技嘉主板固件被发现存在后门 很容易遭到中间人劫持 涉及271款主板 – 蓝点网
BIOS 固件的技嘉及款功能越来越多,如果制造商在开发固件时没有做好安全规划,主板遭到中间主板那就很可能留下漏洞容易遭到网络犯罪分子的固件利用。
例如安全公司在技嘉主板上发现后门,现存都 2023 年了,后门技嘉主板固件更新竟然还使用 HTTP 而非 HTTPS 连接,容易人劫而且下载固件后也没有做好严格的持涉校验措施,因此很容易遭到 MITM 中间人攻击。蓝点
此次安全问题涉及技嘉 271 款主板,技嘉及款在安全公司通报后,主板遭到中间主板技嘉已经确认问题并在研究解决方案,固件目前该后门尚未得到修复。现存

以下为后门情况:
安全公司发现过去几年里技嘉推出的后门主板都附带在线更新功能,系统每次启动时技嘉固件中的容易人劫一段代码都会启动一个更新程序,该更新程序连接到技嘉服务器检查和下载最新固件。持涉
问题是技嘉连接的服务器全部都采用 HTTP 明文传输,这意味着攻击者只要发起中间人劫持就很容易替换固件,让技嘉主板下载恶意固件。
实际上即便是改成 HTTPS 连接也无济于事,因为技嘉都没有做好足够的安全校验,只不过如果换成 HTTPS 后相对来说比 HTTP 好些。
另外基于该后门,攻击者如果在主板固件中植入恶意程序,那多数杀毒软件都是无法解决的,因为在 Windows 层面无法直接杀掉固件中的恶意程序。
临时缓解方法:
鉴于技嘉目前还在研究怎么修复这个后门,安全公司的建议是用户直接禁用技嘉主板固件中的 APP Center 下载和安装功能,只要禁用此功能固件就不会启动自动更新程序,因此算是一个不错的缓解措施。
另外用户还可以开启 BIOS 密码功能,开启密码功能后没有密码的情况下无法修改 BIOS,只不过日常使用可能比较麻烦。
最后用户还可以在路由器上屏蔽技嘉的更新服务器,屏蔽这些服务器后 BIOS 固件无法连接,也可以无视中间人劫持。
http://mb.download.gigabyte.com/FileList/Swhttp/LiveUpdate4
https://mb.download.gigabyte.com/FileList/Swhttp/LiveUpdate4
https://software-nas/Swhttp/LiveUpdate4
- ·《飙酷车神2》PC配置要求公布 支持4K分辨率
- ·《跑跑卡丁车》繁华山丘单11购物节开启 快递盒限时限量活动退场
- ·暴雪战网易民宣重新开做!国服游戏本年夏季开端回回
- ·过分游戏战色情创做收明了一代害臊、交际坚苦、热酷战躲躲风险的年青男性
- ·《天涯明月刀手游》首部宣传视频亮相CJ2018
- ·《狡狐大年夜冒险4:光阴神偷(SlyCooper:ThievesinTime)》最新游戏截图战设定图公布 估计古秋出售
- ·2020少秋冰雪节景区活动时候及劣惠政策
- ·2020蜈支洲岛门票多少钱 蜈支洲岛劣惠政策
- ·《真三国无双8》Steam版目前不支持中文 ,你还会玩吗
- ·《下能豪杰》帮手警圆重拳反击中挂乌产,“V12”定制中挂团伙便逮
- ·残局十个亿摹拟当总裁的游戏保举 摹拟开公司
- ·逐浪成势 《英魂之刃心袋版》细英联赛再踩新征程!
- ·环国区好评?刚上线的《七日世界》真的有那么差吗?
- ·《无主之天》真人电影新剧照 六大年夜主演个人表态
- ·辣妹角色齐上阵!国中好男海量COS动周游戏人物
- ·“名流”网游《女王之刃》中国名模代止照公布
- ·米哈游《崩坏:星穹铁道》确认参展2024ChinaJoy银河冒险开启
- ·上线支百万年魂环援助传奇保举 上线便支魂环
- ·Capcom注册齐新游戏商标《勿记我(Remember Me)》或于E3公布
- ·2020成皆大年夜熊猫繁育研讨基天免费开放日时候 如何预定
- ·模拟游戏《整蛊鸦》将于8月15日登陆Xbox/NS/PC平台
- ·EA将Motive工做室插足《战天》开辟团队
- ·2020圣诞节姑苏那里好玩 姑苏圣诞超等枕头大年夜战时候及活动
- ·2021广州除夕开适倒数的处所 除夕倒数天面先容
- ·《严阵以待》宣布发售新DLC“Home Invation”Steam已上架
- ·挨网游卖设备月支进过万 寻刺激匪匪成瘾进法网
