UEFI-буткит ESPecter бэкдорит Windows с 2012 года

UEFI-буткит ESPecter бэкдорит Windows с 2012 года

UEFI-буткит ESPecter бэкдорит Windows с 2012 года

Исследователи из ESET обнаружили новый, никем не описанный буткит для UEFI, который устанавливается в систему посредством компрометации диспетчера загрузки Windows. Как оказалось, зловред, получивший кодовое имя ESPecter, был создан как минимум в 2012 году и вначале был ориентирован на системы с BIOS.

Буткит позволяет установить контроль над процессом загрузки ОС и обеспечивает хакеру очень стойкое присутствие в системе. Тем не менее, злоумышленники редко применяют такие инструменты: их создание требует хорошей технической подготовки. До находки ESET специалистам по ИБ были известны только четыре случая использования буткита в атаках: Lojax, MosaicRegressor, безымянные модули TrickBot и FinSpy.

Вредонос ESPecter, по словам экспертов, был обнаружен на взломанной машине вместе с клиентским компонентом, обладающим функциями кейлоггера и инфостилера. По всей видимости, атака была проведена с целью шпионажа.

Исследование показало, что новый буткит может устанавливаться в систему двумя способами: посредством подмены главной загрузочной записи на диске (в Legacy-режиме) или через патчинг диспетчера загрузки Windows (bootmgfw.efi).

Версия ESPecter, внедряемая в системный раздел EFI, готовит рабочую среду для целевого зловреда, загружая собственный драйвер режима ядра, способный обойти обязательную проверку цифровой подписи. Этот драйвер, в свою очередь, загружает два компонента режима пользователя — WinSys.dll и Client.dll.

Первый отвечает за сбор информации о зараженной системе и обновление данных конфигурации. Второй работает как бэкдор; он умеет по команде фиксировать клавиатурный ввод, воровать документы, делать снимки экрана, а также автоматически выводить собранную информацию на свой сервер.

 

Модификация bootmgfw.efi, по свидетельству ESET, возможна только при отключенном режиме безопасной загрузки. Чтобы деактивировать Secure Boot, злоумышленник должен иметь физический доступ к компьютеру либо использовать какую-то уязвимость в прошивке UEFI.

Каким именно образом был внедрен найденный ESPecter, установить не удалось. Во избежание подобных атак эксперты советуют по возможности придерживаться следующих правил:

  • использовать только новейшую версию прошивки;
  • следить за настройками системы;
  • ужесточить контроль доступа к привилегированным аккаунтам;
  • не отключать режим Secure Boot.

Комплекты RAM теперь продают с одной настоящей и одной фальшивой планкой

На фоне подорожавшей оперативной памяти производители начинают искать всё более необычные способы заинтересовать покупателей. Компания V-Color как раз показала один из таких вариантов — новые 1+1 Value Pack для DDR5, где в комплект входит один настоящий модуль памяти и один декоративный.

Идея простая: если денег хватает только на одну планку ОЗУ, всё равно можно занять второй слот и сделать вид, что в системе стоит полноценный двухмодульный комплект.

На производительность это, конечно, не повлияет, но визуально сборка будет смотреться куда «плотнее» и аккуратнее.

По сути, речь идёт о так называемых филлерах, или модулях-пустышках. Это нерабочие планки, которые копируют внешний вид обычной памяти и нужны исключительно для красоты. Они могут светиться, синхронизироваться с RGB-подсветкой и заполнять пустые слоты на материнской плате, но дополнительной памяти компьютеру не дают.

 

Подобные решения на рынке уже были и раньше. Одним из самых известных примеров стали Light Enhancement Kits от Corsair. Но V-Color, похоже, решила пойти дальше и сделать такие пустышки не просто отдельным аксессуаром, а частью новых комплектов памяти.

Сейчас компания запускает такие наборы в сериях Manta Sky и Manta XFinity. Стартовая скорость заявлена на уровне DDR5-6400. При этом производитель пока не раскрыл тайминг и не уточнил, будет ли поддержка Intel XMP 3.0. Судя по позиционированию, новые наборы ориентированы прежде всего на AMD-системы, так что, вероятно, акцент сделан на AMD EXPO.

По конфигурациям тоже есть различия. Manta Sky будет доступна в варианте на 16 ГБ, а Manta XFinity — на 24 ГБ. В дальнейшем V-Color обещает выпустить и наборы формата 2+2, где будет уже две настоящие планки памяти и ещё две декоративные.

В компании объясняют идею довольно просто: хочется дать геймерам и энтузиастам более доступный вход в мир DDR5-сборок без ущерба для внешнего вида компьютера и с возможностью дальнейшего апгрейда. Логика в этом есть, особенно если учесть, насколько заметной частью ПК-сборок в последние годы стала именно эстетика.

Но здесь важно помнить главное: одноканальная память всё равно остаётся компромиссом. Если нужна максимальная производительность, особенно в играх и чувствительных к памяти задачах, полноценный двухканальный режим по-прежнему остаётся лучшим вариантом.

RSS: Новости на портале Anti-Malware.ru