Cold boot что это
Перейти к содержимому

Cold boot что это

  • автор:

Холодный расчет! — Атаки методом холодной перезагрузки

Опубликован эксплоит, который может перезагрузить iPhone; украдены данные платежных карт пользователей с сайта Newegg; новый вариант атаки методом холодной перезагрузки (cold boot attack); удаленное выполнение кода на macOS с использованием обработчиков нестандартных адресов ресурсов (URL).

Вспомогательные темы

Я сегодня решил немного изменить формат и останавливаться на терминах по ходу подкаста, а не в самом начале.

Новости

Опубликован эксплоит, который может перезагрузить iPhone

Исследователь Сабри Хадуш (Sabri Haddouche) опубликовал в своем твиттере ссылку на страницу, при посещении которой устройства на базе iOS и в некоторых случаях macOS уходят в перезагрузку. Проблеме точно подвержены браузеры Safari. Сабри также опубликовал видео, в котором показан пример атаки.

На вредоносной странице расположены 3485 вложенных друг в друга элементов div. Стилями каждому элементу задается размер 10 тысяч на 10 тысяч пикселей, повторяющееся фоновое изображение и фильтр размытия. Судя по всему некоторая часть операций при отображении веб страниц выполняется в недрах операционной системы. На рендер такой страницы ресурсов уходит много, их не хватает самой системе и она аварийно завершает выполнение.

Украдены данные платежных карт пользователей с сайта Newegg

В 14 выпуске у нас была новость про кражу данных платежных карт на сайте Ticketmaster. В 23 выпуске была освещена такая же проблема на большом количестве сайтов, работающих на платформе Magento. В обоих случаях злоумышленники получали доступ к сайту и внедряли на страницу с платежными реквизитами свой скрипт. Когда пользователь вводил данные своей карты, скрипт имел возможность их считывать и отправлял злоумышленникам.

Абсолютно такая же схеме была использована на сайте крупного североамериканского магазина электроники Newegg. 14 августа злоумышленники внесли изменения на сайт и почти месяц собирали данные.

В 24 выпуске я рассказывал про кражу данных карт с сайта Британских Авиалиний. Так вот, по новым сведениям и авиаперевозчик, и магазин электроники пострадали от действий одной группы злоумышленников.

Новый вариант ColdBoot атаки

Исследователи показали атаку, которая позволяет позволяет украсть пароли, ключи шифрования и другую важную информацию с современных компьютеров, даже если их диск зашифрован. Эта атака — разновидность давно известной атаки методом холодной перезагрузки. На английском — Cold Boot Attack.

Давайте сначала разберемся, что такое cold boot attack, есть ли warm boot attack и в чем особенности нового подхода. Наверняка все когда-либо перезагружали компьютер. Например, когда он зависает, мы нажимаем кнопку сброса и загрузка начинается с начала. Такая перезагрузка называется холодной. Выполняется она аппаратно, процессору посылается сигнал сброса.

Есть также перезагрузка теплая — это когда мы говорим операционной системе выполнить перезагрузку. Он сама подготавливает все процессы и оборудование.

Атака методом холодной перезагрузки завязана на особенность работы оперативной памяти. Как вы наверняка знаете оперативная память компьютера энергозависимая. Это значит, что данные из оперативной памяти теряются, если отключить питание компьютера. Так происходит потому, что оперативная память состоит из множества конденсаторов — элементов, которые накапливают электрический заряд. В зависимости от уровня заряда определяется, что записано — 0 и 1.

В любом устройстве есть небольшие токи утечки, поэтому конденсаторы в оперативной памяти со временем теряют заряд и таким образом данные пропадают. Причем чем ниже температура оперативной памяти, тем медленнее будет терятся заряд. Во время работы компьютера ячейки данных периодически обновляются. Если этого не делать, данные из оперативной памяти также пропадут.

В оперативной памяти система хранит всю нужную для работы информацию. Например, если диск зашифрован, то для его чтения нужен будет ключ, который хранится в оперативной памяти. Как показали исследования, проведенные еще в 2008 году, если перезагрузить систему, то данные в оперативной памяти не потеряются. И если сразу после этого на компьютере удастся загрузить систему с малым потреблением памяти, то перепишется лишь небольшая часть данных, остальные же можно будет читать, и среди сохранившихся данных вполне может быть важная информация.

Производители стали защищаться от подобных атак просто переписывая содержимое памяти при холодной перезагрузке. В новом исследовании эту защиту обошли. Исследователи просто подменяют настройки системы защиты обычной перепрошивкой памяти биос. На youtube опубликовано видео (https://youtu.be/E6gzVVjW4yY), показывающее весь процесс.

