网易首页 > 网易号 > 正文 申请入驻

强势无比的恶意软件Lojax来袭,即使重装系统、更换硬盘也删不掉

0
分享至

总部位于斯洛伐克布拉迪斯拉发的世界知名电脑安全软件公司ESET于本周四(9月27日)发布的一份题为《LOJAX :First UEFI rootkit found in the wild, courtesy of the Sednit group》的白皮书中公开披露了据称是第一个在现实攻击活动中被捕获的UEFI rootkit,它具备很强的生存能力,即使是在受害者重装系统、更换硬盘之后也依然能够存活。

什么是UEFI rootkit?

无论是“UEFI”还是“Rootkit”,有些读者可能都会对它们感到陌生。没关系,百度百科已经给了我们较详细的科普。

UEFI,全称“统一可扩展固件接口(Unified Extensible Firmware Interface)”,是一种详细描述类型接口的标准。这种接口用于操作系统自动从预启动的操作环境,加载到一种操作系统上。它是传统BIOS的替代品,是计算机的核心和关键固件组件。

Rootkit,一种特殊的恶意软件,它的功能是在安装目标上隐藏自身及指定的文件、进程和网络链接等信息,通常与木马、后门等其他恶意程序结合使用。

在了解了这两个关键名词之后,相信大家对UEFI rootkit就已经有了一个初步的概念。它实质上就是一种能够攻击UEFI固件的计算机病毒,而下面要介绍的就是最新被发现的一个UEFI rootkit——Lojax。

LoJax与APT28有关

ESET的安全研究人员表示,被称为LoJax的UEFI rootkit不出意外应该是臭名昭著的Sednit组织(又名APT28、Fancy Bear、Strontium和Sofacy)所进行的恶意软件活动的一部分,目标是巴尔干以及欧洲中东部的几个政府组织。

Sednit组织至少开始运营于2007年,且被认为是一个有着国家背景的黑客组织,据信是俄罗斯军事情报机构GRU(General Staff Main Intelligence Directorate)的一个部门。该黑客组织与许多轰动一时的网络攻击事件有关,包括在美国2016年总统大选之前针对美国民主党全国委员会(DNC)的攻击。

为什么被称作LoJax?

根据ESET研究人员的说法,LoJax原本是Absolute Software公司在2017年初推出的一款深受用户欢迎的合法笔记本电脑防盗软件,能够向用户报告其笔记本电脑的实时位置。即使是在操作系统被重新安装或者硬盘被更换的情况下依然能够工作,而这是通过LoJax软件将其代理安装到系统的BIOS中来实现的。

此次被公开披露的这个UEFI rootkit便是黑客对LoJax软件稍作修改之后而来的,同样具备覆盖UEFI固件的能力,但改变了与Absolute Software服务器通信的后台进程,使得它会向Sednit组织的C&C服务器进行报告。

在分析了LoJax恶意软件样本之后,研究人员发现Sednit组织使用了一个名为“ReWriter_binary”的组件来重写易受攻击的UEFI芯片——用他们的恶意代码替换了芯片供应商的代码。

LoJax很难被清除

LoJax恶意软件能够将恶意UEFI固件副本写入系统的SPI闪存,允许BIOS固件在启动过程中在计算机硬盘内部安装和执行恶意软件。具体来说,这个UEFI rootkit在实施攻击的过程中,会涉及到使用多个模块以及多种攻击方法。

在攻击开始之前,它会先释放模块用于收集固件的详细信息,然后通过读取UEFI固件所在的SPI闪存模块来创建携带LoJax恶意软件的固件副本,接着再将副本写回到系统的SPI闪存。

在完成了最后的步骤之后,这个UEFI rootkit也就拥有了对设备和操作系统造成持续性破坏的能力。即使是被发现,受害者也不会有太好的办法来处理它。

简单来说,Lojax恶意软件被安装在目标系统的底层深处。也正是因为如此,它具备很强的生存能力——能够在操作系统启动之前重新感染系统。因此,即使是重新安装操作系统、格式化硬盘,甚至是更换新硬盘都不足以清除这种感染。

如何清除、如何防御?

ESET的安全研究人员表示,清除此类UEFI rootkit的唯一方法是使用合法软件刷新被感染的固件。然而,对于大多数普通计算机用户而言,这通常不会是一项简单的任务。

值得庆幸的是,研究人员指出,由于这个UEFI rootkit并没有正确的签名,因此大家可以通过启用安全启动机制来保护自己的计算机免受LoJax恶意软件的感染,从而确保系统固件加载的每一个组件都使用的是有效证书并进行了正确的签名。

如果你已经感染了该恶意软件,那么你能做的也就只剩下使用对应主板的干净固件映像重新刷新SPI闪存。这是一个非常繁琐的过程,必须手动进行且需要掌握相应的专业知识。当然,这里还有一个更简单、直接的办法——更换受感染的主板。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美国务卿到了亚美尼亚,连航站楼都没出,现场签完协议扭头就走

美国务卿到了亚美尼亚,连航站楼都没出,现场签完协议扭头就走

小小科普员
2026-05-27 20:44:45
在澳门赌场赢了2个亿后,收手不玩了,直接带走的话有啥后果?

在澳门赌场赢了2个亿后,收手不玩了,直接带走的话有啥后果?

