蓝光光盘攻击:利用蓝光光盘植入恶意木马

近日,英国安全研究人员Stephen Tomkinson发现两个基于蓝光光盘的攻击方法,通过将恶意文件存植入到蓝光光盘中,在光驱转动时读取光盘中的恶意代码发起感染电脑、网络攻击等恶意活动。

日前,NCC集团安全专家Stephen Tomkinson在播放蓝光光盘的软件上发现了两个漏洞,利用这些漏洞可以将木马植入到使用受影响设备的电脑上。

Tomkinson在周五苏格兰Abertay大学的Securi-Tay会议上展示了这种基于蓝光光盘的攻击。Tomkinson制作了一个蓝光光盘,利用此光盘可以检测光盘播放器的类型,使用其中的一个漏洞利用代码可以为主机上的木马提供恶意服务。

漏洞介绍

第一次,他依靠一个粗糙的Java实现,在一款讯连科技的产品PowerDVD中发起攻击。PowerDVD用在个人电脑上播放DVD光盘、蓝光光盘等,并使用大量Java、蓝光光盘Java(BD-J)创建显示菜单、游戏等丰富内容。许多电脑供应商的Windows系统电脑中默认安装了PowerDVD,包括宏碁、华硕、戴尔、惠普、联想、东芝。

蓝光光盘的Java使用一个名为“xlets”的小应用程序来实现接口功能,尽管它们被禁止访问计算机资源,但在PowerDVD中发现的一个漏洞则使得我们可以绕过沙箱来运行恶意代码。正是这个原因,使得别有用心的人可以利用这一点绕过Windows系统的安全控制。

第二个漏洞会影响一些蓝光光盘播放器的硬件,这种攻击需要依靠由黑客Malcolm Stagg开发的一个利用代码,该代码利用了从外部USB设备中启动调试代码的特点,使得攻击者有机会获取到蓝光光盘播放器的root访问权限。

Tomkinson写了一个xlet来回放TCP数据流,它利用一个运行在目标电脑上名为“ipcc”的客户端程序,可以从蓝光光盘中启动一个恶意文件。

基本上,研究人员已经成功地将可执行文件植入到了蓝光光盘中,并使恶意代码在光盘启动时自动运行,即使自动运行功能默认禁用也能做到。

研究人员在发表的博文中陈述道:

“通过结合蓝光光盘播放器中存在的不同漏洞,我们已经创建了一个特制光盘,利用该光盘可以检测光盘播放器的类型,并能够做到在播放光盘中视频之前,从光盘中启动针对特定平台的可执行程序。这些可执行代码可以被攻击者用来提供一条接入目标网络的隧道,或者提取目标系统的敏感文件。”

针对Tomkinson的攻击,研究人员也提出了一些改进措施,例如,可以利用相应技术来识别系统主机,然后执行对应该主机特点的利用代码,以隐藏该恶意活动,或者可以让蓝光光盘先执行恶意代码,然后再播放光盘中的正常内容。

目前,NCC集团已联系供应商来解决这个问题,但仍在等待对方回复。

类似攻击事件

本文中提到的攻击让我们想到了攻击组织“方程式”(Freebuf相关报道)曾经使用的攻击技术,即他们入侵休士顿举行的一次科学会议参与者电脑时所使用的方法。当时,会议参与者会接收到一个含有会议资料的CD-ROM光盘,同时该光盘中还隐藏有一些0day漏洞的利用代码,包括一个名为“Doublefantasy”的高危后门代码。

科普:什么是蓝光光盘?

蓝光光盘(Blu-ray Disc,简称BD,又作蓝光光碟)是由索尼及松下电器等企业组成的蓝光光盘联盟(Blu-ray Disc Association)策划的次世代光盘规格,用以存储高质量的影音以及高容量的数据,并以SONY为首于2006年开始全面推动相关产品。

蓝光光盘特点

蓝光光盘是下一代数字视频光盘,它可以记录、储存和播放高清晰视频和数字音频以及计算机数据。蓝光的优势是可以存储海量的信息:

一张单层蓝光光盘尺寸与DVD大致相同,但是可保存27GB的数据;一张双层蓝光光盘最多可存储50GB。蓝光光盘不仅比传统DVD的存储容量大,而且还能提供更高级的交互体验,用户能够连接到互联网即时下载字幕和其他交互的电影功能。

Java技术支持

值得一提的是,在2005年蓝光光盘联盟宣布蓝光光盘会加入由甲骨文公司的Java技术,蓝光光盘播放器跟蓝光光盘可以作出交互功能。(本文中其中一个漏洞正是利用这一点)

安全建议

Tomkinson建议,相关用户尽量不要播放来源不明的蓝光光盘,并设置禁止光盘自动播放和访问互联网。

作者:JackFree

来源:51CTO

时间: 2024-11-03 10:14:34

蓝光光盘攻击:利用蓝光光盘植入恶意木马的相关文章

天气预报网站被爆大最植入恶意木马

中介交易 SEO诊断 淘宝客 云主机 技术大厅 国家计算机病毒应急处理中心通过互联网络监测发现,近期连续出现众多与天气有关的WEB网站被植入恶意木马的现象. 这些WEB网站常常会以"高温预警"为主题,实际却是一个带有假冒插件的恶意WEB网站.一旦计算机用户点击进入该网页后,会可能导致计算机用户的操作系统自动下载捆绑其他病毒.木马等恶意程序的插件,最终导致计算机用户的私密数据信息被窃取. 恶意攻击者往往利用这些WEB网站自身的漏洞或管理缺陷,对网站进行网页挂马,而且一般情况下挂马的周期很