Один из возможных методов защиты от новой атаки — пытаться определить целостность прошивок и настроек. Но если злоумышленник имеет физический доступ к устройству и знает, что делать, это немного проблематично.

Другой способ защиты — не использовать режим сна, выключать компьютер или переводить в режим глубокого сна, когда все данные сбрасываются на диск. Также можно пытаться усложнить поиск важных данных в оперативной памяти после перезагрузки.

Удаленное выполнение кода на macOS с использованием нестандартных URL

На прошедшей 30 августа конференции Hack In The Box GSEC глава отдела исследований малвари Таха Карим (Taha Karim) из компании Dark Matter LLC представил доклад, в котором в частности были раскрыты некоторые подробности о новом векторе атаки на пользователей операционной системы macOS. Этот вектор использовался одной из организованных групп (APT — advanced persistent threat) для атаки на конкретных пользователей. Известный исследователь безопасности Apple систем Патрик Вардл (Patrick Wardle) в своем блоге рассмотрел проблему подробнее и описал разработанный им концепт.

Атака представляет из себя удаленное выполнение кода. Не смотря на то, что эта атака не может быть выполнена полностью в автоматическом режиме и требует взаимодействия с пользователем-жертвой, на практике она успешно применялась.

В основе схемы заражения — обработка программами нестандартных адресов ресурсов, которые в англоязычной терминологии называются Uniform Resource Locator (URL). URL описывает местонахождение конкретного ресурса и состоит из нескольких элементов. Один из них указывает протокол, по которому нужно обращаться за ресурсом. Разные программы могут работать с разными протоколами. Например, веб браузер может обрабатывать протоколы HTTP и HTTPS. В операционной системе хранится информация о том, какая программа отвечает за обработку определенного протокола.

Каждое приложение может сообщить системе, какие протоколы оно поддерживает. Это могут быть как стандартные протоколы, так и совершенно новые, которые понимает только это приложение. В разных операционных системах регистрация обработчиков сделана по-разному. В macOS процедура, наверное, самая простая. Для регистрации нужно всего лишь разместить в файле Info.plist, который располагается в папке приложения, информацию о поддерживаемых протоколах. Как только приложение будет скопировано на компьютер пользователя, операционная система сама прочитает данные из этого файла и зарегистрирует обработчик. Например, если у вас установлен Skype и вы наберете в адресной строке браузера skype:/ и нажмете enter, то система предложит открыть приложение Skype для обработки этого ресурса.

Теперь рассмотрим процесс заражения. Сначала атакующий формирует zip архив с приложением, в котором заявлена поддержка какого-нибудь уникального протокола. Название может быть выбрано практически любое. Потом жертву каким-либо образом заманивают на сайт и убеждают скачать архив. Если при этом используется браузер Safari, то архив будет автоматически распакован. Как следствие, приложение попадет на файловую систему и тут же будет зарегистрировано как обработчик нового протокола. После этого сайт перенаправляет пользователя на ресурс, который располагается по заложенному во вредоносном приложении протоколу.

В последних версиях Safari и других браузеров приложение-обработчик не будет запущено сразу, а предварительно будет запрошено разрешение на запуск. Но пользователи могут быть введены в заблуждение названием приложения. Например, оно может называться вложение.txt, но вместо английской x будет использована русская х. Визуально покажется, что предлагается открыть файл, а на деле это будет приложение.

В macOS есть еще один рубеж защиты. Все файлы, скачанные из интернета помечаются специальным атрибутом карантина (quarantine). Если попытаться запустить скачанное приложение, то система выдаст еще одно предупреждение. Мол, “приложение такое-то было скачано из интернета. Точно хотите его запустить?”. Надеюсь, что большинство пользователей, которые намеренно не скачивали приложение, кликнут на отмену.

На сегодня все. Будьте внимательны, не кликайте бездумно по кнопкам 🙂 До следующей недели.

Создание флешки для дампа RAM (атака Cold Boot)

Если вы немного шарите в форензике и информационной безопасности, то вероятно знаете, что содер­жимое памяти RAM мож­но лег­ко сдам­пить с помощью простой флеш­ки. В этой статье я покажу, как создать флешку для дампа памяти и реализации атаки Cold Boot.

Атака Cold Boot

Пред­ставим сценарий, вы выходите погово­рить по телефо­ну, пообедать или курнуть и оставляете ваш ПК без прис­мотра на несколько минут. При этом вы, как осторожный поль­зователь, заб­локиро­вали ваш комп. У вас даже зашиф­рован­ный SSD, надежный пароль для входа и обновлена Windows. Вы думаете все норм и ваши дан­ные в безопас­ности?

Нет, ваш компьютер не защищен от атаки Cold Boot.

Cold boot attack (холодная загрузка) — тип атак, при которых злоумышленник, при наличии физического доступа к ПК может извлечь из него ключи шифрования и прочие важные данные. Атака Cold boot требует полной перезагрузки компьютера без использования ПО или, гру­бо говоря, аппа­рат­ной перезаг­рузкой..

По­чему не прог­рам­мной? При прог­рам­мном рестарте завершаются все про­цес­сы и фай­лы, смап­плен­ные в оперативной памяти, и может быть, она даже будет при­нуди­тель­но очищена. Вот почему необходимо сде­лать перезаг­рузку самос­тоятель­но, без прив­лечения ОС, сох­ранив все важные дан­ные в RAM.

Реализовать холодную перезаг­рузку мож­но, нап­ример, такими спо­соба­ми:

  • Очень быстро ап­парат­но отклю­чить‑вклю­чить питание.
  • Вы­пол­нить аппа­рат­ный reset.
  • Выз­вать BSOD (Синий экран смерти).

Если говорить о ноутбуках, то у их малой час­ти сей­час есть отдель­ная кноп­ка аппа­рат­ного рестарта. Кроме этого, сегодняшние ноут­буки редко комлектуются съем­ными акку­муля­тора­ми, так что вытащит акку­м на корот­кое не получится.

Eсть решение, которое может помочь в реализации атаки Cold Boot. Можно поп­робовать выз­вать холодную перезаг­рузку, вста­вив USB-флеш­ку с намерено пов­режден­ной фай­ловой сис­темой (ФС), которая и вызовет BSOD.

Далее рассммотрим создание флешки для дампа оперативной памяти.

Флешка для дампа RAM и атаки Cold Boot

Под­готовим ата­кующую заг­рузоч­ную флеш­ку, которая будет дам­пить RAM в нераз­мечен­ную область. Так фай­ловая сис­тема флеш­ки не пос­тра­дает.

Установка bios_memimage64:

wget https : //github.com/baselsayeh/coldboot-tools/releases/download/2/bios_memimage64.zip

Установка загрузчика GRUB4DOS в MBR:

sudo dd if = grldr . mbr of =/ dev / sdb conv = notrunc

Создание одного раздела, не до конца области диска, оставив 4–8 Гбайт:

sudo fdisk / dev / sdb

Использование самой простой файловой системы:

sudo mkfs . fat / dev / sdb1
sudo mount / dev / sdb1 / media / usb

Установка dump RAM:

cp grldr menu_sec_part . lst scraper* . bin / media / usb /

Со­дер­жимое кон­фигура­цион­ного фай­ла заг­рузчи­ка menu_sec_part.lst:

title Dump the ram ( 64bit Halt )
map ( hd0 ) ( hd1 )
map ( hd0 , 1 ) + 1 ( hd0 ) # Раздел флешки, на который будет сохранен дамп RAM
rootnoverify ( hd0 , 0 )

chainloader — force — boot — cs = 0x7c0 — boot — ip = 0x200 ( hd1 , 0 ) / boot / grub4dos / scraper / scraper64_haltonly . bin # Используем длинный режим, чтобы скопировать больше 4 Гбайт RAM

Эта кон­фигура­ция пре­дус­матри­вает, что содер­жимое RAM будет сох­ранять­ся непос­редс­твен­но в допол­нитель­ный раз­дел на флеш­ке, минуя фай­ловую сис­тему. На самом деле с помощью заг­рузчи­ка GRUB мы можем соз­дать вир­туаль­ный диск из фай­ла. Это дало бы нам в даль­нейшем удоб­ный дос­туп к дам­пу в виде фай­ла на флеш­ке.

Несом­ненно, это было бы более пра­виль­но, но на сов­ремен­ных фай­ловых сис­темах не так прос­то соз­дать неф­рагмен­тирован­ный сплош­ной файл боль­шого раз­мера. На FAT32 файл боль­ше 4 Гбайт вооб­ще не соз­дать, а, нап­ример, на NTFS ров­но посере­дине раз­дела будет рас­положен слу­жеб­ный MFT, опи­сыва­ющий фай­лы, и при записи на такой вир­туаль­ный диск ты поп­росту зат­решь свою ФС.

Так что рекомен­дую клас­сичес­кий вари­ант с дам­пом RAM в раз­дел, а не в файл.

