[情报] 骇客利用8年前的Intel驱动程式漏洞,在Wi

楼主: hn9480412 (ilinker)   2023-01-13 11:22:25
骇客利用8年前的Intel驱动程式漏洞,在Windows电脑安装恶意程式
文/林妍溱 | 2023-01-12发表
安全厂商Crowdstrike发现一个骇客组织利用8年前的Intel驱动程式漏洞绕过防毒软件检查安装恶意程式,攻击Windows电脑用户。
研究人员发现名为Scattered Spider(或Roasted 0ktapus或UNC3944)的骇客组织近半年来,持续透过Intel Ethernet诊断驱动程式(iqvw64.sys)中编号CVE-2015-2291的漏洞,在用户Windows电脑部署恶意的核心驱动程式。
研究人员解释,这波攻击是使用近年盛行的BYOVD(Bring Your Own Vulnerable Device)手法。这类手法是因应Windows防堵恶意程式执行的措施而生。自Windows Vista开始,微软就封锁未获签章的驱动程式执行,并在Windows 10进一步默认封锁具已知漏洞的驱动程式。这让骇客衍生出有漏洞或恶意驱动程式获得合法签章,藉以在Windows机器上执行。
Scattered Spider这波活动自去年6月起,攻击电信及企业流程委外(BPO)等产业,目的在存取电信网络。研究人员观察到的案例中,骇客使用窃取自知名业者如Nvidia、Global Software,以及自行签发的测试用凭证通过Windows检查,企图绕过受害者机器中的安全软件,包括微软Defender for Endpoint、Palo Alto Networks Cortex XDR、SentinelOne等。
CVE-2015-2291漏洞存在1.3.1.0版本以前的IQVW32.sys,以及1.3.1.0版以前的IQVW64.sys,可使本地用户0x80862013、0x8086200B、0x8086200F及0x80862007 IOCTL call发动阻断服务攻击,或以核心权限执行任意程式码。英特尔在2016年5月即已修补。
安全厂商呼吁企业应确认是否安装Intel显示器驱动程式,并尽速更新到最新版本。
https://www.ithome.com.tw/news/155132
作者: abc21086999 (呵呵)   2023-01-13 11:23:00
还好我用AMD
作者: guezt   2023-01-13 11:26:00
AMD主机板有的会配intel网卡... XD
作者: yymeow (ㄚㄚ喵)   2023-01-13 11:42:00
一楼在反串吗? 是intel网卡不是U
作者: jacktsai1243 (金)   2023-01-13 11:46:00
原来1楼用A的网卡啊
作者: dankyo (dan)   2023-01-13 11:49:00
intel怎么连网卡也出包...
作者: ultratimes   2023-04-04 11:37:00
他打的又不是鲍尔或是骷髅伯,人家对他期待是打这些
作者: leiouter (雷欧特)   2023-01-13 11:52:00
笑屎
作者: samil1069 (巨根双龙顶到肺)   2023-01-13 12:01:00
难道你要买AMD?
作者: ltytw (ltytw)   2023-01-13 12:15:00
不然你要买A?AMD在10M时代有出过网络卡 的吧?PC-net FAST III?我是在虚拟机里面看到的
作者: yymeow (ㄚㄚ喵)   2023-01-13 12:23:00
现在网卡不是也只剩intel跟螃蟹? 其他Q/B/M好像都很少了
作者: ltytw (ltytw)   2023-01-13 12:24:00
以前10/100M时代什么厂商都在做网卡 VIA也有的样子
作者: andey (影子)   2023-01-13 12:32:00
楼上 D-Link 530TX 主机板还没内建网络芯片时代的名卡,有名的烂,就是用VIA的网络芯片,同时期就是螃蟹的8139满街跑的时代。
作者: Lowpapa (崩到你叫妈妈)   2023-01-13 13:24:00
难道你
作者: Cubelia (天空の夜明け)   2023-01-13 13:32:00
5GbE、10GbE有Aquantia(被Marvell收购),后者高阶主板有但消费级市场还是螃蟹、I比较多前面一点就QCOM Atheros Killer,被I收购就I的芯片组了
作者: tactics2100 (Ose)   2023-01-13 13:44:00
主机板内建的无线网络 Intel是大宗
作者: TWN48 (台湾48)   2023-01-13 13:47:00
前面在讲网卡驱动程式,最后一段突然变成显示器驱动程式是在写什么鬼。
作者: canandmap (地图上的流浪者)   2023-01-13 13:49:00
翻译问题?
作者: st930324 (Googolplex Msater)   2023-01-13 14:19:00
作者: ILike58 (小菊花)   2023-01-13 14:48:00
d-link是不是有张530tx早期用过amd的芯片?那时的530tx就是出了名的装不起来啊,一张五六百的样子,后来都叫朋友乖乖去买intel或3m的网卡......
作者: Cubelia (天空の夜明け)   2023-01-13 15:05:00
也不知道为啥是写Display,因为这确实是网卡驱动的东西
作者: whitefox (八十萬定存宅男)   2023-01-13 15:17:00
Intel壳螃蟹心啦
作者: SPDY (Alex)   2023-01-13 15:30:00
因为近年PCH甚至CPU已内建MAC 有线就只是需配颗PHY成本较低现在AMD只有做Alveo X3那种超低延迟交易用的有线网络卡是16nm的Virtex UltraScale+ FPGA 谁没事做在或用在家用...
作者: Cubelia (天空の夜明け)   2023-01-13 15:54:00
芯片组内建MAC都Intel才有,近年AMD Ryzen embedded还导入10GbE MAC
作者: qqq3q   2023-01-13 15:59:00
intel的相容性就是好(包括病毒)
作者: SPDY (Alex)   2023-01-13 16:03:00
因为AMD从2011年起的芯片组名称是FCH了 PCH是专指Intel啦XD
作者: ehai0725 (绘)   2023-01-13 18:00:00
没事我用螃蟹
作者: changmary (changmary)   2023-01-13 18:48:00
还好我改华为
作者: Clarkliu (noname)   2023-01-13 20:51:00
intel在2016年五月就已修补<------->决不更新
作者: h311013   2023-01-13 22:29:00
又要上驱动debuff 了

Links booklink

Contact Us: admin [ a t ] ucptt.com