Eine Festplattenfirmware bietet dauerhaften Root-Zugriff
Zusammenfassung
Sprite_tm untersucht einen Festplattencontroller und zeigt, wie veränderte Firmware Datenverkehr manipulieren und Neuinstallationen überleben kann.
Ideen
- Festplattencontroller führen komplexe eigene Firmware aus.
- Debugschnittstellen ermöglichen Zugriff auf Speicher und Prozessorzustand.
- Manipulierte Firmware verändert gelesene Sektoren unbemerkt.
- Ein Betriebssystemwechsel überschreibt die Controllerfirmware nicht.
Einsichten
- Peripheriegeräte bilden eigenständige Vertrauensdomänen.
- Neuinstallation entfernt nur Schadsoftware innerhalb beschriebener Speicherschichten.
- Geschlossene Firmware erschwert unabhängige Integritätsprüfung.
Fakten
- Das Experiment verwendete eine gewöhnliche SATA-Festplatte.
- Der Controller enthielt einen ARM-Prozessor.
- Die Demonstration überlebte Formatierung und Neuinstallation.
Empfehlungen
- Beziehe Gerätefirmware in Bedrohungsmodelle ein.
- Entsorge kompromittierte Datenträger statt nur neu zu formatieren.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.