COMPTOIR
register

Un pilote de GIGABYTE abusé par un ransomware dans sa "mission"...

On en découvre de "belles" tous les jours. Aujourd'hui, c'est le ransomware baptisé "RobbinHood" démasqué grâce aux recherches de l'entreprise de sécurité Sophos. Sa particularité ? Le bout de code malveillant exploite un pilote spécifique parfaitement légitime et certifié "de confiance" pour infiltrer le système d'une machine, patcher le noyau Windows en mémoire, désactiver l'antivirus et toute autre solution de sécurité qui pourraient l'empêcher de prendre ensuite le contrôle du PC affecté. Certes, ce n'est pas la première fois qu'un programme malveillant cherche à désactiver la protection antivirus d'un système, par contre, les chercheurs de Sophos affirment qu'ils n'avaient jamais observé un ransomware se servir ainsi d'un pilote certifié d'un tiers pour atteindre son objectif !

 

Pour placer la chose dans son contexte, il faut se souvenir que la majorité des solutions de sécurité ont une liste de programmes de confiance active par défaut dès l'installation, un compromis pour éviter les faux positifs ou des blocages de programmes parfaitement légitimes par des utilisateurs ne sachant que faire des requêtes d'autorisation de l'antivirus. Malheureusement, plus les portes existantes se ferment au nez des malwares, plus ces derniers exploreront d'autres angles d'attaques et des techniques pour exploiter ces fameuses listes de programmes de confiance des logiciels de sécurité. En ce qui concerne l'exemple du jour, l'attaque RobbinHood fonctionne dès Windows 7, ainsi que toutes les dernières versions de l'OS.

 

L'autre point noir de l'histoire et peu flatteur pour l'image de GIGABYTE, c'est que l'entreprise avait initialement assez lamentablement rejeté l'information partagée en 2018 à propos de l'existence de plusieurs vulnérabilités dans ses softwares maison (et chez ASUS aussi), et selon Sophos c'est bien l'une de ces failles - CVE-2018-19320 - qui est aujourd'hui exploitée par RobbinHood. Suivant la publication en 2018, il fallut d'abord que l'affaire devienne publique pour que GIGABYTE reconnaisse enfin la faille, mais au lieu de publier un patch correctif pour l'ensemble de son catalogue, le constructeur aurait tout simplement arrêté  la prise en charge du pilote pour ses références les moins récentes. Une grosse erreur de jugement, le pilote ayant ainsi forcement continué à exister en l'état sur de nombreuses machines. Pire, deux ans après la fin du support du pilote, ce dernier figurerait toujours dans la liste de confiance de Windows et de nombreux programmes antivirus, l'entreprise Verisign aurait simplement manqué (oublié ?) de révoquer son certificat de signature...

 

Pour finir, Sophos conclut son affaire en rappelant qu'un OS à jour et sans vulnérabilité apparente pourra toujours faillir face à un attaquant introduisant sa propre vulnérabilité, et que rien ne vaut l'adoption en parallèle d'un bon mélange de bonnes pratiques de sécurité afin de limiter encore les risques. Hélas, les exemples de failles s'accumulent chez les fabricants (qui ne sont pas toujours tous très réceptifs) outre la publication de 2018 ayant impliqué ASUS et GIGABYTE, en 2019 ce sont une vingtaine de constructeurs qui furent concernés par une faille dans leurs pilotes, sans oublier la faille dans le logiciel RGB Fusion encore une fois chez GIGABYTE. Bien sûr, les exemples ne manquent pas ailleurs non plus : Intel, Cisco, Linux, GeFORCE Experience, AMD, Windows 10... Et il ne s'agit là principalement que de software, personne n'aura évidemment oublié les nombreuses failles hardware des processeurs, surtout Intel. Morale de l'histoire : débranchez votre PC et ressortez la tablette de marbre !

 

 
sophos robbinhood graphic
Un poil avant ?

Gamotron • La fin de l'alphabet (et des haricots)

Un peu plus tard ...

Showa Denko présente ses nouveaux plateaux HAMR, vers des HDD 5,2x plus denses ?

Les 11 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Un ragoteur Gaulois en Île-de-France, le Lundi 10 Février 2020 à 17h50  
Je voulis dire que j'installais que les pilotes Lan, Audio fabricant carte mère, en principe du fabricant chips tiers, et graphiques, chipset par le fabricant des CPU, GPU et chipset.
par Un ragoteur Gaulois en Île-de-France, le Lundi 10 Février 2020 à 17h49  
Moi je désactive toute leurs conneries LED dans le BIOS et j'installe que les pilotes LED, LAN Audio, sauf que niveau chipset j'installe plutôt ceux di fabricant directement. Idem pour les cartes graphiques.
Maintenant ce qui me fait peur ce sont le Lan et l'Audio qui s'installent par un setup fabricant.
Et tout ça installe à un moment donné le update fabricant. Il m'arrive de le virer s'il n'est pas trop compliqué de le faire. J'installe même pas les machins économie d'énergie du fabricant (je le configure au niveau du BIOS).
Si là dedans il y a encore des trous made in Gigabyte, Asus ou autre, c'est qu'ils sont là exprès.
Et évidement mes pilotes audio et Lan ne sont jamais mis à jour... En fait je touche plus à rien pendant des années par la suite et j'ai jamais eu des problèmes mais des trous de sécurité non traités à ce niveau ça fait peur.
par dfd, le Lundi 10 Février 2020 à 17h47  
T'Façon, le Hèrgébé, y'a qu'une bonne config : dans le UEFI, c'est Onboard LEDs=disabled.
Au moins les yeux respirent et on s'évite du software àlacon kissérarien.
par Une ragoteuse à forte poitrine en Île-de-France, le Lundi 10 Février 2020 à 15h08  
par Tr4ks le Lundi 10 Février 2020 à 14h27
Disons qu'en B450 leur série mortar (max) a bonne réputation pour gérer les ryzen 3xxx (la cm encaisse bien sans être du x570).

