Присоединяйтесь к IMHOclub в Telegram!

Технологии

25.02.2015

Лев Федянин
Латвия

Лев Федянин

Вирус

Похоже, мы скоро станем свидетелями кибервойны

Вирус
  • Участники дискуссии:

    25
    149
  • Последняя реплика:

    больше месяца назад

Недавно лаборатория Касперского поделилась интересной новостью, взбудоражившей интернет, — и не только об обнаружении некоего доселе неизвестного вируса, которым заражены миллионы компьютеров по всему миру.
 
Цитата:

 

Российская компания «Лаборатория Касперского» идентифицировала вирус, созданный хакерской сетью The Equation Group.

Наибольшее число жертв обнаружено в России и Иране. В России пострадали, в частности, компьютеры правительственных учреждений, исследовательских институтов, объектов энергетики, университетов, военных ведомств, аэрокосмической отрасли, компаний, работающих в сфере телекоммуникации и медицины.
 
Точное количество жертв вируса в России в «Лаборатории» назвать отказались.
 
Основная цель вируса The Equation Group — конфиденциальная информация. Заражение жестких дисков производилось в рамках целевой атаки на конкретных жертв. Хакеры могли заражать компьютеры конкретных сотрудников определенных организаций, обладающих важной информацией.
 
Специальный скрипт определяет, насколько пользователь интересен The Equation Group. Если пользователь соответствует заданным хакерами параметрам, на его компьютер попадает троянская программа DoubleFantasy, которая позволяет окончательно определить, действительно ли пользователь является подходящей целью хакеров.
 
Только после этого на компьютер жертвы внедряется сложная платформа, состоящая из набора вредоносного ПО, в частности, содержащая модуль, с помощью которого осуществляется перепрограммирование жесткого диска.

 

Из этого сообщения ясно было, что вредоносное ПО размещалось на жестких дисках (были озвучены более 10 производителей, в том числе Seagate, Western Digital, Toshiba, Maxtor и IBM).
 
Т.е. речь идет о технологии, способной перепрограммировать заводские прошивки жестких дисков. Избавиться от таких вирусов можно лишь сменив жесткий диск — форматирование и переустановка операционной системы не поможет.
 

Через мои руки прошло немало дисков, кое-какие испорченные валяются на гаражных полках, сам не пойму, для чего.

То, что заводские прошивки на дисках есть, известно. Стоит вам поставить на компьютер новый диск — и операционная система тут же узнает, что это за диск, кто производитель, какой серийный номер и т.п. Но для этих данных много памяти не требуется, а какова реальная память этих прошивок, меня, например, никогда не заботило.
 
А тут вдруг заинтересовало. Решил я проверить, какой объем памяти используется для заводских прошивок в дисках.

Или даже так — каков потенциальный объем памяти, в которой могли бы быть размещены вредоносные программы.
 
Для этого потребовалось разломать контроллеры разных дисков, добраться до микрочипов, которые могут потенциально служить памятью для прошивок, и по их идентификаторам определить объем памяти. Для тех, кто не забыл, как держать паяльник, это дело несложное.

Вот на фотографии стандартная плата хард-диска:






Что мы имеем:
 
Номер 1 — микросхема DRAM. Интереса как такового не представляет. Память таких чипов колеблется от 8 до 64 Мб и соответствуют размеру кеша жесткого диска. Никаких программ и прошивок там не разместить.
 
Номер 2 — контроллер двигателя вращения шпинделя. Отвечает за управление механикой, регулирует мощность и имеет внутри аналоговые/цифровые каналы. Иногда именно АЦП этого чипа и используют электронщики в своих самодельных гаджетах. Таких микросхем полно, а суть одна — стабилизация вращения, запуск вращения, остановка вращения.
 
Номер 3 — флеш-память. В некоторых дисках эта микросхема отсутствует, а память бывает встроена в чип контроллера диска. Размер в пределах от 64 до 256 Кб. Используется для хранения программы, управляющей контроллером жесткого диска. Но какую-либо вирусную программу сюда записать затруднительно.
 
