Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Neues FinFisher UEFI Bootkit entwickelt

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 28.09.2021, 20:24   #1
Xynthetic
/// TB-Schüler
 
Neues FinFisher UEFI Bootkit entwickelt - Standard

Neues FinFisher UEFI Bootkit entwickelt



Ob TPM 2.0 dagegen hilft kann ich nicht beurteilen, mal sehen was die Experten hier dazu sagen.
Secure Boot alleine scheint jedenfalls nicht zu helfen.

Zitat:
"Bootkits are malicious code planted in the firmware invisible to security solutions within the operating system since it's designed to load before everything else, in the initial stage of a device's booting sequence.
They provide attackers with control over an operating systems' boot process and make it possible to sabotage OS defenses bypassing the Secure Boot mechanism since it depends on the firmware's integrity."

Noch ein Zitat von einem Kaspersky Researcher bezüglich dieses neuen Bootkits:
"The amount of work put into making FinFisher not accessible to security researchers is particularly worrying and somewhat impressive".

Was mich extrem aufregt: Die Entwickler von dieser sch... Spyware behaupten, sie würden sie nur an Regierungs- und Strafverfolgungsbehörden verkaufen.
Cybersecurity-Firmen dagegen haben längst festgestellt, dass sie auch mittels Spearphishing-Kampagnen und über die Infrastruktur von ISPs verbreitet wird.

Außerdem ist besorgniserregend, dass die Gamma Group bezüglich ihrer "Kunden" nicht besonders wählerisch ist.
Da sind auch Staaten und Regierungen dabei, die die eigene Bevölkerung massiv unterdrücken.
Der BND hat es ja gar nicht nötig, Zeug von Gamma zu kaufen - der BND entwickelt eigene Trojaner.
Kunden von Gamma sind hauptsächlich Regierungen, deren Cyber-Abteilungen weniger weit entwickelt sind.
Das heißt leider nicht, dass der Gamma-Dreck nicht auch schon in Deutschland aufgetaucht ist.

Und alle, die jetzt denken "juckt mich null, ich habe eh nix zu verbergen", sollten folgenden kurzen Artikel von Bruce Schneier lesen (US-amerikanischer Experte für Kryptographie, Privatsphäre und Computersicherheit):
Wired - The Eternal Value of Privacy
Der Artikel ist aus dem Jahr 2006! Leider wissen wir seit den Snowden Leaks, dass seitdem alles nur noch viel schlimmer geworden ist.

X.

Geändert von Xynthetic (28.09.2021 um 21:03 Uhr)

Alt 28.09.2021, 21:28   #2
webwatcher
 
Neues FinFisher UEFI Bootkit entwickelt - Standard

Neues FinFisher UEFI Bootkit entwickelt



Zitat:
Zitat von Xynthetic Beitrag anzeigen
Zitat:
"Bootkits are malicious code planted in the firmware invisible to security solutions within the operating system since it's designed to load before everything else, in the initial stage of a device's booting sequence.
They provide attackers with control over an operating systems' boot process and make it possible to sabotage OS defenses bypassing the Secure Boot mechanism since it depends on the firmware's integrity."
Und da genau soll TPM 2.0 vor schützen:
Zitat:
. Das TPM dient als separater Vertrauensanker (Root of Trust) unabhängig von Hauptprozessor (CPU), Arbeitsspeicher (RAM), Massenspeicher und Betriebssystem. Dazu speichert es einen Geheimwert, der das TPM nie verlässt, aber als Wurzel einer kryptografischen Zertifikatskette dient. Das TPM kann andere digitale Zertifikate signieren und prüfen sowie sichere Schlüssel erzeugen. Schließlich stellt ein TPM noch geschützten Speicherplatz bereit, sogenannte Platform Configuration Registers (PCRs). Darin kann der Computer Hashes speichern, etwa um Manipulationen an der Firmware zu erkennen.
TPM ist ein separater Hardware Chip unabhängig von der Firmware und verhindert den Zugang bzw erkennt eben Manipulationen.
__________________

__________________

Alt 28.09.2021, 21:53   #3
Xynthetic
/// TB-Schüler
 
Neues FinFisher UEFI Bootkit entwickelt - Standard

Neues FinFisher UEFI Bootkit entwickelt



Grundsätzlich stimme ich Dir absolut zu, theoretisch sollte TPM 2.0 davor schützen.

Allerdings soll Windows 11 nicht auf Hardware ohne Secure Boot und TPM 2.0 laufen.
Als das von M$ dann konsequent umgesetzt wurde, weil viele Leute Windows 11 in eine VM gekloppt haben (ich auch...), wurde einfach mal kurz ein Script geschrieben, das diese Systemvoraussetzungen aushebelt.
https://www.bleepingcomputer.com/new...-requirements/

Da die FinFisher-Malware in dieser Form brandneu ist, könnte ich mir gut vorstellen, dass die Entwickler die ganzen aktuellen Rechner mit Secure Boot und TPM 2.0 einkalkuliert und ihre Spyware so geschrieben haben, dass sie das TPM 2.0 ebenfalls umgeht.

Ich bin kein Experte und hatte noch keine Zeit, das genauer zu recherchieren (die Meldung kam erst heute).
Aber ich halte es zumindest für denkbar, dass das Bootkit das TPM 2.0 aushebeln kann.

Wie gesagt, das ist nur eine Vermutung.

Was auch ziemlich problematisch ist - es reichen "einfache" Administratorrechte, um sich das Ding in die Firmware zu schreiben. Das war bei bisherigen Bootkits (LoJax, MosaicRegressor) soweit ich weiß anders.

X.
__________________

Geändert von Xynthetic (28.09.2021 um 22:00 Uhr)

Alt 29.09.2021, 09:21   #4
webwatcher
 
Neues FinFisher UEFI Bootkit entwickelt - Standard

Neues FinFisher UEFI Bootkit entwickelt



Was zu erwarten war, kommen immer mehr "Umgehungstools" auf den Markt:

https://gist.github.com/AveYo/c74dc7...b5d65613187b15

Ob das sinnvoll ist, ist aus den bekannten Gründen fraglich

Zitat:
11: Skip TPM Check on media boot via winpeshl.ini file (cleaner than altering system hive directly)
11: Skip TPM Check on dynamic update - system-wide (works for insider previews), also as standalone toggle script
Andererseits laufen bis 2025 hunderte Millionen PC eh weiter mit Windows 10, auf denen nicht zwangsweise Secure Boot in Verbindung mit TPM installiert ist.
__________________
Glaub ja nicht, was du denkst, wer ich bin

Antwort

Themen zu Neues FinFisher UEFI Bootkit entwickelt
andere, anderen, bootkit, deutschland, entwickler, informationen, inter, interne, neues, stelle, super, wickel, Überwachungssoftware, zwischen




Ähnliche Themen: Neues FinFisher UEFI Bootkit entwickelt


  1. FinFisher: Durchsuchung wegen Exports von Staatstrojanern
    Nachrichten - 14.10.2020 (0)
  2. Kaspersky enttarnt UEFI-BIOS-"Bootkit" auf zwei Computern
    Nachrichten - 06.10.2020 (0)
  3. 36C3: Spionage-Trojaner FinFisher - CCC weist rechtswidrigen Export nach
    Nachrichten - 28.12.2019 (0)
  4. Samsung entwickelt sichere Android-Variante für die Bundeswehr
    Nachrichten - 09.10.2019 (0)
  5. Staatstrojaner-Posse: LKA Berlin kauft vergeblich teure FinFisher-Spähtechnik
    Nachrichten - 05.08.2019 (0)
  6. Trusted Computing: Bundesregierung entwickelt Position weiter
    Nachrichten - 13.11.2015 (0)
  7. c't entwickelt datenschutzfreundliche Social-Media-Buttons weiter
    Nachrichten - 28.11.2014 (0)
  8. Mauszeiger entwickelt Eigenleben
    Plagegeister aller Art und deren Bekämpfung - 31.10.2014 (9)
  9. Trojaner-Hersteller FinFisher wurde vermutlich gehackt
    Nachrichten - 07.08.2014 (0)
  10. Nation-Zoom eingefangen: PC entwickelt Eigenleben
    Plagegeister aller Art und deren Bekämpfung - 27.12.2013 (8)
  11. Windows entwickelt merkwürdiges Eigenleben
    Plagegeister aller Art und deren Bekämpfung - 29.10.2012 (3)
  12. FinFisher-Trojaner auch für iOS und Android gesichtet
    Nachrichten - 30.08.2012 (0)
  13. Bootkit Mebratix.B ?
    Log-Analyse und Auswertung - 06.04.2012 (10)
  14. Online-Banking-Trojaner entwickelt sich rasant weiter
    Nachrichten - 20.01.2011 (0)
  15. Jailbreak-Community entwickelt eigenen iPhone-Patch
    Nachrichten - 12.08.2010 (0)
  16. Bootkit Remover
    Anleitungen, FAQs & Links - 30.05.2010 (1)
  17. Mauszeiger entwickelt Eigenleben??
    Log-Analyse und Auswertung - 07.01.2006 (1)

Zum Thema Neues FinFisher UEFI Bootkit entwickelt - Ob TPM 2.0 dagegen hilft kann ich nicht beurteilen, mal sehen was die Experten hier dazu sagen. Secure Boot alleine scheint jedenfalls nicht zu helfen. Zitat: "Bootkits are malicious code - Neues FinFisher UEFI Bootkit entwickelt...
Archiv
Du betrachtest: Neues FinFisher UEFI Bootkit entwickelt auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.