您当前位置:首页 > 资讯中心 > 业内新闻

又一种入侵物理隔离设备的方法 利用KVM

两位以色列的安全研究人员,Yaniv Balmas 和 Lior Oppenheim 开发了一种可以绕过物理隔离系统的恶意软件,它可以悄悄感染、侵占,并驻扎在物理隔绝或网络隔绝的设备上。

又一种入侵物理隔离设备的方法 利用KVM

Yaniv Balmas

他在上个月于德国汉堡举行的混沌通讯大会上演示了这种攻击。通过撬开并接触KVM设备的组件,下载恶意软件,较后入侵与之相连的计算机。因为 KVM 被用于同时操控多台设备。受感染的单元通常不会被管理员较早时间怀疑,并有可能入侵所有与之连接的计算机,使用它们连接到互联网保持更新并传输窃取到的数据。

KVM 能够使用连接到互联网的设备下载恶意软件,然后将其传递给设备的内存。

之后,它可以传播给物理隔离的系统,并感染更敏感的设备。

Balmas 在他名为《如何让你的 KVM 变成厉害的密钥登陆怪兽》的演讲中说:“这个 KVM 可以在深夜被唤醒,并开始键入用户密码。”

“KVM 键入密码,并执行 wget 命令,通过连接到互联网的计算机从云端下载恶意软件。”

它的存留性非常强,因为你几乎没有防止它的措施:你可以重新格式化硬盘,关掉电脑,但只要 KVM 还在,每个晚上你都会重新受到感染。

又一种入侵物理隔离设备的方法 利用KVM

攻击流

攻击者有些时候需要物理连接到 KVM ,这让该方式只能适用于有针对性的攻击。

Balmas 表示可以通过多种社会工程学手段实现就这一点,比如从更高层级的供应商下手,先感染目标会订购的设备。

然而 KVM 是随着 IP 地址进行更新的,这给直接远程入侵打开了道路,也显著增加了入侵物理隔离设备的影响力。

“由于它们使用 IP 地址进行更新,从理论上讲我们可以远程发起入侵。”

Balmas 列出了基于 IP 的 KVM 的五个已知漏洞,以说明远程入侵的可行性。

对管理员而言,处理这种攻击的较佳方式是深入理解 IT 环境中使用的硬件,以及将物理隔离设备连接到有网络计算机的必要性。

安全 KVM 可以防止这种攻击,但它们成本过高,很少有人使用。

作者:Grabsun - 发布时间:2016-01-15 - 点击量:5135
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们