Aercom.by - Безопасность в Беларуси

21 мая 2012 г., понедельник

Актуально

Информационная
безопасность

Журнал "Технологии
безопасности"

Журнал №1 (22) 2012 Главная тема «Системы видеонаблюдения. Видеоаналитика»

Журнал №6 (21) 2011 Итоговый номер

Журнал №5 (20) 2011 Главная тема «Безопасность многофункциональных и критически важных объектов»

Журнал №4 (19) 2011 Главная тема «Пожарная безопасность»

Журнал №3 (18) 2011 Главная тема «Банковская безопасность. Телекоммуникации. Информационная безопасность.»

Журнал №2 (17) 2011 Главная тема «Системы видеонаблюдения»

Журнал №1 (16) 2011 Главная тема «Пожарная безопасность. Развитие сегмента пожарной автоматики»

Журнал №6 (15), 2010, ноябрь-декабрь. Главная тема номера: «Обзор отрасли безопасности».

Журнал №5 (14) 2010 Главная тема: "Мониторинг, обзор ТС, рынки безопасности."

Журнал №4 (13) 2010 Главная тема «СКУД, противокражные системы на рынке Беларуси»

Журнал №3 (12) 2010 Главная тема «Пожарная безопасность в Республике Беларусь»

Журнал №2 (11) 2010 Главная тема «Системы видеонаблюдения. Комплексные системы безопасности»

Журнал №1 (10) 2010 Главная тема «Технические средства и системы охраны. Банковская безопасность»

Журнал №6 (9) 2009 Главная тема «Итоги отрасли безопасности в 2009 году. Обзор рынка»

Журнал №5 (8) 2009 Главная тема «Охрана периметра»

Журнал №4 (7) 2009 Главная тема "Системы контроля управления доступом"

Журнал №3 (6) 2009 Главная тема "Системы видеонаблюдения"

Журнал №2 (5) 2009 Главная тема "Системы пожаротушения и дымоудаления"

Журнал №1 (4) 2009 Главная тема "Системы пожарной сигнализации"

Рассылка новостей

Введите Ваш E-mail

Выставки, семинары, конференции

мая 17, 2012

Компания «Аргус-Спектр» на MIPS 2012

мая 17, 2012

23 мая состоится семинар «Комплексное проектирование промышленных объектов на основе Model Studio CS» в Москве

мая 16, 2012

Flir — новинки тепловизионного оборудования

мая 14, 2012

Computar GANZ, CBC Co., Ltd (Япония) на MIPS 2012

мая 14, 2012

Уверенный рост по всем направлениям: подведены итоги выставки MIPS 2012

мая 11, 2012

Научно-практический семинар «Безопасность критически важных объектов»

Каталог предприятий

Мероприятия Аэрком

мая 11, 2012

Научно-практический семинар «Безопасность критически важных объектов»

марта 27, 2012

Семинар «Обеспечение безопасности и мониторинг строительных площадок»

января 26, 2012

Семинар «Видеоаналитика в системах защиты объектов различных категорий»

ноября 4, 2011

Конференция «Безопасность многофункциональных и спортивных объектов с массовым пребыванием людей»

мая 4, 2011

Семинар «Безопасный город»

Инфраструктурные решения для серверных и ЦОД (РБ)
апреля 6, 2011

Семинар «Инфраструктурные решения для серверных и ЦОД»

Повышение квалификации

декабря 1, 2011

Специалисты по проектированию, монтажу и наладке технических средств и систем охраны

сентября 26, 2011

Работники СБ торговых объектов

Информация

Эксперты

Компании

апреля 18, 2012

COHU, наша цель – создать идеальную камеру

апреля 17, 2012

Компания Avigilon – выход на рынки СНГ

апреля 2, 2012

Интервью с представителями компании «Fujinon»

октября 18, 2011

Pelco в Беларуси – перезагрузка

сентября 15, 2011

Интеллектуализация видеонаблюдения

августа 26, 2011

Компания «Прогноз» – 20 лет работы, более 50% рынка РФ

«Доктор Веб» обнаружил троянца, способного заразить BIOS
14 сентября, 2011

Специалисты компании «Доктор Веб» обнаружили троянца, способного штатными средствами перепрошить BIOS и поддерживать заражение загрузочного сектора жесткого диска. Эксперты считают, что это либо тестовая версия вредоносной программы, либо она утекла в интернет раньше, чем этого хотел автор.

