HWSW Informatikai Kerekasztal: Re: Egy USB-s eszköz sincs biztonságban - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (12 Oldal)
  • +
  • 1
  • 2
  • 3
  • 4
  • 5
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

Re: Egy USB-s eszköz sincs biztonságban

#41 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 08:38

ugye nem arról a csicska AutoPlay funckióról beszéltek, mint a nagy vírusterjesztő automatizmusról ?

:taps: :banghead:

#42 Felhasználó inaktív   pacalpofa 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 6
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 08:44

@Bodnár Ádám: Ha jól értelmeztem az előadást ez a támadás úgy történik, hogy a fertőzött pendrive hálózati adapternek adja ki magát. Ez esetben már az ellenőrzés első lépésében kibukna a turpisság.
Persze az elképzelhető, hogy egy wifi sticket fertőzzenek meg, de az szerintem nem életszerű.
Ugyanis ha talál egyet "véletlenül" az ember, nem érez ellenálhatatlan késztetést, hogy rádugja a gépre. Ellenben egy pendrive esetén furdalja az embert a kiváncsiság, hogy vajon mi lehet rajta.


#43 Felhasználó inaktív   pacalpofa 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 6
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 08:46

@Euro Glass: Nem. :-)

#44 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 09:05

@Euro Glass: akkor miről? fejtse már ki valaki hogy működik ez a dolog, onnantól hogy rádugom a gépre mi történik, hogyan, honnan és mi aktivizálódik magától !

:banghead:

#45 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2014. 10. 04. 09:05

@pacalpofa: itt a videó az előadásról, 20:00 körül van ez a rész, döntsd el, mennyire bukik ki https://www.youtube....h?v=nuruzFqMgIw



#46 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2014. 10. 04. 09:15

@Euro Glass: http://lmgtfy.com/?q=badusb+black+hat

#47 Felhasználó inaktív   pacalpofa 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 6
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 09:24

@Bodnár Ádám: Igen én is ezt az előadást néztem. A prezentációban le van írva:
Attack steps
1. USB stick spoofs
Ethetnet adapter

Tehát ha FossilCodger Úr elképzelésénél maradunk, a biztonsági szoftver megkér, hogy csatlakoztassuk az ellenőrizendő adathordozót. Tehát egy USB háttértárat vár a program, erre azt látja, hogy egy hálózati eszköz csatlakozott. Innentől már riaszt, hogy valami nincs rendben, ami lehet user error vagy tényleges támadási kisérlet.

#48 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 10:43

@Bodnár Ádám: ez oké csak nekem valahogy az a része van kicsit túlmisztifikálva, hogy az OS-esen elszaporodik csak úgy magától , meg aktivizálódgat, meg elindulgat bármi is egy USB-s eszköz firmware-éből.. még odáig értem, hogy az USB-n figyelnek a vírusfertőzözz állományok, csak ott nem világos, hogy miért olyan lehetetlen egy tárrezidensen futó vírusirtóval elkasználni bármit ami a memóriba kerül előbb , majd a gépre írási művelet előtt egy vírusirtó on-the-fly elkapja mielőtt a hdd-re kerülne, nemhogy lefuttatás előtt.

#49 Felhasználó inaktív   azbest 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 127
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:19

Üzenet megtekintéseIdézet: Ytse - Dátum: 2014. 10. 04. 05:42

@FossilCodger: És ha nem klasszikus értelemben vett malware van benne, hanem egy olyan (egyedi) kód, ami a hálózati forgalmat manipulálja?


Ha jól értettem a kamu hálózati adapter dhcp szervernek is mutatta magát a saját hálózatán, ami dns szerver bejegyzést is felvisz ezáltal a rendszerbe. A sticken futó dns szerver pedig ismert oldal ip címét hazudja másnak. Szóval lényegében így téríti el a neten lévő ugyanúgy kinéző de kamu oldalra a valódi helyett. Ott megajda a jelszavát és a csúnya bácsik máris hozzáférnek az accounthoz. Ügyes.

Egyébként szinte mindentől lehet félni, mert az sd kártyák firware-je is fertőzhető. De bármelyik univerzális buszon is történhet hasonló. Szóval ennyi erővel a pci buszon lévő kártya is létrehozhat kamu billentyűzetet vagy hálózatot. Tehát, ha fizikailag hozzáférhető vagy bejuttatható hardver, akkor szinte bármelyik lehet problémás.

