badBIOS: nový perzistetní virus

havis911

badBIOS: nový perzistetní virus
« kdy: 01. 11. 2013, 23:04:29 »
Chcel by som pocut Vase nazory na tento novy virus,
celkom dobre popisany je na arstechnike:
http://arstechnica.com/security/2013/10/meet-badbios-the-mysterious-mac-and-pc-malware-that-jumps-airgaps/

Vacsine veci ktore su tam popisane (t.j. infikovanie USB kluca, BIOSu, a pod) sa da v pohode verit.
Jediny problem mam s tym ze by sa mohol sirit zvukom (resp tak ako je to tam popisane "high-frequency networking capability") cez mikrofon & repraky PC resp. laptopu, ktore su blizko pri sebe.

takze co si o tomto myslite? je to nejaka varianta DMA attacku?
http://en.wikipedia.org/wiki/DMA_attack

Havis
« Poslední změna: 02. 11. 2013, 10:41:54 od Petr Krčmář »


Lol Phirae

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #1 kdy: 01. 11. 2013, 23:31:01 »
A co na to Sandra Bullock? USB disk taky pobavil. :-D

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #2 kdy: 02. 11. 2013, 00:06:28 »
Predpokladam, ze nekdo ukradl scenar na novy americky Sci-Film. Jen tam jeste budou muset dodelat nejake ty islamisticke teroristicke hackery. Zajimave je, ze to nebylo uverejneno 1. dubna, coz me od Ars Technicy celkem prekvapuje:

"Strangest of all was the ability of infected machines to transmit small amounts of network data with other infected machines even when their power cords and Ethernet cables were unplugged and their Wi-Fi and Bluetooth cards were removed."

BTW, takovy virus, pokud by byl technicky mozny, by byl velice komplexni zalezitost. Navic by musel byt multiplatformni, aby dokazal napadnou se od Macu az po mlynek na kafe a to bych rad vedel, jak by se to veslo do tech par megabajtu flashe pro BIOS. Nehlede na to, ze snad porad jeste existuji slusna moba, kde je BIOS chranen proti zapisu jumperem.

Pripomina mi to clanek kdysi z Hromu, kde psali, ze hackeri cloveku muzou dalkove napadnout dalkove pocitac a pak treba zicit data, coz je celkem normalni, ale dokonce treba i vyvolat explozi zdroje, ktera muze majitele zabit.

Jenda

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #3 kdy: 02. 11. 2013, 00:28:51 »
takze co si o tomto myslite? je to nejaka varianta DMA attacku?
http://en.wikipedia.org/wiki/DMA_attack
USB zařízení normálně DMA busmastering dělat nemůžou. Čekal bych, že někdo právě exploituje řadič, aby ho dělat mohl.

Nelíbí se mi, že s tím autor vylezl, a nepublikoval žádné sniffy USB komunikace, nezkusil disk strčit do něčeho, co to snad nekompromituje (nějaká obskurní architektura s OpenWRT nebo třeba vlastní minimální implementace USB hosta na FPGA), nemluví o tom, že by zkoušel nahrávat výstup ze zvukovky atd.

A co na to Sandra Bullock? USB disk taky pobavil. :-D
Swordfish byl lepší. http://blog.cryptographyengineering.com/2012/01/bad-movie-cryptography-of-week.html

gg

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #4 kdy: 02. 11. 2013, 01:43:21 »
vypada to, ze na tom pracuje uz dlouho, tzn. nevypada to jako nejaka novopecena kachna..

na twitteru se objevil bios image: https://twitter.com/search?q=%23badBIOS


tany

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #5 kdy: 02. 11. 2013, 05:39:29 »
Ale eval ze vstupu zvuku by byl cool :)
Už mi akorát chybí ta kouzelná kreditka, co přeprogramuje processor, při položení na monitor :)

Lol Phirae

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #6 kdy: 02. 11. 2013, 09:19:11 »
Nelíbí se mi, že s tím autor vylezl, a nepublikoval žádné sniffy USB komunikace, nezkusil disk strčit do něčeho, co to snad nekompromituje (nějaká obskurní architektura s OpenWRT nebo třeba vlastní minimální implementace USB hosta na FPGA), nemluví o tom, že by zkoušel nahrávat výstup ze zvukovky atd.

Asi tak nějak... Prostě o ničem. Jinak tohle je jinej borec: http://spritesmods.com/?art=hddhack

havis911

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #7 kdy: 02. 11. 2013, 10:21:04 »
Mal by som upresnit, ze ten virus sa nesiri "zvukom"(high-frequency networking ),
ale tak ako je napisane v tom clanku (v casti “Things kept getting fixed”)
dva uz NAPADNUTE pocitace medzi sebou komunikuju pomocou high-frequency sound.