Использование флешки для дампа RAM

Сов­сем необя­затель­но, что­бы на целевом ком­пе была вклю­чена авто­мати­чес­кая заг­рузка с USB-флеш­ки. Мно­гие вер­сии BIOS под­держи­вают выбор носите­ля для заг­рузки через нажатие кла­виши F8 (или ана­логич­ной). Но даже если нет, это по‑преж­нему мож­но сде­лать через вход в BIOS и изме­нение нас­тро­ек в нем.

Са­ма ата­ка занима­ет некото­рое вре­мя и выг­лядит как прос­тое под­клю­чение USB-флеш­ки. И пока поль­зователь отсутс­тву­ет, дан­ные из его RAM пос­тепен­но уте­кают на съем­ный носитель зло­умыш­ленни­ка. Демонс­тра­ция этой ата­ки пред­став­лена на сле­дующем рисун­ке.

Дамп RAM на флеш­ку в дей­ствии

Как толь­ко ата­ка будет завер­шена, точ­ная копия опе­ратив­ной памяти сох­ранит­ся во вто­ром раз­деле нашей флеш­ки (/dev/sdb2). Пре­обра­зуем ее в при­выч­ный файл для удобс­тва:

sudo dd if =/ dev / sdb2 of = ram . img bs = 512 status = progress

У меня получив­ший­ся дамп был нем­ного сдви­нут — на 0x53000 байт, но это лег­ко испра­вить:

truncate — s $ [ 0x53000 ] pad . img
cat pad . img ram . img > _ram . img

Те­перь перед нами та самая опе­ратив­ная память, что была на момент аппа­рат­ного сбро­са, со все­ми лежащи­ми в ней сек­ретами, которые мож­но лег­ко обна­ружить:

radare2 — n ram . img
/ wi cookie : # Ищем все cookie
/ wi passw # Ищем пароли

Ис­поль­зуя сиг­натур­ный под­ход, то есть зная опре­делен­ные клю­чевые сло­ва, такие как Password , Secret или Cookie , мы можем прос­тым поис­ком по содер­жимому най­ти те или иные чувс­тви­тель­ные дан­ные. Нап­ример, по сиг­натурам, которые есть у боль­шинс­тва фай­лов, мож­но искать RSA-клю­чи, воз­можно — какие‑то фотог­рафии, PDF-докумен­ты, архи­вы и про­чее.

На сле­дующем рисун­ке пред­став­лен при­мер того, что было запуще­но в сис­теме перед бло­киров­кой компь­юте­ра и началом ата­ки.

Состояние ПК перед блокировкой и аппаратным сбросом

А пос­ле — на машине ата­кующе­го в памяти содер­жится вве­ден­ная стро­ка.

Атака Cold Boot

Но извле­кать дан­ные из RAM по сиг­натурам — это далеко не все, что мы можем. В дам­пе памяти при­сутс­тву­ют еще те самые струк­туры ОС, которые поз­волят вос­ста­новить хро­ноло­гию событий в сис­теме перед аппа­рат­ным сбро­сом.

Вни­матель­ный читатель заметит, что для реали­зации такой ата­ки тре­бует­ся запус­тить на целевом компь­юте­ре код заг­рузоч­ной флеш­ки, а это переза­пишет некото­рые области в памяти. Экспе­римен­таль­но, с помощью побай­тового срав­нения содер­жимого RAM вир­туаль­ных машин на соот­ветс­тву­ющих эта­пах, было выяв­лено, что раз­нооб­разные заг­рузчи­ки затира­ют собой не так уж и мно­го памяти.
Вот количес­тво переза­писы­ваемых бай­тов в RAM на раз­ных эта­пах заг­рузки:

  • bootmgr (заг­рузчик Windows 7, 10) — 5 157 389 байт;
  • GRUB 2 (заг­рузчик Linux) — 8 219 883 байт;
  • burg (аль­тер­натив­ный заг­рузчик Linux) — 9 599 333 байт;
  • liveOS для форен­зики — 171 944 965 байт.

Заг­рузоч­ный код из Coldboot-Tools для дам­па памяти на диск рас­ходу­ет поряд­ка 95 Кбайт памяти. Сум­марно вся цепоч­ка GRUB4DOS + scraper64_haltonly.bin переза­пишет 820 Кбайт опе­ратив­ной памяти. В то вре­мя как пол­ный объ­ем RAM сов­ремен­ных компь­юте­ров изме­ряет­ся десят­ками гигабайт.

Тем не менее переза­пись даже нес­коль­ких мегабайт в неудач­ном мес­те может нарушить важ­ные струк­туры и сде­лать невоз­можным вос­ста­нов­ление кар­тины сос­тояния ОС. Опыт­ным путем на при­мере Windows 7 было уста­нов­лено, что в пер­вых 100 Мбайт RAM содер­жится не так мно­го дан­ных и толь­ко переза­пись области 5–15 Мбайт и 105–110 Мбайт раз­руша­ет важ­ные струк­туры дан­ных, нуж­ные для ана­лиза сос­тояния ОС.