石辰搞笑日常
2026-05-26 09:25:34
苏振任会同县委书记

苏振任会同县委书记

湖南法治报
2026-05-28 15:05:22
国防部证实:美国总统访华期间中美两国防长进行交流

国防部证实:美国总统访华期间中美两国防长进行交流

环球网资讯
2026-05-28 16:08:05
莫言:如果你混到没人找你吃饭,没人喊你聚会,连电话也没几个,那庆祝了,你不是人缘变差,而是真正觉醒了

莫言:如果你混到没人找你吃饭,没人喊你聚会,连电话也没几个,那庆祝了,你不是人缘变差,而是真正觉醒了

品读时刻
2026-05-27 09:00:58
古德温压哨三分绝杀!上海男篮2比0领先广厦!

古德温压哨三分绝杀!上海男篮2比0领先广厦!

五星体育
2026-05-28 21:53:01
小麦“割四赔五”续:博主直播翻车,事情传到外网,牵连整个襄阳

小麦“割四赔五”续:博主直播翻车,事情传到外网,牵连整个襄阳

小鋭有话说
2026-05-27 14:17:45
全球媒体聚焦|英媒:海外“中国热”助推入境中国游热潮涌现

全球媒体聚焦|英媒:海外“中国热”助推入境中国游热潮涌现

国际在线
2026-05-28 17:37:08
一篇《狗日的腾讯》引爆全网!3Q大战,彻底改写中国互联网

一篇《狗日的腾讯》引爆全网!3Q大战,彻底改写中国互联网

流苏晚晴
2026-05-26 18:05:28
婚内强奸是强奸,那妻子抢工资是抢劫?付费同房是嫖娼?撕开婚姻最双标的底层真相

婚内强奸是强奸,那妻子抢工资是抢劫?付费同房是嫖娼?撕开婚姻最双标的底层真相

青苹果sht
2026-05-26 04:58:29
“最干净女演员”被富商苦追10年才嫁,如今和女儿被宠如宝

“最干净女演员”被富商苦追10年才嫁,如今和女儿被宠如宝

吃青菜长高
2026-05-26 16:31:47
记者:萨拉赫接受3000万欧年薪,吉达联合求分担

记者:萨拉赫接受3000万欧年薪,吉达联合求分担

懂球帝
2026-05-28 12:58:08
姚明恢复代言!担任篮协主席7年推掉无数合同:拒绝违规 无私奉献

姚明恢复代言!担任篮协主席7年推掉无数合同:拒绝违规 无私奉献

念洲
2026-05-28 08:26:21
菜市场“最脏”的5种菜,业内人从不食用,不少顾客却天天抢着买

菜市场“最脏”的5种菜,业内人从不食用,不少顾客却天天抢着买

复转这些年
2026-05-28 16:38:53
从特朗普的明言,到林志玲的明智,还有“烦死了”……

从特朗普的明言,到林志玲的明智,还有“烦死了”……

新民周刊
2026-05-28 09:07:38
直接起飞,中国男篮重大喜讯,专打日本队

直接起飞,中国男篮重大喜讯,专打日本队

宗介说体育
2026-05-28 16:56:57
皖赣铁路安徽有限责任公司安全环保部主任薛志杰接受审查调查

皖赣铁路安徽有限责任公司安全环保部主任薛志杰接受审查调查

界面新闻
2026-05-28 15:44:34
《主角》结局:封潇潇和楚嘉禾结婚,才知易青娥的贵人是跛腿的他

《主角》结局:封潇潇和楚嘉禾结婚,才知易青娥的贵人是跛腿的他

慢半拍sir
2026-05-28 00:25:12
从泡药杨梅事件看安徽茶叶

从泡药杨梅事件看安徽茶叶

闲侃闲侃
2026-05-28 19:32:20
同事蹭我车回家,路过超市时买了1800块东西,要结账时我笑着说:你稍等一下,我去地下2层把车开上来

同事蹭我车回家,路过超市时买了1800块东西,要结账时我笑着说:你稍等一下,我去地下2层把车开上来

品读时刻
2026-05-28 09:06:31
2026-05-28 22:23:00
黑客视界
黑客视界
网络安全资讯分享平台
1040文章数 140关注度
往期回顾 全部

数码要闻

哈浮AQUA发布:8999元起 首款防水飞行相机

头条要闻

20万飞天茅台搭售40万黔茅酒 老板参加"峰会"后称被耍

头条要闻

20万飞天茅台搭售40万黔茅酒 老板参加"峰会"后称被耍

体育要闻

如果雷霆拼图是这水平 马刺确实打不过

娱乐要闻

林俊杰七七与大哥嫂子的瓜剪不断理还乱

财经要闻

长鑫科技IPO过会,市值会到几万亿?

科技要闻

利润跌27%:快手只剩“可灵”这张牌?

汽车要闻

新款吉利星愿6.18万起售 一镜到底寻找爆款密码

态度原创

教育
艺术
亲子
房产
军事航空

教育要闻

满老师把"压箱底"的升学数据公开了!近万份报告随便查,腾讯ima内测

艺术要闻

蚂蚁新总部封顶了!大圆环到底有啥魔力

亲子要闻

专家解读|孩子不爱吃蔬菜怎么办?

房产要闻

突发重磅!三亚新机场公司正式成立!

军事要闻

美锁定伊朗打击新目标 考虑重启军事行动

无障碍浏览 进入关怀版