BlackLotus UEFI-Bootkit überwindet Secure Boot in Windows 11

col

Ensign
Registriert
Sep. 2015
Beiträge
196
Die seit einiger Zeit bekannten und nicht behobenen UEFI-Schwachstellen werden nun aktiv ausgenutzt, und das sogar auf aktuellen Windows 11-Systemen mit aktiviertem UEFI Secure Boot.

zusammengefasst:
BlackLotus UEFI-Bootkit überwindet Secure Boot in Windows 11
https://www.borncity.com/blog/2023/...-bootkit-berwindet-secure-boot-in-windows-11/

vollständiger Artikel bei ESET:
BlackLotus UEFI Bootkit ist kein Mythos mehr
https://www.welivesecurity.com/deutsch/2023/03/01/blacklotus-uefi-bootkit-ist-kein-mythos-mehr/

EDIT:
Dies betrifft sehr wahrscheinlich auch Windows 10, habe es unter "Windows 11" gepostet, da "Secure Boot" bei Windows 11 ja seitens Microsoft gefordert wird.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Black Phoenix, netzgestaltung und juwa
juwa schrieb:
Das betrifft doch insbesondere auch MSI Mainboards, wo man Secure Boot zwar als eingeschaltet sieht, es aber tatsächlich nicht ist. Stellt man das dann per Hand ein, ist man wieder auf der sicheren Seite, oder?
nein, denn:
Obwohl die Schwachstelle mit dem Microsoft-Update vom Januar 2022 behoben wurde, ist ihre Ausnutzung immer noch möglich, da die betroffenen, gültig signierten Binärdateien immer noch nicht zur UEFI-Sperrliste hinzugefügt wurden. BlackLotus nutzt dies aus und bringt seine eigenen Kopien legitimer – aber anfälliger – Binärdateien auf das System, um die Schwachstelle auszunutzen.
selbst wenn secure-boot aktiv ist, vertraut es dem modifiziertem bootloader, da dieser noch nicht auf der uefi-sperrliste steht.
 
  • Gefällt mir
Reaktionen: juwa
Sobald Malware mit administrtiven Rechten auf dem lokalen PC läuft, läuft eh schon etwas schief.
 
Wenn man die vorinstallierten (Microsoft-)Zertifikate rauswirft und seine eigenen ausrollt, kann nichts passieren.
 
  • Gefällt mir
Reaktionen: tollertyp
Interessanter Artikel wieder mal von Günter!

Es war abzusehen das es in Zukunft mehr Boot/Rootkits geben wird, die Secure Boot versucht auszuhebeln. Erinnert mich stark an "CosmicStrand" auf H81'er Boards. Im Handlungsbedarf sehe ich hier allerdings Microsoft als Administrative.
 
Zurück
Oben