Вирусная лаборатория компании «Доктор Веб» сообщила об обнаружении экземпляра вредоносной программы, в которую заложены механизмы, позволяющие заразить BIOS материнской платы компьютера.

Как рассказывают в «Доктор Веб», первоначально дроппер (установщик) троянца Trojan.Bioskit.1 проверяет, запущены ли в операционной системе процессы нескольких китайских антивирусов: если таковые обнаруживаются, то троянец создает прозрачное окно, из которого осуществляется вызов его главной функции. Затем троян определяет версию операционной системы и в случае, если это Windows 2000 и выше (за исключением Vista), продолжает заражение.

В процессе своей работы дроппер распаковывает и сохраняет на жестком диске драйвер bios.sys. Затем, в зависимости от конфигурации системы, троянец инсталлируется в систему путем перезаписи системного драйвера или сбрасывает на диск библиотеку, пытаясь внедрить ее в системные процессы. Назначение данной библиотеки — запуск драйвера bios.sys штатными средствами.

Если драйвер bios.sys так и не удалось запустить, троянец переходит к заражению загрузочного сектора (MBR), переписывая первые 14 секторов жесткого диска.

Получить доступ и тем более перезаписать микросхему с BIOS — задача нетривиальная, говорят в «Доктор Веб». Для этого сначала необходимо организовать взаимодействие с чипсетом материнской платы для разрешения доступа к чипу, затем нужно опознать сам чип и применить знакомый ему протокол стирания и записи данных.

Trojan.Bioskit.1 нацелен на BIOS производства компании Award
Trojan.Bioskit.1 нацелен на BIOS производства компании Award

Автор Trojan.Bioskit.1 пошел более простым путем, переложив все эти задачи на сам BIOS. Он воспользовался результатами работы китайского исследователя под ником Icelord. Работа была проделана еще в 2007 г.: тогда при анализе утилиты Winflash для Award BIOS был обнаружен простой способ перепрошивки микросхемы через сервис, предоставляемый самим BIOS.

Для перепрошивки эта вредоносная программа использует утилиту Сbrom.exe от Phoenix Technologies, которую, как и все прочие файлы, несет в установочном пакете.

При всех последующих перезагрузках компьютера в процессе инициализации модицицированный BIOS будет проверять зараженность MBR и перезаражать его в случае необходимости.

Чем больше деталей функционирования вредоносной программы вскрывалось в процессе разбора, тем больше специалисты «Доктор Веб» укреплялись во мнении, что это скорее экспериментальная разработка, нежели полноценная вредоносная программа, — либо она утекла в Сеть раньше, чем этого хотелось автору. Об этом, в частности, могут свидетельствовать следующие факты: наличие проверки параметров командной строки (запуск данного экземпляра троянца с ключом -u полностью излечивает систему); использование сторонних утилит; присутствие двух разных вариантов заражения системных файлов (из которых используется только один); ошибки в коде, выглядящие, как описки, и др.

Заражению Trojan.Bioskit.1 могут подвергнуться только материнские платы, оборудованные BIOS производства компании Award, сообщили специалисты. Однако наличие Award BIOS не гарантирует заражение — из трех проверенных в вирусной лаборатории материнских плат заразить удалось только одну, а в двух других в памяти BIOS просто не хватило места для перепрошивки.

Интересно вспомнить, что в конце прошлого года отечественная компания Kraftway сообщила о начале выпуска так называемых «защищенных материнских плат», использующих модифицированный и освобожденный от уязвимых компонентов Phoenix Award BIOS.

Источник: www.cnews.ru

Оставить комментарий

Заметьте: Включена проверка комментариев. Нет смысла повторно отправлять комментарий.