Ono to cele vyzera ako Sci-Fi a dufam ze je to hoax.
Jedinu vec ktoru nechapem je, ze naco by to Dragos Ruiu robil. Je to chlapik, ktory sa venuje pocitacovej bezpecnosti uz  minimalne 10 rokov  a je napr. zakladatelom hacking contestu  Pwn2Own.
http://en.wikipedia.org/wiki/Pwn2Own

PS:
ono ako Sci-Fi vyzeral aj napr. taky TRESOR:
http://en.wikipedia.org/wiki/TRESOR
https://www.usenix.org/legacy/event/sec11/tech/full_papers/Muller.pdf
a hla, a predsa sa da spravit disk-encryption cisto v CPU ;-)

Lol Phirae

Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #8 kdy: 02. 11. 2013, 10:29:23 »
dva uz NAPADNUTE pocitace medzi sebou komunikuju pomocou high-frequency sound.

Doporučuju k pročtení: http://www.rootwyrm.com/2013/11/the-badbios-analysis-is-wrong/  ;) Ono je to pěkná kravina i s tím BIOSem.

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:badBIOS, novy perzistetny virus (looks like Sci-Fi)
« Odpověď #9 kdy: 02. 11. 2013, 10:33:02 »
Prosim vas, nchte uz toho! Jak by spolu pocitace mohly komunikovat pomoci "high-frequency", kdyz jsou vybavene mizernymi repraky, ktere ultrazvuk urcite nezahraji a jejich mikrofon ji nezachyti?

eh

Re:badBIOS: nový perzistetní virus
« Odpověď #10 kdy: 02. 11. 2013, 11:22:16 »
Zda se mi to jako nesymsl.
Cim zachytaval ty pakety? Asi si nepustil wireshark a videl tam nove interface: LAN speaker


http://www.rootwyrm.com/2013/11/the-badbios-analysis-is-wrong/ 
Tento clovek ma zkusenosti s vyvojem BIOS i jeho infikacemi a pise, ze je to nesmysl.

havis911

Re:badBIOS: nový perzistetní virus
« Odpověď #11 kdy: 02. 11. 2013, 11:37:38 »
Ak sa vam zda, ze sietova komunikacia pomocou mikrofonu a reprakov je Sci-Fi, tak cheknite tento paper:
http://research.microsoft.com/apps/pubs/default.aspx?id=192134
http://research.microsoft.com/pubs/192134/Paper325Dhwani.pdf

tu je dalsia celkom zaujimava analyza badBIOSu:
http://blog.erratasec.com/2013/10/badbios-features-explained.html

txt

Re:badBIOS: nový perzistetní virus
« Odpověď #12 kdy: 02. 11. 2013, 11:42:11 »
Serióznější debata by byla o HW backdoorech. To že čiňani sbírají autocad soubory není novinka. Takže motiv by byl, chtějí narušit obranyschopnost euroatlantické civilizace. Co když byl stuxnet pouze špička ledovce. Jsem znepokojen.

Lol Phirae

Re:badBIOS: nový perzistetní virus
« Odpověď #13 kdy: 02. 11. 2013, 11:43:44 »
Ak sa vam zda, ze sietova komunikacia pomocou mikrofonu a reprakov je Sci-Fi, tak cheknite tento paper:
http://research.microsoft.com/apps/pubs/default.aspx?id=192134

No, já bych ti pro změnu doporučil místo toho přečíst ten článek onoho BIOS "hackera" odkazovaný mnou a dalšími lidmi o kus výš. Laboratorní "audio" NFC hračka a vysokofrekvenční (sic!!!) komunikace pomocí PC speakeru v počítačové bedně, navíc v tomto frekvančním spektru zarušené dalšími komponentami jako kráva, je "trochu" rozdíl.

havis911

Re:badBIOS: nový perzistetní virus
« Odpověď #14 kdy: 02. 11. 2013, 12:13:58 »
http://www.rootwyrm.com/2013/11/the-badbios-analysis-is-wrong/ 
Tento clovek ma zkusenosti s vyvojem BIOS i jeho infikacemi a pise, ze je to nesmysl.

no ak ma skusenosti s vyvojom BIOSov, potom by nemal mat v tom clanku take nezmysli ako:
"until you’re in the UEFI shell itself, your $1000 Xeon E5 is a ~2MHz 8086."
Toto plati iba pre  BIOS, nie pre UEFI.

citacia z wikipedie:
A normal PC BIOS is limited to a 16-bit processor mode and 1 MB of addressable space due to the design being based on the IBM 5150, which used the 16-bit Intel 8088.[6][16] In comparison, the UEFI processor mode can be either 32-bit (x86-32, ARM) or 64-bit (x86-64 and Itanium).[6][17] 64-bit UEFI understands long mode, which allows applications in the pre-boot execution environment to have direct access to all of the memory using 64-bit addressing.[18]
http://en.wikipedia.org/wiki/Unified_Extensible_Firmware_Interface#Processor_compatibility

Podla mna ma/mal skusenosti s vyvojom BIOSov, ale s UEFI skorej nie ako ano.
Takze asi tak k tej analyze od Phillipa Jaenkeho ;-)