Angreppsteknik
UEFI Shim & Bootloader-integritet
Sårbarheter i Microsoft-signerade bootloaders (Shim) som tillåter kringgående av Secure Boot och installation av bootkits.
🔬 Forensisk Betydelse & Utredningsmetodik
Kräver inspektion av EFI System Partition (ESP) och NVRAM db/dbx-återkallningslistor för att avslöja för-OS-persistens.
⚙️ Tekniska Parametrar & Verktygsstöd
- Filsystemsplacering (på undersökt media):
\EFI\BOOT\BOOTX64.EFI & NVRAM db/dbx (på undersökt system) - Forensiska verktyg:
🔍 Förekomst i Forensix Intelligence & Fallstudier
📰 WordPress Comment2Shell förvandlar anonyma kommentarer till serverövertagande när administratörer öppnar dem
📰 Falska LastPass Authenticator-installerare missbrukar Microsoft-signerad drivrutin för att döda EDR och distribuera Rapuncel
📰 Dold Meta Muse-inställning låter skadlig kod förvandla Metas Mac-AI till en smygande bakdörr
📰 Tredje Kina-kopplade aktören utnyttjar Chrome–Windows-nolldagskedja via falska webbplatser – levererar CLEANGULP
📰 CISA för in Zyxel-switch i KEV – Arctic Wolf varnar för aktiv SYSTEM-eskalering i Veeam Agent