网易首页 > 网易号 > 正文 申请入驻

全球首个!针对Linux系统的UEFI恶意引导工具:Bootkitty

0
分享至

E安全消息,研究人员发现全球首个针对Linux系统的UEFI bootkit恶意软件—“Bootkitty”。

这标志着隐蔽且难以移除的bootkit威胁从之前主要针对Windows转变为开始针对Linux系统。

目前“Bootkitty”Linux恶意软件是一个概念验证,仅适用于某些Ubuntu版本和配置,而不是部署在实际攻击中的成熟威胁。

Bootkit是设计用来感染计算机启动过程的恶意软件,它在操作系统加载之前运行,并允许在非常低的级别上系统的控制权。它的优势在于可以规避操作系统中运行的安全工具,修改系统组件或注入恶意代码而不被发现。

01

“Bootkitty”的工作流程

2024年11月,ESET研究人员检查一个上传到VirusTotal的可疑文件(bootkit.efi),随后发现了Bootkitty。

经过分析,研究人员确认这是首个Linux UEFI引导工具,绕过内核签名验证并在系统启动过程中预加载恶意组件。

Bootkitty执行流程的一部分

来源:ESET

启动阶段,Bootkitty挂接UEFI安全身份验证协议(EFI_SECURITY2_ARCH_PROTOCOL 和 EFI_SECURITY_ARCH_PROTOCOL),绕过Secure Boot完整性验证检查,从而确保bootkit启动工具加载。

接下来,它挂接GRUB函数(如 'start_image'和'grub_verifiers_open'),操作引导加载程序对二进制文件(包括Linux内核)的完整性检查,从而关闭签名验证。

然后,Bootkitty拦截Linux内核的解压缩过程并挂接'module_sig_check'函数。这会强制它在内核模块检查期间始终返回成功,从而允许恶意软件加载恶意模块。

此外,它将第一个环境变量替换为'LD_PRELOAD=/opt/injector.so',以便在系统启动时将恶意库注入进程。

研究人员还指出,将Bootkitty上传到VT的同一用户还上传了一个名为“BCDropper”的未签名内核模块,但现有证据无法将两者直接联系在一起。

BCDropper会释放一个名为“BCObserver”的ELF文件,这是一个具有rootkit功能的内核模块,可以隐藏文件、进程并打开受感染系统上的端口。

02

研发阶段的“Bootkitty”

ESET分析,根据Bootkitty的工作流程,留下的一些痕迹,有些是有意的,有些不是,这是Bootkitty缺乏精细化的迹象。

bootkit中包含的ASCII艺术

来源:ESET

Bootkitty依赖于自签名证书,因此它不会在启用了安全启动的系统上执行,并且仅针对某些Ubuntu发行版。

此外,硬编码的偏移量和简单的字节模式匹配使其仅适用于特定的GRUB和内核版本,因此不适合广泛部署。

ESET还指出,该恶意软件包含许多未使用的功能,并且对内核版本兼容性的处理很差,通常会导致系统崩溃。

根据恶意软件的缺陷性质,以及ESET的遥测数据显示在实时系统上没有发现Bootkitty的迹象。研究人员得出结论,它处于早期开发阶段。

随着企业越来越多地采用Linux,此类恶意软件的发现表明攻击者正在开发以前仅限于Windows的Linux恶意软件。

揭秘“最近邻攻击”:俄黑客APT28武器化Wi-Fi的策略

2024.11.27

Windows Kerberos严重漏洞,数百万台服务器遭攻击

2024.11.22

供应链管理商Blue Yonder遭攻击,星巴克转“人工运营”

2024.11.28

注:本文由E安全编译报道,转载请联系授权并注明来源。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
1970年,任毅因创作《知青之歌》被判死刑,许世友大怒:岂有此理

