近日,據國內安全廠(chǎng)商360、綠盟科技等公司發(fā)現,有用戶(hù)計算機主板BIOS中預置了一款由Absolute公司開(kāi)發(fā)的防盜追蹤軟件Computrace,該軟件可遠程獲取計算機中用戶(hù)文件、控制用戶(hù)系統、監控用戶(hù)行為,甚至可在未經(jīng)授權的情況下自動(dòng)下載安裝未知功能的程序,具有很大的安全隱患,F將具體風(fēng)險情況、影響范圍及安全工作提示匯總如下:
一、軟件安全風(fēng)險基本情況
經(jīng)專(zhuān)家分析發(fā)現,Computrace軟件預置固化在多款型號計算機BIOS芯片中,軟件所使用的網(wǎng)絡(luò )協(xié)議能夠提供基礎的遠程代碼執行功能,不需要遠程服務(wù)器使用任何加密措施或認證,且該遠程控制功能隨開(kāi)機啟動(dòng),在計算機啟動(dòng)后,操作系統會(huì )靜默安裝該軟件并向外傳輸不明數據,并此后常駐于用戶(hù)電腦,安全風(fēng)險較大。
二、影響范圍
聯(lián)想、戴爾、蘋(píng)果、微軟、惠普、富士、東芝、松下、三星、華碩、宏基等廠(chǎng)商部分便攜式計算機、臺式機、工作站。
三、Absolute防盜追蹤軟件排查與處置方法
1、排查是否
聯(lián)想品牌計算機請進(jìn)入BIOS“Security”菜單,查找是否有“Anti-Theft”子項,即如下圖所示。
如有“Anti-Theft”子項,進(jìn)入后可發(fā)現Absolute的防盜追蹤軟件Computrace,即說(shuō)明存在該軟件。
其他品牌請在BIOS菜單中逐一篩查。
2、處置
方法1:更換主板或升級BIOS
升級方法請聯(lián)系計算機生產(chǎn)商咨詢(xún)。
方法2:禁止該軟件運行
第步:打開(kāi)注冊表編輯器,請定位到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager
將右邊的 BootExecute 鍵值(系統默認為autocheckautochk *)備份后刪除掉,阻止該程序自動(dòng)再啟動(dòng)后續進(jìn)程。
第步:在任務(wù)管理器中結束相關(guān)進(jìn)程,刪除System32目錄下的文件rpcnet.exe、rpcnetp.exe、rpcnet.dll、rpcnetp.dll,此時(shí)切勿重新啟動(dòng)Windows。
第步:在System32目錄下分別新建以上四個(gè)文件,文件內容為空,為每個(gè)文件執行如下操作:右鍵單擊,打開(kāi)屬性頁(yè),切換到“安全”選項卡,為列出的每個(gè)用戶(hù)或組(包括SYSTEM)設置為拒絕“完全控制”。
方法3:禁止該軟件訪(fǎng)問(wèn)網(wǎng)絡(luò )
修改host文件,將相關(guān)域名設置為禁止訪(fǎng)問(wèn):記事本打開(kāi)C:\Windows\System32\drivers\etc\hosts文件,末行輸入以下信息后保存。
127.0.0.1 search.namequery.com
127.0.0.1 search.namequery.com
127.0.0.1 search2.namequery.com
127.0.0.1 search64.namequery.com
127.0.0.1 search.us.namequery.com
127.0.0.1 bh.namequery.com
127.0.0.1 namequery.nettrace.co.za
127.0.0.1 m229.absolute.com
并在防火墻軟件中設置將rpcnet.exe、rpcnetp.exe 禁止訪(fǎng)問(wèn)網(wǎng)絡(luò )。
四、網(wǎng)絡(luò )安全工作提示
針對該情況,請及時(shí)開(kāi)展以下幾方面的工作:
一是請及時(shí)對計算機進(jìn)行排查,發(fā)現預置Absolute公司軟件的,請根據情況合理處置。
二是加強應急處置。