#50 Felhasználó inaktív   GyuliMali 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 283
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:22

@Euro Glass:
Megprobálom kissé plasztikusabban megfogalmazni:
A(z) *tetszőleges nemzetbiztonsági hivatal/konkurrens ipari vállalat* ugy dönt, hogy kiváncsi a személyes adataidra (illetve tetszőleges kormányzat azt szeretné. hogy bizonyos dolgokat mondjuk ne érj el a neten, illetve ha el is éred, akkor azt jelezze NEKIK)
Egyszerűen adnak neked egy preparált pendrive-ot.
Hazaviszed, bedugod a gépbe.
Legyen mondjuk egy pendrive firmware rajta, meg egy rejtett billentyűzet.
Használod a pendive-t, de van ott egy rejtett billentyűzet, ami _BÁRMIT_ meg tud tenni, amit csak akar, és az OS nem tud különbséget tenni a között, hogy TE gépeled be a dolgot, vagy a firmware robotja.
És, mivel a legtöbb windows damin módban fut, mivel a folytonos jelszóbeírás az idegesítő, így simán megteheti, hogy pl. a képernyővédő bekapcsolásakor nyit egy CMD ablakot, módosítja a HOSTS file-t, és gyorsan kilép a CMD-ből.
Szerintem ezt kb. észre sem veszed.
Vagy, mondjuk wget-tel letölt _BÁRMIT_ a gépedre, és azt el is indítja.
Mindezt úgy, hogy te észre sem veszed, és a víruirtód sem.
Így érthetőbb már?

A minap gondolkodtam...

#51 Felhasználó inaktív   petXYZW 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 162
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:32

@GyuliMali: Vagy, mondjuk wget-tel letölt _BÁRMIT_ a gépedre, és azt el is indítja.

Még erre sincs szükség. A preparált eszköz akár hub is lehet két eszközzel - storage és billentyû.
:)

Igazából csak fantázia kérdése, mi mindent lehet.

Szerkesztette: petXYZW 2014. 10. 04. 12:34 -kor


#52 Felhasználó inaktív   k_chris 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.552
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:40

@petXYZW: ez mind szep es jo de ha en sajat szememmel vagy a virosirto figyeli hogy milyen USB deviceok csatlakoznak realtime akkor kicsit sem feltuno ha egy pendrive csatlakozasakor meg egy billentyuzet is megjelenik a rendszerben.. elso csatlakozaskor a win eleg sokaig kinnmarado notificationt is szokott feldobni... persze ertem hogy ha mar _eleve_ olyan gyari billentyuzetet veszek ami mar preparalt... lehet bevasarolok PS/2es billentyubol meg egerbol azokkal nincs problema :). Amugy meg telleg ott a Thunderbolt...

#53 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:41

@GyuliMali: várjál még mindig nem kaptam választ arra az egyszerű kérdésre, hogy pontosan hogyan aktívizálódik bármilyen gépen is a pendriveban lévő firmware ??!??!??!??!???! ERRE A KRITIKUS PONTRA SZERETNÉK EGY PONTOS, DEFINITÍV MAGYARÁZATOT addig csak egy hoax -kacsa- mese habbal az egész történet számomra !

KÖSZÖNÖM !

#54 Felhasználó inaktív   FossilCodger 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 50
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:43

@Bodnár Ádám: Na épp emiatt írtam, hogy

"elismerem, lehet hogy ez se szűrne ki minden lehetséges támadási felületet, de egy csomót biztosan."

S eleve azzal is kezdtem azt a hozzászólásomat, hogy "nem akarom a problémát kisebbíteni".

Vagyis, tisztában vagyok vele hogy ez így ahogy most van, egy igencsak "ciki" helyzet, én csak arra óhajtottam rávilágítani, hogy annyira tehetetlenek azért nem vagyunk, mint itt fentebb sokan állították. Szerintem ugyanis nyilvánvaló, hogy a félmegoldások is jobbak mint a semmi, addig, amíg teljeskörű megoldás születik, ami lehet például valóban akár az USB protokoll/szabvány újragondolása/írása is.

Addigis azonban amit írtam jó lenne egy csomó minden esetben, például olyan gépeknél amik nincsenek hálózatra kötve - s azért ismerjük el, akad egypár ilyen, eleve már biztonsági okokból is.

E megoldás mindenképp kiszűrné a "klasszikus" vírusokkal fertőző pendrive-okat, meg azokat amik más eszköznek adják ki magukat.

(Bár így belegondolva a klasszikus malware-val fertőzőeket csak akkor ha ostoba az írója. Ha én írnék ilyet, úgy írnám meg hogy ne minden csatlakozáskor akarjon fertőzni, hanem csak random alkalmakkor. Mondjuk képez egy véletlenszámot 0 és 99 közt s ha ez 3-mal osztható, akkor. Na azt már nehezebb lenne lebuktatni...)



#55 Felhasználó inaktív   FossilCodger 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 50
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 12:57

Gondolkodtam közben ezen a dolgon. Szerintem megoldást olyasmi jelentene, hogy írni kéne egy szoftvert, ami olyasféle mint egy speciális víruspajzs (azaz démonként futna a háttérben). Ennek az lenne a dolga, hogy kijelölnénk egy bizonyos USB portot a gépünkön, egy konkrét fizikai portot, s azt mondanánk, ez van fenntartva a nem biztonságos eszközöknek. S ha valamiről úgy gondoljuk, esetleg nem teljesen oké, akkor kifejezetten oda dugjuk. Na most, e port jogai le lennének korlátozva. Azaz, az ide dugott eszközt a szoftver kizárólag mint mass storage fogadná el (azt hiszem ez a neve), azaz mint klasszikus értelemben vett pendrive-ot, semmi mást. Ezt pedig e szoftver a fentebb általam leírt módon minden alkalommal ellenőrizné is (ugye a másolt fájlok tartalmával). Amennyiben e porton billentyűzet vagy bármi más akarna csatlakozni, a szoftver riasztana.

Nyilván persze egy csomó r=0 user erről elfeledkezne s néha rádugná a cikis cuccot más portokra is, de legalább lenne valamiféle lehetőség már a védelemre. Meg persze USB eszköz rádugásakor meg lehetne oldani, hogy a szoftver addig semmit se kezd vele amíg fel nem dob egy kérdést, hogy biztos-e hogy épp abba a portba akarom dugni.

És természetesen ez nem védene USB billcsi meg más dolgok ellen, de a pendrive úgyis a leggyakoribb efféle eszköz.


#56 Felhasználó inaktív   petXYZW 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 162
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 13:01

@k_chris: "akkor kicsit sem feltuno ha egy pendrive csatlakozasakor meg egy billentyuzet is megjelenik a rendszerben.."

Nem kell, hogy azonnal mindkét eszköz éles legyen, felkapcsolódhat késõbb is a bill.

Amúgy meg a jelenről van szó, és most nincsenek felkészítve ilyesmire a virusírtók.

Szerkesztette: petXYZW 2014. 10. 04. 13:08 -kor


#57 Felhasználó inaktív   Euro Glass 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.409
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 13:02

Az USB-HID Compliant egerek, billentyűk és az USB Mass Storage Device-oknak pl. Windowson integrált illesztőprogramjuk van. A többi nem standard USB eszközillesztőt gyárilag a lemezen mellékelik vagy letölthető a hivatalos weloldalról. Az eszközön lévő csipbe integrált vezélrő maximum az eszközről kifele jövő jellel manipulálhat egészen a portba való érkezésig, ahol már az operációs rendszeren futó eszközillesztő program veszi át a vezérlést, tehát a kérdésem továbbra is konkrét és adott:

mi a lófasz fut le tehát a gépünkön , ami vírusos? és HOGY A VÉRES GECIBE !!!!

#58 Felhasználó inaktív   azbest 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 127
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 13:35

Üzenet megtekintéseIdézet: Euro Glass - Dátum: 2014. 10. 04. 12:02

mi a lófasz fut le tehát a gépünkön , ami vírusos? és HOGY A VÉRES GECIBE !!!!


Mondjuk billentyűzetként begépeli egy fájlba... de igazából nem kell, hogy egy vírust hozzon létre. A vírus is ugyanolyan program, mint a többi, csak nemkívánt dolgokat végez a felhasználó szándékával nem foglalkozva. LEgfeljebb azokat a kódokat kell megfelelően elhelyeznie, ami a szaporodásához kell.

#59 Felhasználó inaktív   Asker 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.563
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 15:54

@k_chris: hát persze, firewire meg thunderbolt, ha jol tevedek, akkor :
"FireWire and ThunderBolt allow the device to bus-master and access the host memory directly. That is a much bigger concern that this."
"I was a Marine in the invasion of Iraq. It was 2 years before I could watch any type of violent movie. War truly is hell. Killing, bleeding, dying and crying are terrible, and great. If you fight for glory and power you are evil and will die in vain. I and every other warrior fought for each other. For family, for friends, for the US, for Sparta."

#60 Felhasználó inaktív   ST200 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 35
  • Csatlakozott: --

Elküldve: 2014. 10. 04. 16:20

@Asker: "FireWire and ThunderBolt allow the device to bus-master and access the host memory directly. That is a much bigger concern that this."

Lehet de mégis usb szerepel a cikkben mint létező probléma ;)

Téma megosztása:


  • (12 Oldal)
  • +
  • 1
  • 2
  • 3
  • 4
  • 5
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó