Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

PC güvenliği konusundaki bilgi paylaşım alanıdır.
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 53490
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 19212 kez
Teşekkür edildi: 11813 kez

Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen velociraptor »

Resim

Araştırmacıların BlackLotus'un oluşturduğu tehlikeli, "görünmez" tehdidi keşfetmesinden aylar sonra, Microsoft şimdi araştırmacılara ve sistem yöneticilerine devam eden bir enfeksiyonun belirtileri hakkında ayrıntılı bir rehberlik sunuyor.

BlackLotus, çok gelişmiş yeteneklerle donatılmış ve tamamen güncellenmiş bir Windows makinesinde kendisini görünmez bir hayalete dönüştürmek için tasarlanmış bir güvenlik tehdidi olan , yakın zamanda keşfedilen , çok güçlü bir UEFI önyükleme takımıdır . Bulaşma normal kullanım için etkili bir şekilde şeffaf olsa da, araştırmacılar ve analistler artık kötü amaçlı yazılımın getirdiği sistem değişiklikleri hakkında yeterli bilgiye sahip.

Microsoft, ilk olarak Ocak 2022'de Redmond tarafından düzeltilen CVE-2022-21894 güvenlik açığından ("Güvenli Önyükleme Güvenlik Özelliğini Atlama Güvenlik Açığı") yararlanmak için tasarlanan BlackLotus kampanyasını araştırmak (ve tabii ki tespit etmek) için bir kılavuz hazırladı. Microsoft, işletim sistemi yüklenmeden önce bilgisayar başlatılırken çalıştıkları için UEFI önyükleme takımlarının özellikle tehlikeli olduğunu, bu nedenle çeşitli işletim sistemi güvenlik mekanizmalarını engelleyebileceğini veya devre dışı bırakabileceğini açıklıyor .

Microsoft'un kılavuzuna göre, araştırmacılar ve yöneticiler, bir BlackLotus enfeksiyonunun ipuçlarını belirlemek için bir Windows kurulumunun belirli (gizli) kısımlarını araştırmalıdır. Önyükleme takımının varlığını gösteren işaretler arasında yakın zamanda oluşturulmuş ve kilitli önyükleme dosyaları, BlackLotus yüklemesi sırasında kullanılan bir hazırlama dizini, Hipervizör korumalı Kod Bütünlüğü (HVCI) özelliğini devre dışı bırakmak için Kayıt defteri anahtarı değişiklikleri ve ağ ve önyükleme günlükleri yer alır.

Resim

Microsoft, önyükleme işlemindeki olası değişiklikleri araştırmak için "tehdit avcılarının" önce genellikle günlük Windows kullanımından gizlenen EFI sistem bölümünü bağlaması gerektiğini söylüyor. Daha sonra, BlackLotus çekirdek sürücüsü tarafından korunan EFI dosyalarının değişiklik tarihini kontrol etmeleri ve önceki ve en yeni dosyalar arasındaki uyumsuzlukları aramaları gerekir. Son olanlar muhtemelen bootkit enfeksiyonu ile ilişkilendirilecektir.

BlackLotus bulaşması, kötü amaçlı yazılımın kurulumunun başladığı konum olan EFI bölümü içinde bir "system32" klasörü aranarak da algılanabilir. BlackLotus ayrıca, Windows Kayıt Defterini HVCI'yi devre dışı bırakacak şekilde değiştirirken, Defender antivirüs artık başlamaz. Müfettişler, Windows Olay Günlüklerinde, Defender gerçek zamanlı koruma hizmeti "bilinmeyen bir nedenle" durdurulduğunda oluşturulan "ID 7023" olayı dahil olmak üzere izleri arayabilirler.

Bootkit'in enjekte edilen HTTP yükleyicisi komut&kontrol sunucusuna ulaşmaya veya "ağ yapılandırma keşfi" gerçekleştirmeye çalıştığından, 80 numaralı bağlantı noktasındaki winlogon.exe'den giden bağlantıların günlükleri de makinede BlackLotus varlığını ortaya çıkarabilir. Microsoft, önyükleme seti etkin hale geldiğinde, günlükler karşılaştırılarak iki yeni önyükleme sürücüsünün ("grubx64.efi", "winload.efi") görülebileceğini açıklıyor.

Microsoft ayrıca bir BlackLotus bulaşmasının nasıl önleneceğine ve kaldırılacağına ilişkin yönergeler sağlar. Microsoft, önlemenin geleneksel ve görünmez tehditlere karşı en iyi çözüm olduğunu ve sistem yöneticilerinin öncelikle yerel yönetici ayrıcalıklarını kısıtlayarak etki alanı çapında, yönetici düzeyinde hizmet hesaplarını kullanmaktan kaçınmaları gerektiğini öne sürüyor. Birden fazla güvenlik denetimi katmanı uygulamak, riskleri azaltabilecek tek stratejidir; temizleme yapılabilir, ancak temiz bir işletim sisteminin, EFI bölümünün ve UEFI üretici yazılımının dikkatli bir şekilde yeniden yüklenmesini gerektirir.

Kaynak:
https://www.techspot.com/news/98300-mic ... ction.html
Kullanıcı avatarı
TRWE_2012
Exabyte4
Exabyte4
Mesajlar: 14958
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2442 kez
Teşekkür edildi: 5172 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen TRWE_2012 »

Hiç vazgeçmiyor bu pc korsanları....Bu ne inat böyle.....
Kullanıcı avatarı
burak35
Zettabyte3
Zettabyte3
Mesajlar: 17543
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10105 kez
Teşekkür edildi: 11762 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen burak35 »

Benim bilgisayar Uefi desteklemiyor. O yüzden kafam rahat. Uefi kullananlar düşünsün. :p
Kullanıcı avatarı
TRWE_2012
Exabyte4
Exabyte4
Mesajlar: 14958
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2442 kez
Teşekkür edildi: 5172 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen TRWE_2012 »

burak35 yazdı: 14 Nis 2023, 03:15 Benim bilgisayar Uefi desteklemiyor. O yüzden kafam rahat. Uefi kullananlar düşünsün. :p
Seninde UEFİ kullanacağın zamanlar gelecek.....(TRWE_2012 bilişim kehaneti....!!!)😉😎😎
Kullanıcı avatarı
burak35
Zettabyte3
Zettabyte3
Mesajlar: 17543
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10105 kez
Teşekkür edildi: 11762 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen burak35 »

Valla bu parasızlıkla çok zor. Daha mouse bile alamadım. :d :v
Kullanıcı avatarı
TRWE_2012
Exabyte4
Exabyte4
Mesajlar: 14958
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2442 kez
Teşekkür edildi: 5172 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen TRWE_2012 »

burak35 yazdı: 14 Nis 2023, 03:30 Valla bu parasızlıkla çok zor. Daha mouse bile alamadım. :d :v
İnan ben, senden daha züğrütüm ama şartlarımı sonuna kadar zorladım anca aldım yeni pc'yi...Ben mobilite pc'siz yapamam alıştım buna....
Kullanıcı avatarı
burak35
Zettabyte3
Zettabyte3
Mesajlar: 17543
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10105 kez
Teşekkür edildi: 11762 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen burak35 »

Aynen bilgiayarsız olmuyor. En azından birşeyler izleyip dinleyip okuyorsun. O da olmayınca kötü oluyor. Televizyon kanalları zaten berbat.
Eskiden birçok müzik kanalı vardı. Onları bile hemen hemen çoğunu kapatmışlar. :/
Kullanıcı avatarı
TRWE_2012
Exabyte4
Exabyte4
Mesajlar: 14958
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2442 kez
Teşekkür edildi: 5172 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen TRWE_2012 »

burak35 yazdı: 14 Nis 2023, 03:43 Aynen bilgiayarsız olmuyor. En azından birşeyler izleyip dinleyip okuyorsun. O da olmayınca kötü oluyor. Televizyon kanalları zaten berbat.
Eskiden birçok müzik kanalı vardı. Onları bile hemen hemen çoğunu kapatmışlar. :/
Aynen dediğin doğru, ama internetsiz ortam'da pc kullanabilmekteyim.Bazılar netsiz yapamaz işte ben net olayı, olursa kullanırım olmazsa önemli değil, pc sağ olsun.... modundayım
Kullanıcı avatarı
burak35
Zettabyte3
Zettabyte3
Mesajlar: 17543
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10105 kez
Teşekkür edildi: 11762 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen burak35 »

Ben yıllarca internetsiz kullandım. Ne çektiğimi bi ben bilirim. Sağolsun seven insanlar var. Bi arkadaşımız var. Babasının parkı var.
Ne zaman gitsem geceyarısına kadar kalırdım. Bazen bi arkadaşla sabaha kadar kalırdık parkın içinde. Torrentle mecburen oyun indirirdim.
Açılırsa ne ala artık. Açılmazsa uğraş dur yine. Bi oyun iso sunun bi konser Dvd sinin 1 ayda indiğini bilirim. :)
Kullanıcı avatarı
TRWE_2012
Exabyte4
Exabyte4
Mesajlar: 14958
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2442 kez
Teşekkür edildi: 5172 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen TRWE_2012 »

burak35 yazdı: 14 Nis 2023, 04:04 Ben yıllarca internetsiz kullandım. Ne çektiğimi bi ben bilirim. Sağolsun seven insanlar var. Bi arkadaşımız var. Babasının parkı var.
Ne zaman gitsem geceyarısına kadar kalırdım. Bazen bi arkadaşla sabaha kadar kalırdık parkın içinde. Torrentle mecburen oyun indirirdim.
Açılırsa ne ala artık. Açılmazsa uğraş dur yine. Bi oyun iso sunun bi konser Dvd sinin 1 ayda indiğini bilirim. :)
Valla benim hiç fiber netim olmadı, olsa internetin altını üstünü getirirdim hatta hızımı alamaz dark web'e dalardım....Ama yok.....parasızlığın gözü kör olsun, züğrütlük zor....
Kullanıcı avatarı
burak35
Zettabyte3
Zettabyte3
Mesajlar: 17543
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10105 kez
Teşekkür edildi: 11762 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen burak35 »

Ben İss nin zorlamasıyla geçtim. Yoksa ölsem geçmezdim fibere. :) Biraz pahalı çünkü. Aslında çok pahalı sayılmaz diğer insanlara göre.
Ama bana göre pahalı. Her ay 150 kağıt ödüyoruz valla. Netimin bitmesinede az kaldı. :/ Belki kapattırırım bilemiyorum. Biraz ağır geliyor artık fatura. :(
Kullanıcı avatarı
TRWE_2012
Exabyte4
Exabyte4
Mesajlar: 14958
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2442 kez
Teşekkür edildi: 5172 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen TRWE_2012 »

burak35 yazdı: 14 Nis 2023, 04:12 Ben İss nin zorlamasıyla geçtim. Yoksa ölsem geçmezdim fibere. :) Biraz pahalı çünkü. Aslında çok pahalı sayılmaz diğer insanlara göre.
Ama bana göre pahalı. Her ay 150 kağıt ödüyoruz valla. Netimin bitmesinede az kaldı. :/ Belki kapattırırım bilemiyorum. Biraz ağır geliyor artık fatura. :(
150 Türk Lirası, biraz pahalı gibi....
Kullanıcı avatarı
burak35
Zettabyte3
Zettabyte3
Mesajlar: 17543
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10105 kez
Teşekkür edildi: 11762 kez

Re: Sisteminizde BlackLotus UEFI zararlısı varmı tespit edin

Mesaj gönderen burak35 »

Aslında çok pahalı sayılmaz, Ama imkanlar kısıtlı olunca ister istemez zorluyor malesef. Umarım ileride düşürürler biraz.
Cevapla