СТАРЛЕЙ

«ВСЕ НОВОЕ - ЭТО ХОРОШО ЗАЛИТОЕ СТАРОГО»


  • Зальем:

    • QR Озон/райф
    • АПК (ГАЗ/РАЙФ/ОЗОН/АЛЬФА)
    • Юнистрим/Форсаж
    • ПЕРЕВОДЫ
    • ИНКА
    • ЮР-ЮР (СТАРОРЕГИ/НОВОРЕГИ)

    • Чистим AML | Разрываем связи между транзакциями
    • Берем в работу средства любого происхождения
    • Работаем с любыми обьемами
    • Комиссия 2-4.5% + 0.0003 BTC
    • Депозит на DM - 500.000 руб.
📢 У форума есть зеркало в TOR http://darkmonn6oy55o7kgmwr4jny2gi2zj6hyalzcjgl444dvpalannl5jid.onion
🔥Новый канал DarkMoney в Telegram: https://t.me/+YZCQez0WZM04YmQ0

«Перебить» винду не поможет. Вирус MoonBounce прячется в самом «сердце» вашего компьютера

28.12.23
51
Специалист по анализу вредоносного ПО Ли Бяомин, известный под псевдонимом Seeker, опубликовал подробные исследовательские заметки, посвящённые импланту MoonBounce и его работе на уровне UEFI-прошивки. Материал сосредоточен на изучении DXE Core — ключевого компонента загрузочной архитектуры, который управляет запуском всех последующих модулей на этапе DXE и фактически выступает «операционной системой» внутри прошивки.

В основе исследования лежит анализ того, как MoonBounce внедряется прямо в исполняемый код DXE Core. Вместо создания отдельного модуля вредоносная логика встраивается в уже существующие функции, что позволяет перехватывать критически важные этапы загрузки системы. В частности, автор описывает механизм inline-перехватов в службах EFI, через которые имплант получает контроль над процессами выделения памяти, обработки событий и перехода от прошивки к загрузчику операционной системы.

Отдельное внимание уделено универсальности схемы атаки. MoonBounce способен адаптироваться к разным сценариям загрузки — как с использованием режима совместимости CSM, так и в чистой UEFI-среде. В одном случае управление передаётся через события legacy-загрузки, в другом — через перехват точки перехода от прошивки к ядру операционной системы. Это делает имплант устойчивым к различным конфигурациям и архитектурам систем.

В исследовании подчёркивается, что подобная архитектура требует глубокого понимания внутренней логики UEFI и точек доверия внутри загрузочного процесса. MoonBounce фактически «вшивает» свою логику в само ядро выполнения прошивки, получая доступ к управлению системой ещё до запуска драйверов и компонентов ОС. Такой подход значительно усложняет обнаружение и анализ угрозы.

Ли Бяомин опирается на ранее опубликованные материалы команды «Лаборатории Касперского» и компании Binarly, которые связывают MoonBounce с группировкой APT41, также известной как Winnti. Его заметки не повторяют технические отчёты, а дополняют их концептуальным разбором архитектуры атаки и логики внедрения в DXE Core, показывая, как эволюционируют современные прошивочные импланты и почему они становятся всё более сложными для выявления и нейтрализации.
 
Никаких драйверов, никаких сервисов, никаких следов. Только DXE Core и терпение.
 
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Скоро будут Лицензионную винду продавать уже сразу с вирусом :)
 
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Это ещё один яркий пример того, насколько продвинутыми и скрытными становятся угрозы на уровне прошивки. MoonBounce, внедряясь прямо в DXE Core, «прячется» очень глубоко, что серьёзно усложняет его обнаружение. Такой уровень атаки требует от специалистов не только высокого уровня знаний, но и постоянного обновления методов защиты.
 
Назад
Сверху