1970年,任毅因创作《知青之歌》被判死刑,许世友大怒:岂有此理

元哥说历史
2026-06-22 07:25:08
遗憾!德国足协官宣多特铁卫世界杯报销 今夏加盟皇马估计要黄了

遗憾!德国足协官宣多特铁卫世界杯报销 今夏加盟皇马估计要黄了

雪狼侃体育
2026-06-22 22:49:39
不是报复,中方准时加税,不等澳方毁约强收港口,中国先动真格了

不是报复,中方准时加税,不等澳方毁约强收港口,中国先动真格了

古史青云啊
2026-06-22 22:14:18
“都绝户了,还拼命挣钱干嘛?”看见父亲50岁就躺平,我崩溃了

“都绝户了,还拼命挣钱干嘛?”看见父亲50岁就躺平,我崩溃了

素十三儿
2026-04-13 07:12:36
海港与麦当劳联手推出的专属套餐上线,随餐附赠精美联名周边

海港与麦当劳联手推出的专属套餐上线,随餐附赠精美联名周边

懂球帝
2026-06-22 21:41:41
哈兰德已收藏有价值65万英镑的爱马仕名包,最贵的一只33万

哈兰德已收藏有价值65万英镑的爱马仕名包,最贵的一只33万

乡野小珥
2026-06-21 10:08:19
9天6个涨停板!股民:上板太狡猾了!

9天6个涨停板!股民:上板太狡猾了!

数据挖掘分析
2026-06-22 15:17:38
意媒:尽管多队询问卢卡-托帕洛维奇的情况,但国米不想放人

意媒:尽管多队询问卢卡-托帕洛维奇的情况,但国米不想放人

懂球帝
2026-06-22 21:09:09
人到晚年,一定要在还能走动时,把这五件事办了,一旦卧床就晚了

人到晚年,一定要在还能走动时,把这五件事办了,一旦卧床就晚了

王二哥老搞笑
2026-06-21 09:50:17
东契奇还想跑路?湖人队记:如果一直无法夺冠,东契奇会离开湖人

东契奇还想跑路?湖人队记:如果一直无法夺冠,东契奇会离开湖人

爱体育
2026-06-22 23:11:17
河南省纪委监委:余晓飞被查

河南省纪委监委:余晓飞被查

新浪财经
2026-06-22 19:37:35
11打10,仍未赢!亚洲第二零封比利时,再赢一场=世界杯首次出线

11打10,仍未赢!亚洲第二零封比利时,再赢一场=世界杯首次出线

侃球熊弟
2026-06-22 05:02:55
内塔尼亚胡发表重磅演讲

内塔尼亚胡发表重磅演讲

靓仔情感
2026-06-22 10:47:38
万斯公开指责以色列,美犹太议员当场怒怼:以色列不是美建立的

万斯公开指责以色列,美犹太议员当场怒怼:以色列不是美建立的

史行途
2026-06-22 22:25:14
“大不了给我一颗子弹,我就是要扎死她”,24岁男子新婚两月杀妻

“大不了给我一颗子弹,我就是要扎死她”,24岁男子新婚两月杀妻

易玄
2026-06-21 09:27:52
89岁SNL元老因台下“巨蟒”照走光?本人幽默回应

89岁SNL元老因台下“巨蟒”照走光?本人幽默回应

赴一场山海啊
2026-06-21 00:52:56
印度程序员这么多,为什么救不了印度互联网?

印度程序员这么多,为什么救不了印度互联网?

差评XPIN
2026-06-22 10:42:52
618苹果又屠榜,国产机只剩尴尬

618苹果又屠榜,国产机只剩尴尬

热搜摘要官
2026-06-20 00:27:40
苏东:日本两次进球都“反常理”,说明他们研究了比赛心理学

苏东:日本两次进球都“反常理”,说明他们研究了比赛心理学

懂球帝
2026-06-21 23:22:09
不再是120/80,“新血压标准”已公布,别再自己吓自己!

不再是120/80,“新血压标准”已公布,别再自己吓自己!

芹姐说生活
2026-04-14 23:27:03
2026-06-22 23:27:00
E安全 incentive-icons
E安全
全球网络安全资讯新传媒
7159文章数 22757关注度
往期回顾 全部

科技要闻

智谱盘中狂飙超40%,市值破万亿港元

头条要闻

英国首相斯塔默宣布辞职

头条要闻

英国首相斯塔默宣布辞职

体育要闻

法国球星祝中国队下届世界杯取得好成绩

娱乐要闻

陪睡陪玩是皮毛,向佐揭内娱暗规则

财经要闻

前美联储主席格林斯潘去世 享年100岁

汽车要闻

华为智驾ADS限时优惠月底结束 7月1日前下订立省3000元

态度原创

旅游
时尚
房产
家居
公开课

旅游要闻

老春城少有人知的往事,水塘地下藏铁钟,灵光寺由此落地建成!

Ins 氛围感辣妈出圈!比例绝佳身材,极简穿搭高级又耐看

房产要闻

一年时间,36个盘“消失”!海口楼市,罕见“大收缩”!

家居要闻

绿意盎然 自然之境

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版