新型恶意软件能利用 LogoFAIL 漏洞感染 Linux 系统
据BleepingComputer消息,新型系统由韩国Best of the Best (BoB) 培训计划的恶意网络安全学生利用 LogoFAIL 漏洞创建了新型恶意软件Bootkitty,能够攻击Linux系统设备。软件染

固件安全公司Binarly 于2023 年 11 月发现了 LogoFAIL,洞感并警告其可能被用于实际攻击。新型系统而安全公司ESET表示,恶意Bootkitty 是软件染第一个专门针对 Linux系统的恶意软件。
LogoFAIL 是洞感图像解析代码中的一组缺陷,源自各种硬件供应商使用的新型系统 UEFI 固件映像,可被植入 EFI 系统分区 (ESP) 上的恶意恶意图像或徽标利用。Binarly指出,软件染当这些镜像在启动过程中被解析时,洞感可以触发漏洞,新型系统并且可以任意执行攻击者控制的恶意有效负载来劫持执行流程并绕过安全启动,包括基于硬件的软件染验证启动机制。
根据 Binarly 的最新研究,Bootkitty 在 BMP 文件("logofail.bmp "和 "logofail_fake.bmp")中嵌入了 shellcode,站群服务器通过向 MokList 变体注入流氓认证来绕过安全启动保护。

恶意图片文件
合法的 MokList 被替换为恶意证书,从而有效地授权了恶意引导程序(bootkit.efi)。在将执行转移到 shellcode 之后,Bootkitty 会用原始指令恢复漏洞函数 (RLE8ToBlt) 中被覆盖的内存位置,因此任何明显的篡改痕迹都会被清除。

攻击链概述
对特定硬件的影响Bootkitty 可能会影响任何未对 LogoFAIL 进行修补的设备,但其当前的shellcode限于宏碁、惠普、富士通和联想电脑上固件模块使用的特定代码。
研究人员对 bootkit.efi 文件的分析确定,基于 Insyde 的联想设备最容易受到影响,因为 Bootkitty 引用了该品牌使用的特定变量名称和路径。但是,这可能表明开发人员只是亿华云在自己的笔记本电脑上测试 bootkit,稍后将添加对更广泛设备的支持。
一些最新固件仍然容易受到 LogoFAIL 漏洞的影响,包括联想IdeaPad Pro 5-16IRH8、IdeaPad 1-15IRU7、Legion 7-16IAX7、Legion Pro 5-16IRX8 和Yoga 9-14IRP8。
虽然该恶意软件是出于安全目的而研发,但Binarly警告称,自从首次敲响 LogoFAIL 警报以来已经一年多,仍有许多厂商产品仍然会受到 LogoFAIL 漏洞的一种或多种变体的影响。对此,建议受影响的用户限制物理访问、启用安全启动、密码保护 UEFI/BIOS 设置、禁用从外部介质启动,并且只从官方网站下载固件更新。
服务器托管相关文章
电脑加密显示参数错误的原因及解决方法(深入分析加密显示参数错误,保护个人信息安全)
摘要:在使用电脑进行文件加密或者保护个人隐私时,我们有时会遇到加密显示参数错误的问题。这个问题可能会导致我们无法正确加密或保护文件,进而造成个人信息泄露的风险。本文将深入分析加密显示参数...2025-11-04
如果出现了代码坏味道,说明你的代码写得不够好,需要重构才能让它们变成干净的代码。在这篇文章中,我将通过 GitHub 上的真实项目来解释代码坏味道,并向你展示如何重构这些带有坏味道的代码。重复代码和重2025-11-04
一个软件开发人员,工作到了一定的年限一般是3、4年左右),如果他还没学会阅读源码,那么他就会遇到瓶颈。因为到了这个时候的开发,他应该不仅仅只会做那些 CURD 的业务逻辑,而应该会根据公司的实际情况去2025-11-04
随着业务的复杂性增大、系统吞吐量增长,所有功能统一部署难度加大,各个功能模块相互影响,使系统变的笨重且脆弱;因此需要对业务进行拆分、对系统进行解耦、对系统内部架构升级,来提升系统容量及健壮性。接下来主2025-11-04HTCOneMax拍照表现如何?(探索HTCOneMax相机的功能与性能)
摘要:HTCOneMax作为HTC旗下一款知名智能手机,其相机表现一直备受关注。本文将深入探讨HTCOneMax相机的功能与性能,从而帮助读者更好地了解和利用这一强大的拍摄工具。...2025-11-04
某大佬的Python读书笔记:70个注意的小Notes对于初学者十分友好
摘要:在阅读python相关书籍中,对其进行简单的笔记纪要。旨在注意一些细节问题,在今后项目中灵活运用,并对部分小notes进行代码标注。作者:白宁超35使用多个列表。用法:36 比较运算符两边各添加2025-11-04

最新评论