На прак­тике же выпол­няемый дамп памяти пос­редс­твом GRUB4DOS + scraper64_haltonly.bin все же ока­жет­ся при­годен для ана­лиза. Все изме­нения в RAM будут про­исхо­дить в самом начале, тог­да как сама ОС будет раз­мещена пос­ле пер­вых 100 Мбайт, что прак­тичес­ки исклю­чит веро­ятность переза­писи. Энтро­пия дам­па показы­вает общую кар­тину рас­положе­ния в ней дан­ных и пус­тот.

Флешка Cold Boot

Та­ким обра­зом, мы рас­ширим прос­той сиг­натур­ный под­ход к извле­чению сек­ретов из дам­па памяти до прод­винуто­го с исполь­зовани­ем форен­зики, который смо­жет нам мно­гое рас­ска­зать о жер­тве нашей ата­ки.

Извлечение секретов

И здесь мы плав­но перехо­дим к форен­зике. Исполь­зуя извес­тные инс­тру­мен­ты, такие как Volatility (см. Анализ дампа памяти в Volatility) или Rekall, мы можем получить боль­шой объ­ем дан­ных о сос­тоянии ОС на момент нашего вме­шатель­ства. Спи­сок про­цес­сов — это отличная демонс­тра­ция того, что мы на вер­ном пути.

Флешка дамп памяти

Нап­ример, мы можем най­ти рас­положе­ние фай­лов реес­тра в RAM и извлечь отту­да хеши паролей локаль­ных учет­ных записей.

Из­вле­чение локаль­ных учет­ных записей

По­доб­ное мож­но сде­лать и для домен­ных уче­ток, получая пароли уже откры­тым тек­стом:

Как перезагрузить MC9000/MC9090 (warm boot, cold boot)

Горячая перезагрузка (простая)
Горячей перезагрузкой (warm boot) называется обычная перезагрузка компьютера, когда операционная система загружается заново. Для выполнения горячей перезагрузки MC9000 необходимо:

вдавить маленькую красную кнопку питания и держать примерно 5-10 сек..
как только перезагрузка начнется, кнопку следует отпустить.

дополнительные советы: вдавливайте не стесняясь, по-мужски. если вдавили плохо, то просто выключится экран — нужно будет нажать питание еще раз, чтобы включить, — и на этот раз вжать смелее.

Холодная перезагрузка (полный сброс)
Холодной перезагрузкой (cold boot) называется «совсем полная» перезагрузка компьютера, когда восстанавливаются заводские настройки терминала, а все самостоятельно установленные сверху программы стираются. Примерно равносильно переустановке операционной системы с форматированием винчестера.

1. нажать держатели батареи (железные снизу по бокам) и выдвинуть немного батарею;
2. при выдвинутой батарее:
2а. для терминалов с ручкой: одновременно вдавить (на пару секунд) и отпустить маленькую красную кнопку питания на терминале и желтую кнопку сканирования на ручке;
2б. для терминалов без ручки: одновременно вдавить (на пару секунд) и отпустить маленькую красную кнопку питания на терминале и желтую кнопку сканирования слева на корпусе.
3. защелкнуть батарейку обратно.

дополнительные советы: 1) одновременное нажатие требует ловкости, с первого раза может и не получиться. 2) холодная перезагрузка бывает полезна, чтобы заставить терминал наконец-то подключиться к ActiveSync или Центру мобильных устройств, который до этого отказывался «видеть» терминал.

Cold boot

hard boot

Computer Hope

Alternatively called a cold start, hard boot, and hard start, cold boot is the process of powering on a computer from a powered-off state. For example, when you first turn your computer on after being off for the night you are cold booting the computer.

A cold boot is never called a cool boot.

How to cold boot a computer that is running?

When a computer freezes or gets into a deadlock, it cannot be restarted (warm boot); it needs to be cold booted. However, today’s computers are designed to prevent the computer from being mistakenly turned off while it is running.

To perform a cold boot on a computer that is running, press and hold down the power button. After continuing to hold the power button down, the computer turns off after a few seconds. Once the computer is off, wait a few seconds before turning the computer back on.

Cold boot vs. warm boot

The opposite of cold booting is warm booting, which is restarting the computer that is on (is warm) without turning it off.

Related information

  • How to turn on a computer.
  • How does a computer work?
  • Why won’t my computer turn on?
  • Power supply help and support.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *