image

Variant beruchte spambot werkt niet op Windows 8.1 met UEFI

zaterdag 30 augustus 2014, 07:13 door Redactie, 1 reacties

De 'Unified Extensible Firmware Interface' (UEFI), de vervanger van het aloude BIOS, is en wordt nog altijd regelmatig bekritiseerd, maar het blijkt ook een extra beveiligingslaag te zijn die er in ieder geval voor zorgt dat een variant van een beruchte spambot niet werkt.

Begin april ontdekten onderzoekers van het Finse F-Secure een nieuw malware-exemplaar dat de naam Pitou kreeg. Verder onderzoek wees uit dat de malware een variant van de beruchte Srizbi-bot was, waarvan het botnet in 2008 tot het grootste spambotnet op internet behoorde en tientallen miljarden spamberichten per dag kon versturen. Hoewel Pitou een verre Srizbi-variant is, is de code volledig herschreven.

Zo zijn er nieuwe features toegevoegd, worden nieuwere Windowsversies ondersteund en beschikt de malware nu over een bootkit. Deze bootkit heeft als functie om de malware op het systeem te verbergen. Uit onderzoek blijkt dat de bootkit Windows 8.1 systemen, zowel 32-bit als 64-bit, met een oude legacy BIOS kan infecteren. In het geval de computer UEFI gebruikt zal de bootkit niet werken.

UEFI is een nieuw model voor de interface tussen het besturingssysteem van de computer en de firmware van het platform. Het wordt dan ook als de geestelijke opvolger van het BIOS (Basic Input/Output System) gezien. UEFI biedt betere prestaties en veel meer mogelijkheden dan het BIOS, waaronder een ingebedde beveiligingsoplossing op de chip.

Ontwikkeling

Hoe de malware zich precies verspreidt hebben onderzoekers van het Finse F-Secure nog niet gezien, maar de "droppers" die Pitou op een computer installeren zouden van drive-by downloads en e-mailbijlagen gebruik maken. Net als Srizbi gebruikt Pitou besmette computers voor het versturen van spam. In tegenstelling tot zijn illustere voorganger is Pitou nog lang niet zo wijdverspreid en de onderzoekers denken dan ook dat Pitou zich nog in de ontwikkelfase bevindt.

Reacties (1)
30-08-2014, 09:00 door Anoniem
Ze zijn precies weer goed wakker bij F-Secure. De secure boot optie is een standaard in UEFI vanaf versie 2.2
http://en.wikipedia.org/wiki/Unified_Extensible_Firmware_Interface#Secure_boot

Ik zie dus niet in waarom dit gerelateerd is met de Pitou malware aangezien dit voor alle bootkits het zelfde is.

Dus opzich een onnuttig onderzoek/nieuwsbericht naar of over een 4 jaar oude feature van UEFI.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.