
BlackLotus UEFI Windows Bootkit
BlackLotus es un innovador bootkit UEFI diseñado específicamente para Windows. Incorpora una omisión integrada de Secure Boot y protección Ring0/Kernel para prevenir cualquier intento de eliminación. Este software tiene el propósito de funcionar como un cargador HTTP. Gracias a su robusta persistencia, no es necesario actualizar con frecuencia el Agente con nuevos métodos de cifrado. Una vez implementado, el software antivirus tradicional será incapaz de escanearlo y eliminarlo. El software consta de dos componentes principales: el Agente, que se instala en el dispositivo objetivo, y la Interfaz Web, utilizada por los administradores para gestionar los bots. En este contexto, un bot se refiere a un dispositivo equipado con el Agente instalado.
Para tu información: Esta versión de BlackLotus (v2) ha eliminado baton drop y ha reemplazado los cargadores SHIM originales por bootlicker. La carga UEFI, la infección y la persistencia post-explotación son iguales.
Descarga e instala EDK2 desde https://github.com/tianocore/edk2
Se pueden obtener instrucciones aquí
Después de instalar EDK2, estás listo para compilar los controladores EFI. Edita el archivo config.c para incluir el nombre de host o dirección IP de tu C2. Después de eso, la compilación debería ser sencilla, solo mantén las configuraciones incluidas en la solución de Visual Studio.
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
Guía de Mitigación de la NSA: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker