel (e potenzialmente anche altri BIOS) erano vulnerabili, e abbiamo usato la falla per aggirare la Intel TXT al Black Hat DC di febbraio.

Questo bug non è ancora stato risolto, e non è l'unico. Ne abbiamo trovato un altro nella semantica di caching usata dalle CPU Intel, confermato anche da Loic Duflot, con cui ci siamo accordati per la pubblicazione contemporanea della documentazione relativa.

In conclusione, i rootkit SMM (o rootking Ring -2) hanno bisogno di un accesso alla memoria SMM, che è molto ben protetta sui sistemi moderni, quindi un attaccante dovrebbe trovare e usare exploit davvero molto complessi, anche per i più bravi di noi.

TH: Questi attacchi SMM sono legati ad hardware specifico?

Joanna: In generale sono limitati a certe versioni di certi BIOS, o famiglie di BIOS, e anche a famiglie di chipset.

Condividi:   

Commenti

Aggiungi un tuo commento
1/11 avanti    
Fall4 01/02/2010 17:15
 
complimenti per l' articolo.
Grazie Alan Dang di averlo pubblicato, è stato un piacere leggerlo!
Xfire 01/02/2010 17:26
 
Questa donna esiste davvero???
Ma capitano tutte a me quelle che al di fuori di MSN non concepiscono nulla del PC? .

Articolo molto interessante, anche dal lato tecnico.
Tresh 01/02/2010 17:30
 
Cavolo però, sta praticamente dicendo che non c'è speranza per la sicurezza....
Lei utilizza 3 vm con sopra 3 browser settati in maniera diversa solo per navigare. Io con firefox su windows 7 ci faccio praticamente tutto e uso il firewall integrato + avira.
Praticamente un bunker (lei) contro la casetta di marzapane di H&G (io).....e ora mi ha fatto venire anche i complessi.....sigh
franky_gtx 01/02/2010 17:39
 
io uso Mac ..
EpoX 01/02/2010 17:39
 
+1 
Passi dire che tra Win, MAc e Linux non ci sono sostanziali differenze in termini di sicurezza, ma portare all'estremo il ragionamento e dire "avere un antivirus non serve a niente, anzi qualche volta lui stesso ha delle falle di sicurezza" mi pare un po' esagerato e spocchioso...

Ringraziando il cielo noi comuni mortali non dobbiamo fronteggiare malintenzionati supercervelloni all'avanguardia e belli-belli-belli-in-modo-assurdo come lei, forse per questo a noi l'antivirus+firewall serve e funziona...

P.S.
Se su un computer consiglia "uno Xen personalizzato, che userebbe cose come la VT-d per la disagreggazione Dom0, TPM e TXT per l'avvio sicuro, e isolamento di alto livello tramite partizioni personalizzate DomU. Ogni DomU, poi, avrebbe una versione rinforzata di Linux", non oso immaginare che tipo di antifurto abbia messo sulla sua auto...
morph_v2 01/02/2010 17:45
 
il computer dove tengo i dati sensibili è fisicamente scollegato dalla rete... e ancora non mi sento sicuro, le chiavi della sala server sono in mano a due persone!
miko88 01/02/2010 17:46
 
Allora, secondo lei, tutte le aziende che producono antivirus dovrebbero darsi all'agricoltura? Non capisco...
morph_v2 01/02/2010 17:48
 
un esempio che ricordo.. http://www.azpoint.net/software/software/7003/Norton-Antivirus-Bug-nella-funzione-Live-Update.asp
Theprov 01/02/2010 18:02
 
Si vabbè...secondo questa io me dovrei mette a fa partire tante macchine virtuali quanti programmi uso...ma sta fori come un balcone...volete la sicurezza assoluta? C'è solo un modo, rivedetevi Mission Impossible, vedrete che troverete un ispirazione....
Sbabba 01/02/2010 18:06
 
"Uso queste impostazioni da un po' di tempo, e devo dire che mi ci trovo piuttosto bene. La mia compagna, che non ha nulla a che vedere con la tecnologia, usa impostazioni simili sul suo Mac, e ci si trova bene."

La mia compagna... avete scritto male voi o ho letto bene io ?
1/11 avanti    
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Categoria: Sicurezza
  Tag: Sicurezza E Networking