BlackLotus UEFI Windows Bootkit
BlackLotus est un bootkit UEFI innovant conçu spécifiquement pour Windows. Il intègre un contournement intégré du Secure Boot et une protection Ring0/Kernel pour se prémunir contre toute tentative de suppression. Ce logiciel sert à fonctionner comme un chargeur HTTP. Grâce à sa persistance robuste, il n'est pas nécessaire de mettre fréquemment à jour l'Agent avec de nouvelles méthodes de chiffrement. Une fois déployé, les logiciels antivirus traditionnels seront incapables de le scanner et de l'éliminer. Le logiciel comprend deux composants principaux : l'Agent, installé sur l'appareil ciblé, et l'Interface Web, utilisée par les administrateurs pour gérer les bots. Dans ce contexte, un bot désigne un appareil équipé de l'Agent installé.
Info : Cette version de BlackLotus (v2) a supprimé le baton drop et a remplacé les chargeurs SHIM de la version originale par bootlicker. Le chargement UEFI, l'infection et la persistance post-exploitation restent les mêmes.
Téléchargez et installez EDK2 depuis https://github.com/tianocore/edk2
Les instructions peuvent être obtenues ici
Après avoir installé EDK2, vous êtes prêt à compiler les pilotes EFI. Modifiez le fichier config.c pour y inclure le nom d'hôte ou l'adresse IP de votre C2. Ensuite, la compilation devrait être simple, il suffit de conserver les paramètres inclus dans la solution Visual Studio.
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
Guide d'atténuation de la NSA : https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker