基于UEFI BIOS攻击方式的研究

被引量 : 12次 | 上传用户:jhxuxu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
固件层存在的安全漏洞已成为信息安全业界重要的威胁因素之一,利用其实施的攻击具有不易清除、难以检测、破坏性强等固有特点。因此研究基于固件层的攻击,从底层为计算机安全提供了有力的保障,具有重要的应用价值和研究意义。BIOS作为固件层必不可少的固件程序,是计算机启动后首先执行的程序,为计算机提供最底层、最直接的硬件控制。UEFI是新一代的BIOS标准,定义了操作系统与硬件平台固件之间的接口规范。它的出现不仅仅改变了传统BIOS的启动方式,解决了传统BIOS难以扩展等问题,并给用户提供了便利的底层开发环境,但同时也不可避免地带来了一些安全隐患。目前针对UEFI的研究已经成为信息安全领域的热门课题。本文旨在研究基于UEFI的攻击方式,分析了UEFI的总体架构及其安全性,研究了现有的一些典型的固件层攻击方式,并分别从UEFI自身存在的安全隐患和UEFI启动过程存在的安全隐患两方面入手,提出了两种不同的攻击方式,即基于UEFI攻击存储设备和基于UEFI劫持操作系统内核。基于UEFI攻击存储设备的核心思想是在UEFI中完成存储设备的初始化并且UEFI提供了对存储设备的数据访问接口功能,使得用户在不进入操作系统的环境下就能够实现对存储设备的操作。同时,结合UEFI Option ROM具有可扩展性,用户可以根据自身的需要刷写Option ROM的映像文件,也为攻击者提供了可利用的机会。因此,通过BDS阶段枚举PCI设备加载Option ROM时注册对存储设备操作的函数,并以此实现在特定协议安装时完成对存储设备的攻击,该攻击方式主要分为UEFI文件操作、Option ROM协议依赖、ROM文件生成三个模块来实现。本文还对该攻击方式实行了实验验证,表明这种攻击是可行的。基于UEFI劫持操作系统内核的核心思想是以UEFI启动过程中没有对启动组件进行校验的漏洞为依据,通过篡改OS Loader的启动路径,加载恶意程序并Hook启动时服务退出函数,完成操作系统启动后劫持系统内核并感染操作系统引导文件的功能。本文以Win7系统为例,分析了UEFI OS Loader及其映像文件的格式,研究了Hook技术和寄生感染的方法,最终设计并实现EFI分区定位模块、内核劫持模块来完成基于UEFI劫持操作系统内核的攻击。
其他文献
近几年随着互联网技术的迅猛发展,网络成为消费者发表评论、意见等信息的重要平台。虽然海量的信息资源可以为我们带来极大的便利,但同时纷乱庞杂的信息也会令我们不知所措。如
自20世纪60年代以来,关于企业资本结构的理论研究和实证研究已经非常详尽,而企业债务期限结构却远没有受到足够的关注。企业的债务期限对于企业来说至关重要,合理的债务期限
多囊卵巢综合征(Polycystic Ovary Syndrome, PCOS)是育龄妇女常见的疾病之一,为生殖内分泌紊乱与代谢失调造成的综合征,其发病率约为5-10%。PCOS的临床表现具有多态性,主要
自20世纪70年代起,财富管理业务由于具有盈利能力强、客户稳定性高、成长性突出等特征而得到商业银行、投资银行、保险机构等金融机构的广泛关注。在国际金融危机的背景下,中国
文化是民族心灵的对应物,是民族智慧的直接体现。从某种意义上来说,管理本身就是文化的一种表现形态,脱离不了各国本身具有的文化传统。现代企业理论起源于西方,不一定完全适应中
财富管理业务,是金融机构将客户关系管理、资金管理和投资组合管理等融合在一起形成的综合化、特性化的一种金融服务方式。本文首先梳理国内外财富管理业务发展历程和现状,总结
随着我国资本市场的发展以及金融工具地不断创新,特别是中小板和创业板地先后推出,场外交易变得更加活跃,我国多层次的资本市场逐步得到完善。一些具有广阔成长空间的创业企业可
世界经济一体化和区域经济一体化的趋势下,建立双边自由贸易区已成为区域经济一体化的主要形式,地理位置接近的国家间或者经济体间建立双边自由贸易区较多。2002年起中韩已开始
电磁脉冲技术在科学研究和军事应用等领域发展迅速,利用非核手段产生电磁脉冲的技术是当今国内外研究的热点之一。螺旋型爆炸磁频率发生器(EMGF)是一种利用磁通压缩原理产生和辐
城市综合性公园是城市中极具代表性和普遍性的公共游憩空间。安静休憩场地是城市综合性公园中为久居闹市、工作繁杂的都市人提供静态休憩的空间。目前,关于城市综合性公园安静