
BlackLotus UEFI Windows Bootkit
BlackLotus è un innovativo Bootkit UEFI progettato specificamente per Windows. Include un bypass integrato di Secure Boot e protezione Ring0/Kernel per proteggere da qualsiasi tentativo di rimozione. Questo software ha lo scopo di funzionare come un caricatore HTTP. Grazie alla sua robusta persistenza, non è necessario aggiornare frequentemente l'Agent con nuovi metodi di crittografia. Una volta distribuito, il tradizionale software antivirus non sarà in grado di scansionarlo e rimuoverlo. Il software comprende due componenti principali: l'Agent, che viene installato sul dispositivo target, e l'Interfaccia Web, utilizzata dagli amministratori per gestire i bot. In questo contesto, un bot si riferisce a un dispositivo dotato dell'Agent installato.
FYI: Questa versione di BlackLotus (v2) ha rimosso baton drop e ha sostituito i caricatori SHIM della versione originale con bootlicker. Il caricamento UEFI, l'infezione e la persistenza post-sfruttamento sono gli stessi.
Scarica e installa EDK2, da https://github.com/tianocore/edk2
Le istruzioni possono essere ottenute qui
Dopo aver installato EDK2, sei pronto per compilare i driver EFI. Modifica il file config.c per includere il nome host o l'indirizzo IP del tuo C2. Dopodiché, la compilazione dovrebbe essere facile, basta mantenere le impostazioni incluse nella soluzione di Visual Studio.
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
NSA Mitigation Guide: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker