网易首页 > 网易号 > 正文 申请入驻

强势无比的恶意软件Lojax来袭,即使重装系统、更换硬盘也删不掉

0
分享至

总部位于斯洛伐克布拉迪斯拉发的世界知名电脑安全软件公司ESET于本周四(9月27日)发布的一份题为《LOJAX :First UEFI rootkit found in the wild, courtesy of the Sednit group》的白皮书中公开披露了据称是第一个在现实攻击活动中被捕获的UEFI rootkit,它具备很强的生存能力,即使是在受害者重装系统、更换硬盘之后也依然能够存活。

什么是UEFI rootkit?

无论是“UEFI”还是“Rootkit”,有些读者可能都会对它们感到陌生。没关系,百度百科已经给了我们较详细的科普。

UEFI,全称“统一可扩展固件接口(Unified Extensible Firmware Interface)”,是一种详细描述类型接口的标准。这种接口用于操作系统自动从预启动的操作环境,加载到一种操作系统上。它是传统BIOS的替代品,是计算机的核心和关键固件组件。

Rootkit,一种特殊的恶意软件,它的功能是在安装目标上隐藏自身及指定的文件、进程和网络链接等信息,通常与木马、后门等其他恶意程序结合使用。

在了解了这两个关键名词之后,相信大家对UEFI rootkit就已经有了一个初步的概念。它实质上就是一种能够攻击UEFI固件的计算机病毒,而下面要介绍的就是最新被发现的一个UEFI rootkit——Lojax。

LoJax与APT28有关

ESET的安全研究人员表示,被称为LoJax的UEFI rootkit不出意外应该是臭名昭著的Sednit组织(又名APT28、Fancy Bear、Strontium和Sofacy)所进行的恶意软件活动的一部分,目标是巴尔干以及欧洲中东部的几个政府组织。

Sednit组织至少开始运营于2007年,且被认为是一个有着国家背景的黑客组织,据信是俄罗斯军事情报机构GRU(General Staff Main Intelligence Directorate)的一个部门。该黑客组织与许多轰动一时的网络攻击事件有关,包括在美国2016年总统大选之前针对美国民主党全国委员会(DNC)的攻击。

为什么被称作LoJax?

根据ESET研究人员的说法,LoJax原本是Absolute Software公司在2017年初推出的一款深受用户欢迎的合法笔记本电脑防盗软件,能够向用户报告其笔记本电脑的实时位置。即使是在操作系统被重新安装或者硬盘被更换的情况下依然能够工作,而这是通过LoJax软件将其代理安装到系统的BIOS中来实现的。

此次被公开披露的这个UEFI rootkit便是黑客对LoJax软件稍作修改之后而来的,同样具备覆盖UEFI固件的能力,但改变了与Absolute Software服务器通信的后台进程,使得它会向Sednit组织的C&C服务器进行报告。

在分析了LoJax恶意软件样本之后,研究人员发现Sednit组织使用了一个名为“ReWriter_binary”的组件来重写易受攻击的UEFI芯片——用他们的恶意代码替换了芯片供应商的代码。

LoJax很难被清除

LoJax恶意软件能够将恶意UEFI固件副本写入系统的SPI闪存,允许BIOS固件在启动过程中在计算机硬盘内部安装和执行恶意软件。具体来说,这个UEFI rootkit在实施攻击的过程中,会涉及到使用多个模块以及多种攻击方法。

在攻击开始之前,它会先释放模块用于收集固件的详细信息,然后通过读取UEFI固件所在的SPI闪存模块来创建携带LoJax恶意软件的固件副本,接着再将副本写回到系统的SPI闪存。

在完成了最后的步骤之后,这个UEFI rootkit也就拥有了对设备和操作系统造成持续性破坏的能力。即使是被发现,受害者也不会有太好的办法来处理它。

简单来说,Lojax恶意软件被安装在目标系统的底层深处。也正是因为如此,它具备很强的生存能力——能够在操作系统启动之前重新感染系统。因此,即使是重新安装操作系统、格式化硬盘,甚至是更换新硬盘都不足以清除这种感染。

如何清除、如何防御?

ESET的安全研究人员表示,清除此类UEFI rootkit的唯一方法是使用合法软件刷新被感染的固件。然而,对于大多数普通计算机用户而言,这通常不会是一项简单的任务。

值得庆幸的是,研究人员指出,由于这个UEFI rootkit并没有正确的签名,因此大家可以通过启用安全启动机制来保护自己的计算机免受LoJax恶意软件的感染,从而确保系统固件加载的每一个组件都使用的是有效证书并进行了正确的签名。

如果你已经感染了该恶意软件,那么你能做的也就只剩下使用对应主板的干净固件映像重新刷新SPI闪存。这是一个非常繁琐的过程,必须手动进行且需要掌握相应的专业知识。当然,这里还有一个更简单、直接的办法——更换受感染的主板。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
幸福!马龙携美丽妻子阿那亚度假,夏露打扮雍容华贵龙队一脸少年气

幸福!马龙携美丽妻子阿那亚度假,夏露打扮雍容华贵龙队一脸少年气

818体育
2026-02-20 10:34:46
孩子越大,越要告诉他这五句人生真相:比成绩更重要的,是活好这一生

孩子越大,越要告诉他这五句人生真相:比成绩更重要的,是活好这一生

青苹果sht
2026-02-20 05:52:21
胡兵没想到,55岁“打光棍”的真相被瞿颖爆了出来,简直一针见血

胡兵没想到,55岁“打光棍”的真相被瞿颖爆了出来,简直一针见血

洲洲影视娱评
2026-02-20 23:32:33
中国不会再给第二次机会,美国太狂妄,衰败已不可避免

中国不会再给第二次机会,美国太狂妄,衰败已不可避免

毛豆论道
2026-02-19 22:27:15
开拓者官宣一签一裁!西索科转正获两年合同 吕佩尔为他腾出名额

开拓者官宣一签一裁!西索科转正获两年合同 吕佩尔为他腾出名额

罗说NBA
2026-02-21 05:49:42
荒唐!美媒抹黑中国:刘美贤遭监视FBI出动 刘爸:美国是人间天堂

荒唐!美媒抹黑中国:刘美贤遭监视FBI出动 刘爸:美国是人间天堂

念洲
2026-02-20 12:35:33
14年儿子坐马航失联,多年后父亲收到回信,坚信儿子去了平行世界

14年儿子坐马航失联,多年后父亲收到回信,坚信儿子去了平行世界

来科点谱
2026-02-17 11:05:42
好友受伤!谷爱凌中断采访+落泪:我和我妈都哭了 想到黑暗时刻

好友受伤!谷爱凌中断采访+落泪:我和我妈都哭了 想到黑暗时刻

念洲
2026-02-20 08:59:32
为什么南宋抵挡不住蒙古军而越南可以,背后还是体制问题|文史宴

为什么南宋抵挡不住蒙古军而越南可以,背后还是体制问题|文史宴

文史宴
2026-02-19 19:18:57
美国最高法院裁定特朗普政府大规模关税政策违法,多家机构分析经济影响

美国最高法院裁定特朗普政府大规模关税政策违法,多家机构分析经济影响

第一财经资讯
2026-02-21 01:04:09
冬奥会最强速滑队:狂揽5金!中国0金创造28年最差战绩,原因曝光

冬奥会最强速滑队:狂揽5金!中国0金创造28年最差战绩,原因曝光

侃球熊弟
2026-02-21 05:40:05
中国队第4金!自由式滑雪男子空中技巧:王心迪完美一跳夺冠

中国队第4金!自由式滑雪男子空中技巧:王心迪完美一跳夺冠

全景体育V
2026-02-20 21:56:15
太可恶!我们给予加拿大公民免签待遇,加拿大却建议谨慎前往中国

太可恶!我们给予加拿大公民免签待遇,加拿大却建议谨慎前往中国

我心纵横天地间
2026-02-20 23:06:09
土耳其逮捕多国共产党人,俄共成员涉其中,人权调查变抓捕现场

土耳其逮捕多国共产党人,俄共成员涉其中,人权调查变抓捕现场

老马拉车莫少装
2026-02-20 15:16:53
让人心寒!给弟弟三孩子每人500,自己一孩子回500,姐姐决定断亲

让人心寒!给弟弟三孩子每人500,自己一孩子回500,姐姐决定断亲

火山詩话
2026-02-20 15:43:13
妈祖被替后续:现场混乱不堪,知情人爆更多猛料,女孩全家被威胁

妈祖被替后续:现场混乱不堪,知情人爆更多猛料,女孩全家被威胁

离离言几许
2026-02-19 16:27:03
赔了1个亿到67亿“卖”了公司,小杨哥还能打赢这场翻身仗吗?

赔了1个亿到67亿“卖”了公司,小杨哥还能打赢这场翻身仗吗?

毒sir财经
2026-02-20 19:37:39
再赢坂本花织,刘美贤完美表现逆转,赛后爆粗真情流露引热议

再赢坂本花织,刘美贤完美表现逆转,赛后爆粗真情流露引热议

体育妞世界
2026-02-20 12:40:08
苏翊鸣日本教练全球招徒指导欧美选手 只考虑30秒就拒绝成为中国队主帅

苏翊鸣日本教练全球招徒指导欧美选手 只考虑30秒就拒绝成为中国队主帅

烟浔渺渺
2026-02-21 01:40:48
53岁牛莉在国外带火了一种贵妇穿法:短外套+小黑裤,时髦又洋气

53岁牛莉在国外带火了一种贵妇穿法:短外套+小黑裤,时髦又洋气

蓓小西
2026-02-20 09:26:28
2026-02-21 07:28:49
黑客视界
黑客视界
网络安全资讯分享平台
1040文章数 140关注度
往期回顾 全部

数码要闻

苹果macOS 26.3代码曝光平价MacBook和新显示器

头条要闻

贝加尔湖遇难者遗体已被发现 涉事司机系私下接单

头条要闻

贝加尔湖遇难者遗体已被发现 涉事司机系私下接单

体育要闻

金牌夫妻!王心迪徐梦桃赛后拥抱太甜了

娱乐要闻

《将门独后》开拍,王鹤棣孟子义主演

财经要闻

特朗普全球关税被推翻!有何影响?

科技要闻

莫迪举手欢呼 两大AI掌门人却握拳尴尬对峙

汽车要闻

比亚迪的“颜值担当”来了 方程豹首款轿车路跑信息曝光

态度原创

本地
游戏
亲子
数码
公开课

本地新闻

春花齐放2026:《骏马奔腾迎新岁》

前LPL顶级上单沦落没队要,自述凄惨现状倒苦水:每天赚几块钱!

亲子要闻

女子吐槽妈妈因不会带孩子,找来了自己的妈妈!网友:看着都稀罕

数码要闻

AMD "Zen 6" MSDT主流桌面处理器被曝最快2027年推出

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版