赶紧排查!你的计算机可能中招了!

一颗小胡椒2023-06-16 09:05:10

首先,如何确保我们是在跟我们真正的后台在通信?而不是某个攻击者弄的假地址?

其次,如何确保下载的安装包是正确的,没有被篡改?

要完成一个安全的升级程序,需要确保与我们真实的后台建立通信,并确保下载到的程序确实是我们的程序,未经篡改。

一般来说,我们都会通过HTTPS通信,并加上数字签名校验等手段来确保上面的安全性。

而这两天曝出漏洞的就是大名鼎鼎的技嘉-GIGABYTE,在检测更新这里翻了车。

据国外专注固件的网络安全厂商Eclypsium披露,他们在台湾制造商技嘉出售的主板固件中发现了漏洞。

技嘉主板的计算机重新启动时,主板固件中的代码就会悄悄地启动一个更新程序,然后这个更新程序会下载并执行另一个软件。

问题就出在这个更新的机制上,经过逆向分析发现,这个更新程序对下载的内容完全没有任何校验就直接来运行了!

更可笑的是,这个更新程序允许在一些情况下,不经HTTPS,而是直接使用HTTP来下载文件。

假如,黑客通过一些手段,将HTTP中访问的域名劫持到自己的服务器上,那技嘉更新程序将会下载到自己提前准备的恶意程序,可以是一个勒索病毒,一个挖矿程序,一个木马,一个任意的程序。因为技嘉根本没做校验!

那么使用HTTPS就一定安全了吗?

不一定。通过逆向分析发现,技嘉并未对HTTPS建立连接过程中的服务器证书进行校验,导致黑客同样可以构建一个假的HTTPS服务,完成攻击。

我们平时使用浏览器访问HTTPS之所以相对安全,是因为浏览器有帮我们检查服务器的证书是否可信,一旦发现不可信,就会发出如下的提醒:

至于浏览器是如何验证证书是否可信,大家可以参考我之前写过的一篇文章:

为了一个HTTPS,浏览器操碎了心!

一个检测更新的功能,想必我们经常遇到,很多时候,程序员为了简单省事,都是把功能实现就不管了。至于安不安全,很少考虑。

这对于一些小公司,开发一些简单的软件,用的人也不多,黑客也不会盯上你。而一旦你的产品用的人多了,那可就要重视起安全问题了。尤其是像微信、抖音这类国民应用,如果发现这类安全问题,那简直是一场灾难。

所以,程序员们,多了解一些安全知识,没有坏处。

据悉,受这一漏洞影响的PC计算机将有几百万的规模。如果你的电脑是技嘉主板,赶快去检查一下吧!

最后阴谋论一下,这真的只是技嘉一不小心的bug吗?评论区说说你的看法。

https技嘉
本作品采用《CC 协议》,转载必须注明作者和本文链接
固件安全公司 Eclypsium 的研究人员披露,技嘉出售的主板固件含有一个隐藏的机制。其更新工具的实现是不安全的,有可能被劫持安装恶意程序。271 个型号的技嘉主板受到影响,其数量数以百万计。Eclypsium 的研究人员称,技嘉的更新机制没有正确验证就下载代码到用户计算机上,部分情况下甚至是通过 HTTP 而不是 HTTPS 下载的,这容易遭到中间人攻击。技嘉已经表示它计划修复研究人员发现的问题。
研究人员近日发现计算机硬件巨头技嘉生产的数百种主板型号包含后门功能,影响数百万计算机设备。
关闭驱动校验bypass dse
2023-03-22 15:28:05
可以使用其关闭CI!Windows 上的驱动签名校验由单个二进制文件 ci.dll 管理。在 Windows 8 之前,CI 导出一个全局布尔变量 g_CiEnabled,无论是启用签名还是禁用签名,这都是不言自明的。在 Windows 8+ 中,g_CiEnabled 被另一个全局变量 g_CiOptions 替换,它是标志的组合。gdrv.sys漏洞利用由那边公开文章可知,0xC3502808 内置memcpy功能,随意逆向gdrv.sys,找到0xC3502808分支。把代码梳理下,就变成这样了。在CI.dll的导出函数CiInitialize中调用了CipInitialize函数。而在windows10中,是第三次调用call,所以19044和18363代码不同。
据国外专注固件的网络安全厂商Eclypsium披露,他们在台湾制造商技嘉出售的主板固件中发现了漏洞。技嘉主板的计算机重新启动时,主板固件中的代码就会悄悄地启动一个更新程序,然后这个更新程序会下载并执行另一个软件。更可笑的是,这个更新程序允许在一些情况下,不经HTTPS,而是直接使用HTTP来下载文件。通过逆向分析发现,技嘉并未对HTTPS建立连接过程中的服务器证书进行校验,导致黑客同样可以构建一个假的HTTPS服务,完成攻击。
globeimposter和phobos家族仍然是云上传播勒索病毒的主要来源,占据10月公共云勒索样本量的近60%。值得注意的是,除网络漏洞入侵外,RDP爆破方式进入受害者服务器成为10月入侵方式的主旋律,由此可见,云上的弱密码问题仍然需要引起重视。
The Hacker News 网站披露, Eclypsium 网络安全研究员发现技嘉售出的 271 款,近 700 万片主板中存在”类似后门的“安全漏洞。设备的 UEFI 固件中“潜伏”一个 Windows 可执行文件,并以不安全的格式检索更新,以此触发隐藏的更新程序。Eclypsium 指出潜在攻击者可以利用这种机制,在用户不知情的情况下安装恶意程序,且后续难以检测和删除。Eclypsium
最大 HTTPS 证书提供商 Let’s Encrypt 将在下周停止使用旧的根证书,用户可能需要升级设备以避免出现问题。Let’s Encrypt 是一家提供免费证书的非营利性组织,负责颁发证书以加密设备与互联网之间的连接,确保无人能拦截及窃取传输数据。目前全球有数百万个网站依赖 Let’s Encrypt 作为安全保障。但正如安全研究员 Scott Helme 的警告,Let’s Encryp
自上海疫情发生以来,许多企业应防疫要求而居家办公,导致部分企业无法正常提交SSL证书的申请、续费流程。为帮助企业网站的安全运行,上海锐成特此推出“锐安信SSL证书免费送”的限时活动,全力保护网站以及消费者的数据安全,避免证书过期给企业带来不安全风险及损失。
2024半导体生态创新大会将于3月28日至29日在泉州隆重召开,以创新“芯”活力 开拓“芯”市场为主题,汇聚政府领导、半导体领域知名院士、资深专家、相关行业组织负责人等积极讨论新应用市场带动下和半导体市场修复下未来的市场空间,展现新时期行业最新的产品和前沿技术,探讨创新视角下我国半导体产业的升级之路。
一颗小胡椒
暂无描述