Posted by laurelai février 14, 2011 at 7:29

HBGary INC. working on secret rootkit project. Codename: « MAGENTA »

This article was written by laurelai
warningmbrrootkithuntin

Dans les nouveaux mails publiés par les Anonymous, nous avons découvert que HBGary Inc. semble avoir travaillé sur le développement d’un nouveau type d’outil de dissimulation d’activité pour Windows qui serait indétectable et quasiment impossible à enlever.

Crowdleaks.org ne peut pas déterminer à quel point se projet a avancé. Cependant nous savons, en regardant les mails qui suivent, que la proposition pour l’outil MAGENTA de dissimulation d’activité a été envoyé par Greg Hoglung de HBGary à Ray Owen, le président de Farallon Research LLC.

De : Greg Hoglund
A : Ray.owen@farallon-research.com
Date : vendredi 7 Janvier 2011 14:29:25 -0800
Sujet : Tr: Magenta Rootkit (pour Ray)

En-tête complet
—–
mime-version: 1.0
received: by 10.147.181.12 with HTTP; Fri, 7 Jan 2011 14:29:25 -0800 (PST)
in-reply-to: <000001cbae9e$31149790$933dc6b0$@com>
references: <000001cbae9e$31149790$933dc6b0$@com>
date: Fri, 7 Jan 2011 14:29:25 -0800
delivered-to: greg@hbgary.com
message-id:
sujet : Fwd: Magenta Rootkit (for Ray)
de : Greg Hoglund
à : Ray.owen@farallon-research.com
content-type: multipart/mixed; boundary=000e0cd3ea788d10dc0499492677
Pièces jointes : MAGENTA.docx (13878 bytes)

Farallon Research LLC est une compagnie privée basée à Gatos (Californie) en contrat avec le gouvernement américain. Leur site n’offre aucune présentation de qui ils sont ou de ce qu’ils font mise à part une page « A propos » qui précise simplement : « La mission de Farallon Research LLC est de mettre en relation de hautes technologies commerciales et les compagnies qui les développent avec les exigences du gouvernement des États-Unis. »

Dans le message suivant, nous pouvons voir que Shawn Bracken, chercheur scientifique de premier plan chez HBGary, joint et envoya la proposition initiale de l’outil Magenta de dissimulation d’activité à Greg Hoglund.

———- Forwarded message ———-
De : Shawn Bracken
Date : vendredi 7 janvier 2011 à 11:07
Sujet : Magenta Rootkit (pour Ray)
A : Greg Hoglund

G,

Ci-joint se trouve la proposition demandée d’outil de dissimulation d’activité. Dis moi ce que tu en penses.

Amicalement,

-SB
Shawn Bracken

Principal Research Scientist
HBGary, Inc.
(916) 459-4727 x 106
shawn@hbgary.com

Dans le document Word joint (MAGENTA.docx) nous trouvons :

Description : Magenta serait un nouveau type d’outil de dissimulation d’activité (ou rootkit) basé sur Windows, que HBGary classe comme étant un outil multi-contexte. Magenta est à 100% en langage assembleur. Le corps de l’outil Magenta de dissimulation d’activité est injecté dans le noyau du système d’exploitation via la technique de chargement partiel DriverEntry(). Une fois chargé dans le noyau du système d’exploitation, Magenta identifierait automatiquement l’environnement des processus/threads actifs pour s’injecter dedans lui-même via un APC (Procédure d’Appel Asynchrone). Une fois l’APC lancée dans le nouvel environnement de processus, le corps du rootkit sera exécuté. Enfin, à la fin de chaque activation d’APC, Magenta se déplacera lui-même dans un nouvel emplacement de la mémoire et identifiera automatiquement une ou plusieurs nouvelles activations de combinaisons processus/threads pour attendre une ou plusieurs activations d’APC.

Une fois activé, le rootkit Magenta sera capable de chercher et d’exécuter des commandes et des messages de contrôle en les trouvant où qu’ils soient dans la mémoire physique de l’hôte contaminé. C’est idéal parce qu’il est à peu près trivial de semer des messages C&C (Command & Control) dans un hôte Windows connecté au réseau – même si l’hôte en question a son pare-feu Windows totalement opérationnel. La charge utile de Magenta contiendra aussi des possibilités sous-jacentes pour injecter ces messages C&C directement dans les processus en mode utilisateur. Cela permettra aussi aux messages injectables C&C d’être écrits pour exécuter des tâches en mode utilisateur chez l’hôte contaminé.

Points clés :

  • Nouveau genre de rootkit – Il n’y a rien de tel de public.
  • De poids extrêmement léger – (4k ou moins)
  • Presque impossible à enlever depuis un système en exécution.

o Une fois que le corps injecté du rootkit Magenta est activé dans le noyau du système d’exploitation, il sera « fire-and-forget » [ndt : ne nécessite plus d'intervention]. Vous pouvez supprimer le fichier original .sys utilisé pour l’activer si vous le souhaitez.

o Un quelconque outil d’observation de la mémoire physique qui vous permettrait de voir la position actuelle du corps de Magenta serait d’une utilité limitée puisque le temps que l’outil vérifie ses résultats, Magenta aura déjà migré vers une nouvelle position et un nouvel environnement.

  • Système élégant et puissant pour les messages C&C. Il y a presque une infinité de moyens d’obtenir un petit message C&C dans la mémoire physique d’un ordinateur connecté au réseau même sans aucune qualification.
  • Invisible au noyau en mode défense des composants qui dépend de la routine de notification PsSetLoadImageNotifyRoutine() pour détecter/analyser/bloquer les drivers.

o Astuce : les retours de PsSetLoadImageNotify() sont seulement appelés pour les drivers qui retournent TRUE via leur DriverEntry().

Phases de Développement du Projet :
HBGary recommande un projet à au moins deux phases pour assembler Magenta. Durant la Phase-1 HBGary construirait un prototype totalement fonctionnel pour Windows XP – Service Pack 3 (X86). Cela permettrait une preuve de bout-en-bout du concept du prototype pour être développé et démontré. La Phase-2 consisterait simplement à porter le rootkit Magenta sur toutes les distributions actuelles de Microsoft Windows (x86 & x64).

Crowdleaks.org ne peut pas confirmer que la proposition du rootkit Magenta ait été, ne serait-ce, qu’acceptée mais étant données les implications de HBGary dans les recherches sur Stuxnet, c’est une proposition effrayante qui a été sûrement prise au sérieuse par HBGary INC. et ce n’est probablement pas la première du genre.

Cet article a été traduit de l’anglais par Pierre Villard.

25 Responses to “HBGary INC. working on secret rootkit project. Codename: « MAGENTA »”

  1. [...] that would be, I encountered an intriguing article just written up at the front page of Crowdleaks: HBGary INC. working on secret rootkit project. Codename: “MAGENTA”. Following is an [...]

  2. [...] http://crowdleaks.org/hbgary-inc-working-on-secret-rootkit-project-codename-magenta/ [...]

  3. [...] avec cette diffusion des mails, des petits secrets pas très avouables se font jour. Et ils risquent d’impliquer les agences gouvernementales [...]

  4. [...] at http://crowdleaks.org/hbgary-inc-working-on-secret-rootkit-project-codename-magenta/ Posted by ahuxley211 at 5:24 pm Tagged with: HBGary, MAGENTA, rootkit, [...]

  5. [...] Burcu S. Bakioglu shared Crowdleaks: HBGary INC. working on secret rootkit project. Codename: “MAGENTA”. [...]

  6. [...] por el grupo de activistas que os comentábamos ayer. De los correos electrónicos publicados ayer se filtra que HBGary se encontraba en fase de desarrollo de un nuevo tipo de rootkit para Windows, indetectable y casi [...]

  7. [...] por el grupo de activistas que os comentábamos ayer. De los correos electrónicos publicados ayer se filtra que HBGary se encontraba en fase de desarrollo de un nuevo tipo de rootkit para Windows, indetectable y casi [...]

  8. [...] [...]

  9. [...] proposta, encontrada entre dados vazamentos pelo site de jornalismo colaborativo Crowdleaks, explica como o código malicioso seria capaz de permanecer no sistema de tal forma que seria muito [...]

  10. [...] proposta, encontrada entre dados vazamentos pelo site de jornalismo colaborativo Crowdleaks, explica como o código malicioso seria capaz de permanecer no sistema de tal forma que seria muito [...]

  11. [...] los correos electrónicos publicados ayer se filtra que HBGary se encontraba en fase de desarrollo de un nuevo tipo de rootkit paraWindows, indetectable y casi [...]

  12. [...] HBGary Execs Run For Cover As Hacking Scandal Escalates – “Rarely in the history of the cybersecurity industry has a company become so toxic so quickly as HBGary Federal. Over the last week, many of the firm’s closest partners and largest clients have cut ties with the Sacramento startup. And now it’s cancelled all public appearances by its executives at the industry’s biggest conference in the hopes of ducking a scandal that seems to grow daily as more of its questionable practices come to light….” See also: HBGary INC. working on secret rootkit project. Codename: “MAGENTA” [...]

  13. [...] proposta, encontrada entre dados vazamentos pelo site de jornalismo colaborativo Crowdleaks, explica como o código malicioso seria capaz de permanecer no sistema de tal forma que seria muito [...]

  14. [...] According to Crowdleaks.org, HBGary may have been developing a new Windows rootkit (code name: Magenta) that is undetectable and impossible to [...]

  15. [...] large companies, however, the broader private sector* also has a key role in preventing e-crime and computer security incidents and ensuring that appropriate risk management strategies are adopted to protect key business [...]

  16. [...] research might give a bad guy an edge that they didn’t have before.  Take, for example, the document describing their “Magenta” project.  It could be that this meta-information about that project (feature list and a [...]

  17. [...] HBGary INC. working on secret rootkit project. Codename: “MAGENTA” (crowdleaks) [...]

  18. [...] email that caused the issue but the intellectual property in business relationships as well as the internal project based IP that every company will [...]

  19. mpineiro, on février 26th, 2011 at %H:%M Said:

    I think this article is a little too much hyperbole. Really — what sec researcher or teenage hacker wanna-be ISN’T working on the undetectable root kit? How many has Julian Assange experimented with in his time? Way overblown.. any sec firm would have jobs like this.. very common.

  20. e-lena, on mars 7th, 2011 at %H:%M Said:

    hyperbole?!
    If teenagers try to develop something like this i don’t know. Do YOU?
    But look at the clients of HBGarry! Look at the people addressed to in the emails! Did you read this article, mpineiro?
    I guess you didn’t or simply didn’t understand.
    When GOVERNMENTS and its secret services are working on and using such rookits, it is well different to teenagers. The results of government-financed (taxes!) projects, made by highly paid professionals, must be also a bit more effective then those of any genial teenager, don’t u think?

  21. [...] Original Page: http://crowdleaks.org/hbgary-inc-working-on-secret-rootkit-project-codename-magenta/ [...]

  22. [...] Magenta rootkit [...]

  23. [...] proposta, encontrada entre dados vazamentos pelo site de jornalismo colaborativo Crowdleaks, explica como o código malicioso seria capaz de permanecer no sistema de tal forma que seria muito [...]

  24. [...] to be marketed to government agencies for spying and propaganda purposes. One rootkit, code named Magenta, was touted by HBGary as “almost impossible to remove”. Additionally it was revealed that HBG [...]

  25. I’ve found it alarming the news on spyware and virus problems has not been keeping up with the threat. It seems like several years since spyware or virus software gained from any kind of awareness greatly. I’m wondering in the event that’s why problems continue and folks tend to be falling victim to infections and spyware.

Leave a Reply

Switch to our mobile site