• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Вирус в БИОСе?

max_wt_tn

New member
11.11.2021
2
0
BIT
0
Всем привет!

Друзья, есть вопрос: возможно ли заражение БИОС трояном?

Подробней: есть пара старых ноутов, в которых сетевуха сама по себе может оживать после выключения этих ноутов при включении компа или нового ноута) Да. Два ноута юзаю по работе( документы какие - то храню, скрипты на Питоне или на ПХП, копии стареньких проектов и т.д. ), на них стоит Линукс( Parrot Os, если точно. Нравится эта операционка в первую очередь за то, что в коробке куча драйверов, которые на "ура" подходят для моих стареньких ноутов( к примеру, один из них - Lenovo e535 и с дровами на видюху когда - то очень "парился") ), да и радует из коробки уже установленные апач, энжинкс и т.д., и т.п.. Иногда сериалы какие - то смотрю.

Так вот, недавно заметил, что когда ноуты выключаю, а потом через полчаса или час включаю новый ноут или комп, то на роутере обнаруживаю загорание светодиодов, показывающих активность сетевых карт на моих выключенных ноутах.
Залез в настройки ноутов и обнаружил выключенным "Wake on lan". Пытался сам даже отправлять "магические пакеты" на ноуты, думая, что все - таки каким - то образом "wake on lan" включен. Нет, ничего вот также не включается. Вот и думаю. Просто раньше был случай, когда ноуты были взломаны и на них был установлен "вредонос". Попытка пропинговать сеть nmap или отправить arp - запросы, чтобы увидеть активные хосты в сети( с помощью arp-scan --localnet ), или просто запустить Ваяшарк с сетевой картой в "promisc" - режиме, ни к чему не приводят - просто горят светодиоды, но никакого дополнительного трафика я не вижу.

В общем, интересует мнение. Возможно ли в БИОС установить трояна, который по событию включается( ну, т.е. ноут не выключается совсем, а сетевуха снифферит определенный пакет( не "магический" при wake on lan ), который разрабом вируса был указан, и далее включается сетевуха и далее, подключаясь через трояна, через DMA( dirrect memory access ), кто - то на ноут залезть может? Или это я перемудрил с домыслами?
 

Harmful_Fox

Green Team
09.02.2018
24
2
BIT
0
Пожалуй и я вставлю свои 5 копеек. По поводу того что сетевая карта моргает на выключенном устройстве: ATX в дежурном режиме не снимает питание с части цепей, сетевая карта посылает роутеру сигналы о том что она есть и готова принять magic packet, если вы отключите Wake-On-Lan сетевая карта все также будет сигналить о себе роутеру но не примет magic packet, это также как и видеокарта которая посылает монитору сигнал о том что она подключена и монитор должен ждать. Сетевая карта не способна самостоятельно работать и тянуть данные (все это дерьмо весит на шине процессора и без него это невозможно).

По поводу вируса: сам вирус возможен так как не вся флешка забита БИОСом (свободное место забито мусором), а вот способы заражения и возможности сильно ограничены. Для заражения БИОСа его нужно шить, любой нормальный производитель делает так что пользователь должен сам подтвердить обновку в соответствующем меню при перезагрузке. БИОС не способен тянуть данные с шины процессора так как не висит на ней на прямую (безопасные режимы и т.д.), тут проще использовать аппаратные уязвимости в процессоре (но все это работает только во включенном состоянии).

И последнее но не по важности: если ради вас так запарились то примите мои поздравления, вы птица высокого полета так сказать)
 

Vlg

Green Team
02.11.2019
117
1
BIT
19
Всем привет!

Друзья, есть вопрос: возможно ли заражение БИОС трояном?

Подробней: есть пара старых ноутов, в которых сетевуха сама по себе может оживать после выключения этих ноутов при включении компа или нового ноута) Да. Два ноута юзаю по работе( документы какие - то храню, скрипты на Питоне или на ПХП, копии стареньких проектов и т.д. ), на них стоит Линукс( Parrot Os, если точно. Нравится эта операционка в первую очередь за то, что в коробке куча драйверов, которые на "ура" подходят для моих стареньких ноутов( к примеру, один из них - Lenovo e535 и с дровами на видюху когда - то очень "парился") ), да и радует из коробки уже установленные апач, энжинкс и т.д., и т.п.. Иногда сериалы какие - то смотрю.

Так вот, недавно заметил, что когда ноуты выключаю, а потом через полчаса или час включаю новый ноут или комп, то на роутере обнаруживаю загорание светодиодов, показывающих активность сетевых карт на моих выключенных ноутах.
Залез в настройки ноутов и обнаружил выключенным "Wake on lan". Пытался сам даже отправлять "магические пакеты" на ноуты, думая, что все - таки каким - то образом "wake on lan" включен. Нет, ничего вот также не включается. Вот и думаю. Просто раньше был случай, когда ноуты были взломаны и на них был установлен "вредонос". Попытка пропинговать сеть nmap или отправить arp - запросы, чтобы увидеть активные хосты в сети( с помощью arp-scan --localnet ), или просто запустить Ваяшарк с сетевой картой в "promisc" - режиме, ни к чему не приводят - просто горят светодиоды, но никакого дополнительного трафика я не вижу.

В общем, интересует мнение. Возможно ли в БИОС установить трояна, который по событию включается( ну, т.е. ноут не выключается совсем, а сетевуха снифферит определенный пакет( не "магический" при wake on lan ), который разрабом вируса был указан, и далее включается сетевуха и далее, подключаясь через трояна, через DMA( dirrect memory access ), кто - то на ноут залезть может? Или это я перемудрил с домыслами?
Закрой вопрос. Он решен.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!