ROOTKITLER, BIOSA DOĞRU KAYIYOR !
Geçtiğimiz Çarşamba düzenlenen Black Hat Federal Konferansında, araştırmacılar, Endüstriyel espiyonaj ve iç saldırıların, anakart flash memory üstünde bulunan çekirdek sistem fonksiyonlarına zararlı kodların eklenebilmesiyle daha tehlikeli olduğunu açıkladılar.
İngiliz Menşeili Next Generation Softwareden John Heasmana göre, güç yönetimi ile ilgili fonksiyonların bir toplamı olan ve ACPI ( Advanced Configuration and Power Interface )nin kullandığı yüksek seviye yorumlama dili, rotkitleri kodlamak için veya Key saldırılarını BIOSun flash memory sinde muhafaza etmek için kullanılabilir.
BIOSun basit özelliklerinin incelenmesiyle, belli fonksiyonların, flash memoryde zararlı kodlarla yer değiştirebileceği tesbit edilmiş durumda.
Heasman, konferansta şunları söyledi:
"Rootkitler gitgide daha tehlikeki hal alıyor. BIOS bundan sonraki adım sayılır."
Rootkitlerle ilgili endişeler, güvenlik uzmanlarının endişeleriyle daha çok artıyor.
Daha bu ayın başında, bir güvenlik uzmanı, Rootkit olarak tanımlanabilecek ve müzik devi Sonynin kullandığı
Digital-Rights-Management-Softwarein hala 100.000 sunucuda olduğunu belirtti. Bilindiği üzere, buna ek olarak MacOS X için ilk root kit de geçen yıl yayınlanmıştı.
Geçtiğimiz zamanlarda da, bazı saldırı çeşitlerinin, bilgisayarların flash memory lerini etkilediği görüldü. Bunlara en iyi örnek 1998 de ki Chernobyl virüsü. ACPI fonsiyonlarının düzenlenmesi için gereken yüksek seviye programla bilgisi ile birlikte, saldırılar programcıları daha çok düşündürüyor.
Modern Anakartların üstündeki firmwarelerin çoğunda, ACPI Machine Dili ile illgili komutlar içeren tablolar var. Yüksek Seviye ACPI Kaynak Dili ( ASL ) ile yeni fonksiyonlamalar yapabilmek ve bunları makine diline çevirip, tablolara işlemek mümkün.
Yine de, Memory nin flash edilebirligi, anakart ayarlarının, BIOStan default olarak değiştirilip değiştirilmemesine bağlı. Güvenlik uzmanları arasında, Üretici tarafından aktif hale getirilmiş flash memorylerin kaç tanesinde yazılabilirlik özelliği eklenmiştir ? konusuna yaklaşımlar değişik. Hoglund, birçok bilgisayarın, defalt olarak flash memorylerine yazılım işleminine izin vermesinin, güvenli olmayacağı görüşünü savunurken, NGSSoftwareden Heasman bu konuda aynı fikirde değil. "Bu tip düzenlemeye karşı bir çok engel mevcut. Hemen hemen tüm makinelerin, flashing e karşı, jumper örneğinde olduğu gibi fiziksel korulamaları mevcut" diyor.
İçten saldırı yapabilecek birisi, örnek olarak, ayrılmak istedigi bir şirketin laptopunu flashla yıp rootkit yerleştirdigi anda, sistem tekar yüklense de, rootkit silinmesi sözkonusu olmayacağı için, sözkonusu ağa daha sonradan girebilmek mümkün.
BIOS Firware de, saldırıyı yapan kişinin kullanacağı hafıza miktarı düşük. Anakartın hafızasının tamamına tüm rootkit in kopyalanması çok uygun değil. Oun yerine, daha çok belli fonksiyonları ve bootstrap kodları saklanabilir.
ACPI Kaynak diline programlamının başka bir ajantajı da, çoğunlukla, kod, başka platformlara da kolaylıkla taşınabiliyor. Heasmana göre, bu platformalr bağımsız. Windows için yazabileceğimiz bir kodu, daha sonra Linuxa çevirmemiz mümkün.
Bağımsız güvenlik uzmanlarından Joanna Rutkowska konu ile ilgili şöyle bir açıklama yaptı. "John Heasmanın prezentasyonu çok ilginç idi ve çoğumuza, rootkit lerin tesbiti ile ilgili düşünce şeklimizi değiştirmemizi gayet güzel gösterdi. Açıkça görülmekte ki, saldırıyı tetikleme noktaları her yerden yapılabilir. John, bize, bunun için BIOSun kullanılabileceği örneğini gayet güzel gösterdi. Bu da güvenlik ve rootkit taramalarında cok yolu olunması gerektiğini göstermekte." ded
Geçtiğimiz Çarşamba düzenlenen Black Hat Federal Konferansında, araştırmacılar, Endüstriyel espiyonaj ve iç saldırıların, anakart flash memory üstünde bulunan çekirdek sistem fonksiyonlarına zararlı kodların eklenebilmesiyle daha tehlikeli olduğunu açıkladılar.
İngiliz Menşeili Next Generation Softwareden John Heasmana göre, güç yönetimi ile ilgili fonksiyonların bir toplamı olan ve ACPI ( Advanced Configuration and Power Interface )nin kullandığı yüksek seviye yorumlama dili, rotkitleri kodlamak için veya Key saldırılarını BIOSun flash memory sinde muhafaza etmek için kullanılabilir.
BIOSun basit özelliklerinin incelenmesiyle, belli fonksiyonların, flash memoryde zararlı kodlarla yer değiştirebileceği tesbit edilmiş durumda.
Heasman, konferansta şunları söyledi:
"Rootkitler gitgide daha tehlikeki hal alıyor. BIOS bundan sonraki adım sayılır."
Rootkitlerle ilgili endişeler, güvenlik uzmanlarının endişeleriyle daha çok artıyor.
Daha bu ayın başında, bir güvenlik uzmanı, Rootkit olarak tanımlanabilecek ve müzik devi Sonynin kullandığı
Digital-Rights-Management-Softwarein hala 100.000 sunucuda olduğunu belirtti. Bilindiği üzere, buna ek olarak MacOS X için ilk root kit de geçen yıl yayınlanmıştı.
Geçtiğimiz zamanlarda da, bazı saldırı çeşitlerinin, bilgisayarların flash memory lerini etkilediği görüldü. Bunlara en iyi örnek 1998 de ki Chernobyl virüsü. ACPI fonsiyonlarının düzenlenmesi için gereken yüksek seviye programla bilgisi ile birlikte, saldırılar programcıları daha çok düşündürüyor.
Modern Anakartların üstündeki firmwarelerin çoğunda, ACPI Machine Dili ile illgili komutlar içeren tablolar var. Yüksek Seviye ACPI Kaynak Dili ( ASL ) ile yeni fonksiyonlamalar yapabilmek ve bunları makine diline çevirip, tablolara işlemek mümkün.
Yine de, Memory nin flash edilebirligi, anakart ayarlarının, BIOStan default olarak değiştirilip değiştirilmemesine bağlı. Güvenlik uzmanları arasında, Üretici tarafından aktif hale getirilmiş flash memorylerin kaç tanesinde yazılabilirlik özelliği eklenmiştir ? konusuna yaklaşımlar değişik. Hoglund, birçok bilgisayarın, defalt olarak flash memorylerine yazılım işleminine izin vermesinin, güvenli olmayacağı görüşünü savunurken, NGSSoftwareden Heasman bu konuda aynı fikirde değil. "Bu tip düzenlemeye karşı bir çok engel mevcut. Hemen hemen tüm makinelerin, flashing e karşı, jumper örneğinde olduğu gibi fiziksel korulamaları mevcut" diyor.
İçten saldırı yapabilecek birisi, örnek olarak, ayrılmak istedigi bir şirketin laptopunu flashla yıp rootkit yerleştirdigi anda, sistem tekar yüklense de, rootkit silinmesi sözkonusu olmayacağı için, sözkonusu ağa daha sonradan girebilmek mümkün.
BIOS Firware de, saldırıyı yapan kişinin kullanacağı hafıza miktarı düşük. Anakartın hafızasının tamamına tüm rootkit in kopyalanması çok uygun değil. Oun yerine, daha çok belli fonksiyonları ve bootstrap kodları saklanabilir.
ACPI Kaynak diline programlamının başka bir ajantajı da, çoğunlukla, kod, başka platformlara da kolaylıkla taşınabiliyor. Heasmana göre, bu platformalr bağımsız. Windows için yazabileceğimiz bir kodu, daha sonra Linuxa çevirmemiz mümkün.
Bağımsız güvenlik uzmanlarından Joanna Rutkowska konu ile ilgili şöyle bir açıklama yaptı. "John Heasmanın prezentasyonu çok ilginç idi ve çoğumuza, rootkit lerin tesbiti ile ilgili düşünce şeklimizi değiştirmemizi gayet güzel gösterdi. Açıkça görülmekte ki, saldırıyı tetikleme noktaları her yerden yapılabilir. John, bize, bunun için BIOSun kullanılabileceği örneğini gayet güzel gösterdi. Bu da güvenlik ve rootkit taramalarında cok yolu olunması gerektiğini göstermekte." ded
