Ir direto para o menu Ir direto para o conteúdo
blog da redação

Pesquisador demonstra rootkits em placas PCI

Fabio Assolini | 22/11/2006 - 00h35

O pesquisador em segurança da informação John Heasman publicou, na última quarta-feira (15/11), um documento onde ele descreve um método para esconder rootkits em placas de vídeo e rede. Os rookits podem sobreviver mesmo após a reinstalação do sistema operacional.

O documento Implementing and Detecting a PCI Rootkit [PDF, inglês] explica como funções do Advanced Configuration and Power Interface (ACPI), disponíveis na maioria das placas-mãe, podem ser usadas para armazenar e executar um rootkit capaz de sobreviver reinicializações e reinstalações do sistema, além de como usar a expansão de memória disponível em placas PCI para executar tais códigos maliciosos.

“Não acredito que essas técnicas se tornem comuns dentro de um curto prazo devido ao fato de que a maioria das pessoas ainda não instalam os patches de segurança da Microsoft e não executam um programa antivírus regularmente. Não vejo a necessidade dos criadores de malware de utilizarem essa técnica como meio de infecção”, diz Heasman, que é pesquisador da Next-Generation Security Software, no documento. “Se um usuário pode detectar um malware e removê-lo, há muitas outras maneiras pouco suspeitas de contaminação na Internet”, justifica.

Heasman sugere que para se defender de um ataque que utiliza as técnicas que ele descreve seria necessário o uso do Trusted Platform Module: “…computadores que utilizam essa técnica de proteção do boot estarão imunes a este tipo de ataque”, explica.

O Trusted Platform Module é um chip polêmico que é capaz de detectar qualquer modificação no software e no hardware. Ele pode ser usado para autenticação e controle do uso de mídia digital como recurso antipirataria. Sua aplicação até o momento é limitada, mas o Windows Vista deve ser compatível com chips de TPM e o famoso recurso de criptografia do Windows Vista, o BitLocker, também pode usar o TPM como meio de autenticação.

Conteúdo Relacionado

  • Trojan de pouco mais de 1KB instala rootkit – Cavalo de tróia Troj/Small-EAJ, com pouco de 1KB, instala rootkit capaz de se esconder do sistema. [28/05/07]
  • Criador de rootkit termina serviço antidetecção – Criador do rootkit mais avançado atualmente termina serviço que vendia versões modificadas do Hacker Defender que não eram detectadas por antivírus e rootkits. [03/03/06]
  • HijackThis Completo – Uma das perguntas mais freqüentes que recebemos é: “Como eu faço para analisar um log do HijackThis?” Existem diversos tutoriais e documentos sobre ele. Alguns são simples demais e os que possuem informações relevantes e detalhadas estão em inglês. Agora o HijackThis Completo traz em português todos os detalhes do programa, incluindo o significado de cada entrada [04/06/05]
  • Encontrada falha no Microsoft Word – Falha sem correção permite que arquivo do Word rode código executável. [20/05/06]
  • Spammers derrubam sites de grupos anti-spam – Worm Storm usa computadores infectados para derrubar websites do Spamhaus, da SURBL e da URIBL. [07/06/07]
Fechar
  • Web Social
  • E-mail
Anuncie | Termos de Uso | Política de Privacidade | WP | KP | ASAP
©2004-2009 Linha Defensiva. Todos os Direitos Reservados.