近日流量增加 多个高校网站被植入恶意木马

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 国家计算机病毒应急处理中心14日通报,通过对互联网的监测发现,近期在互联网络中连续出现很多高校的Web网站被植入恶意木马的现象. 高考刚刚结束,正是考生和家长访问各大高校网站,获取填报志愿信息的时期,用户访问高校Web网站的频率增高,浏览量增大.一旦考生和家长访问了被植入恶意木马的高校网站,就会受到恶意木马的入侵感染而被恶意攻击者远程控制,进

浅谈高校网站为何经常被植入恶意木马

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 国家计算机病毒应急处理中心14日通报,通过对互联网的监测发现,近期在互联网络中连续出现很多高校的Web网站被植入恶意木马的现象. 高考刚刚结束,正是考生和家长访问各大高校网站,获取填报志愿信息的时期,用户访问高校Web网站的频率增高,浏览量增大. 一旦考生和家长访问了被植入恶意木马的高校网站,就会受到恶意木马的入侵感染而被恶意攻击者远程控制,

大量招聘Web网站被植入恶意木马

据新华社电 国家计算机病毒应急处理中心通过对互联网的监测发现,近期在互联网络中连续出现各类招聘Web网站被植入恶意木马的现象,提醒用户小心谨防. 专家说,春节长假过后是各大企业招聘的高峰期,大量求职人员上网查询企业招聘用工的相关事宜,访问一些地方门户网站.人才类网站.企业官网和招聘论坛,互联网络中求职者访问招聘Web网站的频率大大增高.由于这些网站的安全系数较低,往往很容易被恶意攻击者利用,黑客借助这些Web网站存在的诸多漏洞进行网页挂马,植入恶意木马程序. 专家说,一旦求职者访问了被挂马的招聘

恶意木马攻击高校网专家提醒预防

据新华社报道 国家计算机病毒应急处理中心14日通报,通过对互联网的监测发现,近期在互联网络中连续出现很多高校的Web网站被植入恶意木马的现象. 高考刚刚结束,正是考生和家长访问各大高校网站,获取填报志愿信息的时期,用户访问高校Web网站的频率增高,浏览量增大.一旦考生和家长访问了被植入恶意木马的高校网站,就会受到恶意木马的入侵感染而被恶意攻击者远程控制,进而造成计算机用户系统中重要数据文件被窃取.网上交易的账户和密码等信息丢失. 专家提醒,考生及家长用户要提高安全意识,务必打开计算机系统中防病毒

大量招聘Web网站被植恶意木马

国家计算机病毒应急处理中心通过对互联网的监测发现,近期在互联网络中连续出现各类招聘Web网站被植入恶意木马的现象,提醒用户小心提防. 春节长假过后是各大企业招聘的高峰期,大量求职人员上网查询企业招聘用工的相关事宜,访问一些地方门户网站.人才类网站.企业官网和招聘论坛,互联网络中求职者访问招聘Web网站的频率大大增高.由于这些网站的安全系数较低,往往很容易被恶意攻击者利用,黑客借助这些Web网站存在的诸多漏洞进行网页挂马,植入恶意木马程序. 摘自 新华网

病毒处理中心:中国大量用户遭恶意木马攻击

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 中国国家计算机病毒应急处理中心通过对互联网的监测发现,近期很多计算机用户受到一些恶意木马程序的威胁. 反病毒专家说,恶意木马程序有以下的特点: --大多数会利用系统漏洞(如:IE7的"零日"漏洞等)或是第三方软件漏洞进行传播. --传播途径大部分会采用网页挂马的形式.恶意木马将特征代码强行嵌入到受攻击入侵的Web网页代码中

中国大量计算机用户近期遭恶意木马攻击

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 4月6日,中国国家计算机病毒应急处理中心通过对互联网的监测发现,近期很多计算机用户受到一些恶意木马程序的威胁. 反病毒专家说,恶意木马程序有以下的特点: --大多数会利用系统漏洞(如:IE7的"零日"漏洞等)或是第三方软件漏洞进行传播. --传播途径大部分会采用网页挂马的形式.恶意木马将特征代码强行嵌入到受攻击入侵的Web

警惕!近千款安卓APP被植入恶意程序

近日,有安全研究人员在扫描Android(安卓)平台时,发现近千款手机APP中被植入了广告木马程序Xavier,关键的是这些应用已被数百万人次下载,并用于窃取用户的个人信息. 近千款安卓APP被植入恶意程序 攻击者利用Xavier收集和泄漏用户的设备数据,硬件层面包括制造商.SIM卡制造商.产品名称.设备ID等等,个人设定则包括设备名称.使用语言.操作系统版本.已安装应用程序.Google Play帐号,以及最常使用的电子邮件地址等. 除了盗取数据外,攻击已进化到让骇客可以远端锁定移动设备并安装