Après en effet, j'ai installé les drivers chipset AMD/ realtek son/lan et puis c'est tout.

J'ai voulu tester les leds voir ce que ça donnait et aussi leur logiciel pour gérer les ventilo histoire de tester les réglages instant depuis windows, avant de virer le logiciel et de paramétrer ça par le bios.

Le seul fabricant de CM qui m'a pas déçu c'est DFI avec un nForce2.
Ahhh DFI, EPoX, etc
EVGA était vraiment pas mal avant 2013 aussi.

Perso, j'aurais limite même pas installé ceux des chipsets si c'était reconnu en plug-and-play. De toute façon ce sera intégré tôt ou tard dans Windows en tant que tel.

Ah oui, ne pas oublier de désactiver l'installation des drivers via Windows Update . Ce con à tendence à même installer ceux de Logitech.

Pour la Mortar, c'est une des rares choses qui peut être conseillé chez eux.
par Tr4ks, le Lundi 10 Février 2020 à 14h27  
par Une ragoteuse à forte poitrine en Île-de-France le Lundi 10 Février 2020 à 14h15
Après, t'as cherché le coup de baton en achetant MSI.
Disons qu'en B450 leur série mortar (max) a bonne réputation pour gérer les ryzen 3xxx (la cm encaisse bien sans être du x570).

Après en effet, j'ai installé les drivers chipset AMD/ realtek son/lan et puis c'est tout.

J'ai voulu tester les leds voir ce que ça donnait et aussi leur logiciel pour gérer les ventilo histoire de tester les réglages instant depuis windows, avant de virer le logiciel et de paramétrer ça par le bios.

Le seul fabricant de CM qui m'a pas déçu c'est DFI avec un nForce2.
par Une ragoteuse à forte poitrine en Île-de-France, le Lundi 10 Février 2020 à 14h15  
En même temps, le RGB si y'a besoin d'un software bien lourd, c'est qu'il y a un gros problème.
Certains proposent de gérer ça dans le bios, c'est mieux mais c'est déjà beaucoup trop.

Ca m'étonnerais pas que la quasi-totalité des softwares pour les RGB se connectent au net juste pour siphoner vos données (la vie privée, c'est comme le vaccin, c'est l'affaire de tous).

Bref, il est temps que le RGB crève. Si vous en voulez: Bandes led ou ventilos à LED non contrôlables.
Ces merdes n'ont rien à faire sur les cartes mères, RAM, cartes graphiques, alimentations ou tout autre hardware qui ne tient pas dans les deux catégories ci-dessus.
par Un ragoteur qui pipotronne en Auvergne-Rhône-Alpes le Lundi 10 Février 2020 à 14h05
par Tr4ks le Lundi 10 Février 2020 à 12h14
Les logiciels fournis avec la carte mère ont toujours été moisis. Ca m'étonne qu'on veuille encore les installer aujourd'hui.

Une carte mère, à part quand le réseau au le son n'est pas géré nativement par Windows, c'est direct le site officiel des puces pour les drivers. Le reste, c'est plug and play.

Après, t'as cherché le coup de baton en achetant MSI.
par Un ragoteur qui pipotronne en Auvergne-Rhône-Alpes, le Lundi 10 Février 2020 à 14h05  
Ceux de chez Corsair sont bien pourris également...
par lerevolteur83, le Lundi 10 Février 2020 à 13h20  
J'ai bien fait de ne pas installer tout ça quand j'ai changé ma conf, j'ai pas envie d'avoir plein de merdes de software de partout qui ne servent à rien...
par Tr4ks, le Lundi 10 Février 2020 à 12h14  
Les softs des fabriquants de cm sont des abominations.

Dernier en date, Mystic light de chez MSI. Le truc me fait des erreurs en crashant .Net continuellement et en essayant de communiquer sur un port, pourquoi comment, c'est quoi l'intérêt ?
On parle d'un programme de Led RGB hein.
Je réessayerai dans quelques versions mais j'y crois pas trop.
Du coup, je l'ai viré.
Sur ma RX470 MSI encore, leur app GamingApp est aussi une belle sal****. Conflit avec Afterburner, entre logiciels MSI l'hallu. Poubelle direct aussi.

Edit : résultat j'ai un pc pas une licorne, j'aurai bien fait un tour de poney ceci-dit
par Une ragoteuse à forte poitrine en Île-de-France, le Lundi 10 Février 2020 à 09h49  
par Unragoteursansespace en Île-de-France le Lundi 10 Février 2020 à 09h26
Et si ces failles étaient volontaires ?
Y'en a beaucoup qui le sont, mais sous d'autres formes:
- Bugs volontairement pas patchés (mais visibles) parce que "c'est pas mon problème".
- Design volontairement complexe, obscur, monolithique ou surchargé de fonctionnalités inutiles.
- Via des binaires qui ne peuvent pas être totalement audités (ex: drivers)
- etc

C'est en général mis en place par les agences gouvernementales, notamment américaines (et israéliennes, c'est pas la première fois donc faut pas se leurrer) qui obligent les constructeurs à les mettre.
par Unragoteursansespace en Île-de-France, le Lundi 10 Février 2020 à 09h26  
Et si ces failles étaient volontaires ?