Атака на SMM от Рутковской.

Тема в разделе "WASM.HEAP", создана пользователем Medstrax, 9 апр 2009.

  1. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    http://theinvisiblethings.blogspot.com/2009/03/attacking-smm-memory-via-intel-cpu.html
    Достаточно свежая вещь, может кто еще не видел. Идея и реализация интересная, хотя кое-где она (Джоанна) лукавит;)
     
  2. Folk Acid

    Folk Acid New Member

    Публикаций:
    0
    Регистрация:
    23 авг 2005
    Сообщения:
    432
    Адрес:
    Ukraine
    А можно защитится, если повторно атаковать уязвимый биос этой же дыркой?
     
  3. Pavia

    Pavia Well-Known Member

    Публикаций:
    0
    Регистрация:
    17 июн 2003
    Сообщения:
    2.409
    Адрес:
    Fryazino
    Medstrax
    А можно по русски что она там нового сделала? А то я так понял окромя идеии запихнуть код в SMM ничего нет.
     
  4. Folk Acid

    Folk Acid New Member

    Публикаций:
    0
    Регистрация:
    23 авг 2005
    Сообщения:
    432
    Адрес:
    Ukraine
    Pavia
    http://invisiblethingslab.com/resources/misc09/smm_cache_fun.pdf
     
  5. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    В общем-то это и есть новое. Ибо биосы имеют моду устанавливать на SMRAM бит D_LCK.
    И хренушки туда попадешь, вернее надо очень постараться ;) А иметь свой SMI handler - вещь очень вкусная ;)
     
  6. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Полная ерунда, Рутковская за не способностью придумать чтолибо новое, но изза необходимости запостила этот баян. Вопрос как это заюзать из под ограниченной учётной записи.
     
  7. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    А ты попробуй даже из ринг0 попасть в SMRAM, не юзая способ рутковской. Если она залочена.
     
  8. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Medstrax
    А кому это нужно ?
    У меня покуда в системник не залезишь и джамп не переключиш боком пойдут все эти методы.)
     
  9. Folk Acid

    Folk Acid New Member

    Публикаций:
    0
    Регистрация:
    23 авг 2005
    Сообщения:
    432
    Адрес:
    Ukraine
    http://theinvisiblethings.blogspot.com/2006/08/blue-pill-detection.html
    http://developer.nvidia.com/object/gpu_programming_guide.html
     
  10. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    О чем ты? Это в хумор, однозначно
     
  11. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Medstrax
    Нет, посуди сам - какойто червяк создаёт ботнеты из миллионов компов, кто будет применять в рутките механизм, который будет работать на одном компе из тысячи. Сейчас достаточно жёсткий диск заюзать. Может в линукс это и имеет смысл, но никак не в виндоз. Есть немного.
     
  12. SashaTalakin

    SashaTalakin New Member

    Публикаций:
    0
    Регистрация:
    15 дек 2008
    Сообщения:
    261
    :)
    Участь всех гадких программ использующих аппаратные баги - быть аппаратно непереносимыми. Но делают же засранцы.
     
  13. PSR1257

    PSR1257 New Member

    Публикаций:
    0
    Регистрация:
    30 ноя 2008
    Сообщения:
    933
    А этот метод разве аппаратно-зависим? (только Intel chipset?) (честно говоря не прочел еще все)

    Я влезал в SMI через BIOS-callback'и (http://wasm.ru/forum/viewtopic.php?id=20389&p=5), но я надеюсь что этот-то более универсален?
     
  14. SashaTalakin

    SashaTalakin New Member

    Публикаций:
    0
    Регистрация:
    15 дек 2008
    Сообщения:
    261
    Как сейчас - не знаю. Но это уязвимость в аппаратуре, так что ее должны заделать. SMRAM не должна быть кэшируема во всяком случае не таким образом как прочая RAM.
     
  15. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.564
    Адрес:
    Russia
    SMM доступен уже хз скока времени. Тут дело в том что щас его начали активно развивать ну и пиарить :)
     
  16. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    Во как! А идиотка рутковская велосипед значит изобретает да еще и пиарит нехило;) Спасибо, дружище, глаза открыл. Эту падлу больше читать не буду. Только один вопрос -
    я тут немного подзабыл, хз скока времени уже не помню ))) - как достучаться до SММ? Просвети народ, а то засомневаются, не пиз...ишь ли ты.