Номер 4 — самая любопытная часть — контроллер жесткого диска. Многие компании, производящие диски, делают свои собственные контроллеры. Например, Samsung и Western Digital ставят исключительно собственные чипы.
 

Наверное, Касперский со товарищи нашел нечто именно здесь. Вопрос — как он это нашел?
 
Несмотря на то, что никогда не пользовался антивирусом Касперского, лаборатории его верю полностью, тем более что ничего принципиально нового в данном случае она не открыла.

Это же понятно, что производитель «железа» и производитель «софта» могут легко договориться и внедрить в свой продукт только им известные программные коды, обнаружить которые сторонним исследователям будет невозможно потому, что изначально неясно, что и где искать.
 

В связи с этим вспомнилась история развала целой отрасли микроэлектроники.

Чтобы иметь собственные аналоги, разбирались на кусочки западные микрочипы. Создавались виртуальные топологические схемы, а потом и реальные копии. Но потом появились многофункциональные программируемые контроллеры, и копирование таких чипов стало делом бесполезным — программу-то внутри на атомы не разобрать, а без нее даже точно скопированный чип — всего лишь пустышка.
 
И все-таки зря прекратилось «тупое копирование». Навыки технологии копирования упущены, а вот способы читать программы внутри неизвестного контроллера появились. Мне даже в интернете удалось отыскать примеры таких инструментов. Вот, например, один из них. Информация найдена на форуме forum.hddguru.com.
 
Там же приводится и описание одного из подобных контроллеров.

Любители глубоких расковырок обнаружили в контроллере Western Digital три ядра, подобных АРМ9. Одно ядро обрабатывает физические операции «чтение/запись», другое управляет SATA интерфейсом, а вот третье выполняет неопределенные функции.
 

Исследователь взял и просто отключил его от схемы — и ничего не произошло. Как работал диск, так и продолжал работать.


Интересно реагировали участники форума. Их не интересовало, чем занимается это ядро контроллера, они стали делиться информацией, как отключить все ненужное. А сам умник на этом не остановился, стал копать глубже, разобрался в коде и даже предложил свой код взамен встроенному. Этим кодом поделился с другими. Его можно скачать вот по этой ссылке.

Но чувствую, что забиваю головы не нужными никому подробностями.
 

Теперь становится более-менее понятно, как удалось Касперскому сделать свое «открытие».
 
Вопрос — что дальше?
 
Если поиграть в шпионские страсти, то можно написать про успех российских спецслужб, которые сигналят типа "мы все знаем про ваши фокусы". А может, наоборот — американские спецслужбы подкинули информацию, чтобы «российские мужики» покрылись холодным потом при мысли об американской технологической мощи.
 

Похоже, мы скоро действительно станем свидетелями кибервойны, о которой все чаще стали упоминать в прессе.


В принципе, можно поверить в волшебную кнопку, которую стоит нажать, и встанет все — поезда, самолеты, светофоры, радио, телевидение…
 
Равно как можно поверить и в ответ: большой болт мы, мол, клали на вашу электронику — ваши истребители без компьютера не смогут сбить даже российский кукурузник времен войны в Испании.
 
А что касается дисков, вы можете легко проверить ваши устройства.

Достаточно открыть заднюю крышку ноутбука и списать заводской номер диска. Потом на этом сайте ввести его, и получите информацию — кто, чего, сколько, когда.
Наверх
В начало дискуссии

Еще по теме

Военные игрушки

К 71-летию начала компьютерной эры

Юрий Иванович Кутырев
Латвия

Юрий Иванович Кутырев

Неравнодушный человек, сохранивший память и совесть.

УТРО НАШЕЙ ВОДОРОДИНЫ

H2 вытесняет из Латвии углеводороды

Сергей Рижский
Латвия

Сергей Рижский

АТАКИ КИЕВА НА СИСТЕМУ ВОРОНЕЖ

Приведут к тому, что русские нечаянно уничтожат США

Сергей Васильев
Латвия

Сергей Васильев

Бизнесмен, кризисный управляющий

Военная импотенция, что это?

Ушедший в прошлое монополярный мир расслабил гегемона до состояния военной импотенции

ДЕЛО ДМИТРИЯ МАТАЕВА

А обучен ли искусственный интеллект методике "хайли лайкли" и "передал неустановленным лицам неустановленные сведения"?

НИКАК БЕЗ ГАЗА

А Россия ставила себе такую задачу?

ПРИБАЛТИКА ПРОВАЛИЛА ЗАДАНИЕ США

От географии ещё откажитесь. И от арифметики заодно.

ПРИБАЛТИКА ПРОВАЛИЛА ЗАДАНИЕ США

От географии ещё откажитесь. И от арифметики заодно.

ГЕРМАНИЯ СТАНОВИТСЯ ЦЕНТРОМ ВОЕННЫХ УСИЛИЙ

"...Необходимо вести решительную борьбу против этих милитаристских ходов..."-------Это самые загадочные слова данного текста, да и вообще! Кто-нибудь знает, что такое решительная б

ГЕРМАНИЯ СТАНОВИТСЯ ЦЕНТРОМ ВОЕННЫХ УСИЛИЙ

"...Необходимо вести решительную борьбу против этих милитаристских ходов..."-------Это самые загадочные слова данного текста, да и вообще! Кто-нибудь знает, что такое решительная б

США СЛЕДУЕТ ПОЧИТАТЬ

А зачем мне надо было режиму зад лизать, если я сам этот режим и был. Это такие как ты таким как я зад лизал, на коллег "стучал" чтобы в море пустили ходить и "болоньями" торговать

США СЛЕДУЕТ ПОЧИТАТЬ

А зачем мне надо было режиму зад лизать, если я сам этот режим и был. Это такие как ты таким как я зад лизал, на коллег "стучал" чтобы в море пустили ходить и "болоньями" торговать

УКРАИНА НАМ ВРЕДИЛА, А НЕ РОССИЯ

А че вы так занервничали? :)Своих предков надо знать.Вот я своих знаю вплоть до 17 века - все литовцы, никаких цыган, евреев и т.д. среди них нет.

УКРАИНА НАМ ВРЕДИЛА, А НЕ РОССИЯ

А че вы так занервничали? :)Своих предков надо знать.Вот я своих знаю вплоть до 17 века - все литовцы, никаких цыган, евреев и т.д. среди них нет.

​А ЕСЛИ НЕ ВЫЙДЕТ ПРОДАТЬСЯ?

Смотрите на десятку, я выше ссылку дал. Там числитель и знаменатель отдельно в квадратах, ибо дисперсия - это σ˄2, смысл и наглядность формулы.А чисто математически конечно можно б

​А ЕСЛИ НЕ ВЫЙДЕТ ПРОДАТЬСЯ?

Смотрите на десятку, я выше ссылку дал. Там числитель и знаменатель отдельно в квадратах, ибо дисперсия - это σ˄2, смысл и наглядность формулы.А чисто математически конечно можно б

КАК ОТУЧИТЬ КОТА

Марина, я как-то писала и о своем котике-сфинксе, полной противоположности Вашему. Даже о том, как пришлось прощаться: https://lv.imhoclub.com/ru/...

КАК ОТУЧИТЬ КОТА

Марина, я как-то писала и о своем котике-сфинксе, полной противоположности Вашему. Даже о том, как пришлось прощаться: https://lv.imhoclub.com/ru/...

Мы используем cookies-файлы, чтобы улучшить работу сайта и Ваше взаимодействие с ним. Если Вы продолжаете использовать этот сайт, вы даете IMHOCLUB разрешение на сбор и хранение cookies-файлов на вашем устройстве.