

A | 8月26日消息,据报道,英国车迷罗伯特·伊利在自家车棚里用摩托车和汽车零件打造了一辆合法上路的单座跑车,总花费约7000美元(约合人民币5万元),取名Gasolini AR1。 最近引发广泛讨论的“BlackLotus”,属于一款相当全能的固件级 rootkit 恶意软件。

B | Gasolini AR1的动力来自一台2017年本田CBR500双缸摩托车发动机,排量471cc,可输出47马力和32磅英尺扭矩。 发动机拆除多余部件后仅重约110磅(50公斤),安装在驾驶座下方,匹配六速变速箱。特点是能够躲过各种删除操作,以及绕过先进的 Windows 防护措施。车轮来自福特Ka两厢车,整车重量不到1000磅(约454公斤)。此前这类高级攻击能力,仅被拥有深厚背景的机构所拥有,比如情报威胁组织。 伊利表示,AR1并非为高速赛道设计,最高时速约72英里(116km/h),但凭借极轻的车身和紧凑尺寸,加速敏捷、操控犀利。 油耗表现约为41mpg(百公里约5.7升),在激烈驾驶条件下也能达到50mpg(百公里约4.7升)。

C | 然而据报道,一款更新、更强大的 UEFT rootkit,正被人挂到暗网论坛上叫卖。 伊利说:“我把最高速度控制在较低水平,希望这是一台在法定速度下就能体验到驾驶乐趣的冲刺版车型。” 车身采用玻璃纤维面板覆盖,伊利刻意避免复杂曲面,以便在车棚条件下手工制作。 外观面板可用基础工具拆卸,直接接触机械部件便于维修。前脸两个进气口为散热器供风,搭配圆形大灯,伊利称之为“一点小性格”。“防护环”示意(图自:Wikipedia / Hertzsprung)卖家宣称 BlackLotus 是一款固件级 rootkit 恶意软件,能够绕过 Windows 防护措施、并在 x86 架构的最底层运行恶意代码。 AR1的设计理念是使用现成零件和报废车场配件,而非定制部件。

D | 率先曝光此事的安全研究人员指出,单个 rootkit 的许可证费用高达 5000 美元,而后续代码重建则只需 200 美元。

E | 不过考虑到卖家罗列出来的功能,即使需要耗费重资,世界各地的网络犯罪分子和黑帽黑客也会趋之若鹜。Scott Scheferman 总结道:BlackLotus 采用了汇编与 C 语言编写,体量仅 80KB(约 81920 字节)。通过在内核级别(ring 0)提供‘代理防护’(agent protection),该 rootkit 能够在 UEFI 固件中长期驻留。发动机、变速箱、线束和仪表均来自本田CBR500摩托车,轮毂来自福特Ka。此外 BlackLotus 具有反虚拟机、反调试和代码混淆功能,以阻碍研究人员对其展开分析尝试,且附带功能齐备的安装指南 / 常见问题解答。黑市叫卖帖与同类 rootkit 一样,BlackLotus 能够在 Windows 启动前的第一阶段被加载,因而能够绕过 Windows / x86 平台上的诸多安全防护措施。除了无视 Secure Boot、UAC、BitLocker、HVCI 和 Windows Defender,该恶意软件还提供了加载未签名驱动程序的能力。 伊利认为,这种设计让车辆更容易维护,不会因为某个专用零件损坏而无法上路。其它高级功能包括功能齐备的文件传输模式、以及易攻破的签名引导加载程序 —— 除非影响当今仍在使用的数百个引导加载程序,否则很难将它斩草除根。 外观上,AR1融合了复古与现代风格。Scott Scheferman 还强调了 BlackLotus 可能对基于固件的现代安全防护机制构成威胁。

F | 而且新 UEFI rootkit 在易用性、扩展性、可访问性、持久性、规避和破坏潜力方面,都实现了相当大的跨越。窄小的开放式单座布局让人联想到早期欧洲赛车,棱角分明的车身则像低预算科幻电影里的载具。

G |
Current article:http://www.yuejinhuapennuochoudengying.cyou/news/20260826_7097.docx
Published on:03:33:40
栏目相关
热门排行