
BlackLotus UEFI Windows Bootkit
BlackLotus は、Windows 向けに特別に設計された革新的な UEFI ブートキットです。内蔵の Secure Boot バイパスと Ring0/カーネル保護を備えており、削除の試みから保護します。このソフトウェアは HTTP ローダーとして機能することを目的としています。堅牢な永続性のおかげで、新しい暗号化方式によるエージェントの頻繁な更新は必要ありません。一度展開されると、従来のアンチウイルスソフトウェアはそれをスキャンして排除できなくなります。ソフトウェアは主に 2 つのコンポーネントで構成されています。ターゲットデバイスにインストールされるエージェントと、管理者がボットを管理するために使用する Web インターフェースです。この文脈では、ボットはインストールされたエージェントを搭載したデバイスを指します。
参考情報: このバージョンの BlackLotus (v2) は baton drop を削除し、元のバージョンの SHIM ローダーを bootlicker に置き換えました。UEFI ローディング、感染、および侵害後の永続性はすべて同じです。
EDK2 をダウンロードしてインストールします(https://github.com/tianocore/edk2)
手順はこちらで入手できます。
EDK2 をインストールしたら、EFI ドライバをコンパイルする準備が整います。config.c ファイルを編集して、C2 のホスト名または IP アドレスを含めます。その後、Visual Studio ソリューションに含まれている設定を維持するだけで、コンパイルは簡単に行えます。
Welivesecurity: https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed
Binarly: https://www.binarly.io/posts/The_Untold_Story_of_the_BlackLotus_UEFI_Bootkit/index.html
NSA Mitigation Guide: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat
TheHackerNews: https://thehackernews.com/2023/03/blacklotus-becomes-first-uefi-bootkit.html
Bootlicker: https://github.com/realoriginal/bootlicker