razzor1984
BIOS-Overclocker(in)
Hallo,
bin beim Surfen auf einen schon recht alten Artikel im Kasperky Blog gestoßen.
Also ich den durch hatte, musste ich erst einmal verdauen was ich da gerade gelesen hatte:
Anscheinend wird seit 2012 still und heimlich in fast jedes UEFI eine art schutzsoftware mit installiert (IMO nur bei Notebooks)
Diese hat den klingenden Namen "Computrace".
Was genau dieses Rootkit machen solle, im Falle des Diebstahl kann die Firma das notebook Orten und dem rechmtäßigen Besitzer zurückgeben(falls es im bios arktiviert wurde)
(Unter Orten versteh ich, dass sie eine routenverfolgung auf die Ziel IP machen werden, wenn noch extra HW im notebook verbaut wurde dann wird vielleicht auch ein GPS-Sender aktiv werden .......)
So das is mal die graue Theorie, was in wirklichkeit passiert die software, falls aktiv hat regen kontakt mit einen Comand&Controll server, es werden auch "Verkehrsdaten" übermittelt. Laut dem abstract von Kasperspy ist diese auch noch sehr unsicher da es keine implementierte Verschlüsselung , Authentifizierung und update Funktion gibt (untersuchte version 2012)
Wie buggy diese Software / Rootkit jedoch ist, wurde schon auf der blackhat 2009 festgestellt (was nochmals ersschreckender wird)
Im momemnt ist die software nur auf WINDOWS - Systemen aktiv, ob eine LINUX - Anwendung auch möglich ist, muss noch untersucht werden(bis jetzt noch nicht gesichtet)
Wie kann man feststellen ob die software aktiv ist ?
Laut Kaspersky reicht es nach rpcnet.exe zu suchen diese findet man unter C:Windows\System32\.....
Sollte nicht mein Virenscanner das Verhalten der Exe erkennen und dies melden ?
Microsofts hat es anscheinend als erstes festgestellt und ihn als VirTool:Win32/BeeInject getauft, da diese software jedoch legal ist wird sie einfach von viele AVs gewhitelisted
Wenn Computrace einmal im UEFI/Bios aktiviert wurde dann ist eine deaktivierung nicht mehr möglich!
Angeblich wird Computrace nicht im aktiven zustand ausgeliefert, jedoch haufen sich die Meldungen das bei Usern dies out of the box aktiv war,
oder nurch Missconfiguration im UEFI eingeschaltet wurde
Das einzige was machbar ist, blackisten der ips & host in der Host datei von windows.
LINK: https://a.fsdn.com/con/app/proj/computrace-lojack-checker/screenshots/s2.png
Notebooks die angeblich ab Werk mit Computrace ausgeliefert werden findet man unter diesen
LINK(ganz runter scrollen): Computrace - Le mouchard universel présent sur les PC, Mac et appareils Android - Korben
Black Hat 2009 papers:
http://corelabs.coresecurity.com/in...per-Deactivate-the-Rootkit-AOrtega-ASacco.pdf
http://corelabs.coresecurity.com/in...des-Deactivate-the-Rootkit-ASacco-AOrtega.pdf
greets Razzor
QUELLEN:
Absolute Computrace Revisited - Securelist
Absolute Computrace: Frequently Asked Questions - Securelist
Computrace - Le mouchard universel présent sur les PC, Mac et appareils Android - Korben
http://corelabs.coresecurity.com/in...&type=publication&name=Deactivate_the_Rootkit
https://a.fsdn.com/con/app/proj/computrace-lojack-checker/screenshots/s2.png
https://www.google.com/patents/US20060272020
bin beim Surfen auf einen schon recht alten Artikel im Kasperky Blog gestoßen.
Also ich den durch hatte, musste ich erst einmal verdauen was ich da gerade gelesen hatte:
Anscheinend wird seit 2012 still und heimlich in fast jedes UEFI eine art schutzsoftware mit installiert (IMO nur bei Notebooks)
Diese hat den klingenden Namen "Computrace".
Was genau dieses Rootkit machen solle, im Falle des Diebstahl kann die Firma das notebook Orten und dem rechmtäßigen Besitzer zurückgeben(falls es im bios arktiviert wurde)
(Unter Orten versteh ich, dass sie eine routenverfolgung auf die Ziel IP machen werden, wenn noch extra HW im notebook verbaut wurde dann wird vielleicht auch ein GPS-Sender aktiv werden .......)
So das is mal die graue Theorie, was in wirklichkeit passiert die software, falls aktiv hat regen kontakt mit einen Comand&Controll server, es werden auch "Verkehrsdaten" übermittelt. Laut dem abstract von Kasperspy ist diese auch noch sehr unsicher da es keine implementierte Verschlüsselung , Authentifizierung und update Funktion gibt (untersuchte version 2012)
Wie buggy diese Software / Rootkit jedoch ist, wurde schon auf der blackhat 2009 festgestellt (was nochmals ersschreckender wird)
Im momemnt ist die software nur auf WINDOWS - Systemen aktiv, ob eine LINUX - Anwendung auch möglich ist, muss noch untersucht werden(bis jetzt noch nicht gesichtet)
Wie kann man feststellen ob die software aktiv ist ?
Laut Kaspersky reicht es nach rpcnet.exe zu suchen diese findet man unter C:Windows\System32\.....
Sollte nicht mein Virenscanner das Verhalten der Exe erkennen und dies melden ?
Microsofts hat es anscheinend als erstes festgestellt und ihn als VirTool:Win32/BeeInject getauft, da diese software jedoch legal ist wird sie einfach von viele AVs gewhitelisted

Wenn Computrace einmal im UEFI/Bios aktiviert wurde dann ist eine deaktivierung nicht mehr möglich!
Angeblich wird Computrace nicht im aktiven zustand ausgeliefert, jedoch haufen sich die Meldungen das bei Usern dies out of the box aktiv war,
oder nurch Missconfiguration im UEFI eingeschaltet wurde
Das einzige was machbar ist, blackisten der ips & host in der Host datei von windows.
LINK: https://a.fsdn.com/con/app/proj/computrace-lojack-checker/screenshots/s2.png
Notebooks die angeblich ab Werk mit Computrace ausgeliefert werden findet man unter diesen
LINK(ganz runter scrollen): Computrace - Le mouchard universel présent sur les PC, Mac et appareils Android - Korben
Black Hat 2009 papers:
http://corelabs.coresecurity.com/in...per-Deactivate-the-Rootkit-AOrtega-ASacco.pdf
http://corelabs.coresecurity.com/in...des-Deactivate-the-Rootkit-ASacco-AOrtega.pdf
greets Razzor
QUELLEN:
Absolute Computrace Revisited - Securelist
Absolute Computrace: Frequently Asked Questions - Securelist
Computrace - Le mouchard universel présent sur les PC, Mac et appareils Android - Korben
http://corelabs.coresecurity.com/in...&type=publication&name=Deactivate_the_Rootkit
https://a.fsdn.com/con/app/proj/computrace-lojack-checker/screenshots/s2.png
https://www.google.com/patents/US20060272020
Zuletzt bearbeitet:

ok wie man sich täuschen kann, da ist ja wirklich alles umgesetzt worden was technisch machbar war.


