MachineHunter@InfPCTechStack
Sep 3Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
CODE BLUE 2026 (Technical)にて発表します
既存の UEFI マルウェアの多くは Windows VBS 等のハイパーバイザーセキュリティが有効な現代の PC では動作できない中、動作できる手法とその対策について話します
codeblue.jp/en/program/time-…
#codeblue_jp #codeblue2026
MachineHunter@InfPCTechStack
Jul 1Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
SPI フラッシュに感染するタイプのブートキットが今どれくらい現実的かを調べた際の内容です
【第1回 LT会 資料掲載】
@InfPCTechStack さんによる、「現代 PC のブートキット対策の調査」の資料をホームページに掲載しました。
ffri.github.io/RingMinus/eve…
#RingMinus
MachineHunter@InfPCTechStack
Jun 22Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
現段階では、本領域で既に活動されている方を中心にお声がけし、小規模な LT 会を定期的に開催しています
私が把握出来ていない方もいらっしゃると思いますので、本領域で活動されていてご興味のある方は是非お気軽にご連絡下さい
#RingMinus
「OS より下のレイヤー」のセキュリティに特化したコミュニティ Ring Minus Security を立ち上げました
ブートキットや TEE など、プラットフォームの攻防について専門的な議論と情報発信を行っていきます
@RingMinus 及び下記ホームページにて発信していきます
ffri.github.io/RingMinus/
#RingMinus
MachineHunter@InfPCTechStack
Apr 20Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
BIOS 周りの研究でよくキーワードとして上がる SMM (ring -2), S3 BootScript, SMM Deprivileging などを全体的に繋げて解説しました。
「SMM の脆弱性が見つかった」と報告があった場合、自分は影響あるのか、どう被害が出るのか がわかるようになるかと思います
今回のエンジニアブログは SMM ルートキットに関する記事になります。カーネルルートキットや UEFI ブートキットよりも強力と言われた SMM ルートキットの仕組みと、それが現在の PC にどれくらい通用するのかについて紹介します。#ffri_research #smm #uefi
engineers.ffri.jp/entry/2026…
MachineHunter@InfPCTechStack
3 Oct 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
How to check Secure Boot certificates manually
Execute below in admin powershell. If True, you have 2023 certificate
[System.Text.Encoding]::Ascii.GetString((Get-SecureBootUEFI KEK).bytes) -match "Microsoft Corporation KEK CA 2023"
↓github ps1 script seems useful
Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Replying to @InfPCTechStack
手動で証明書を確認する方法
管理者権限 powershell で↓を実行し、True なら 2023 が入ってる
[System.Text.Encoding]::Ascii.GetString((Get-SecureBootUEFI KEK).bytes) -match "Microsoft Corporation KEK CA 2023"
↓のgithubの ps1 スクリプトがまとまってて良い
github.com/cjee21/Check-UEFI…
MachineHunter@InfPCTechStack
25 Sep 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
署名付きUEFIモジュールを大規模調査し、30個のUEFIシェルが数百デバイスで信頼されてる点が目立った。シェルはmmコマンドでgSecurity2をNULLにすればセキュアブートバイパスできるので危険。セキュアブート有効時は、シェルで危険なコマンドを打てなくしたりAWSみたくシェル自体を無効にする事を提案
🔐BYOVD, but in firmware. Signed UEFI shells, vulnerable modules offer new paths for Secure Boot bypasses.
Read the latest REsearch from @pagabuc and @yeggorv on the fragile foundation of UEFI ecosystem.
binarly.io/blog/signed-and-d…
MachineHunter@InfPCTechStack
22 Sep 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
CVE-2024-7344
bootmgfw.efi(reloader.efi) が cloak.dat から UEFIアプリを LoadImageでロードするのでなく、独自の PEローダーで読みこんでおり、LoadImage には署名チェックがある一方、独自の方はそれが無いため、署名無しのアプリを cloak.datに上書きしてセキュアブートをバイパスできる脆弱性。
MachineHunter@InfPCTechStack
22 Sep 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
...セキュアブートバイパスに CVE-2024-7344 がある bootmgfw.efi を BYOVB(ootloader) して使ってる一方、このブートマネージャーは2025年1月にDBXで失効してるので、最新PCでセキュアブート有効にしてれば良いが、別のバイパス手法に実装が変われば攻撃は刺さる。
MachineHunter@InfPCTechStack
22 Sep 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
HybridPetya
ブート中に NTFS ボリュームを暗号化するランサムウェア。ESP感染。
"初 UEFI ランサムウェア" と言えるかと(研究PoC 以外)。
VT にあっただけで実被害は観測されてないが、大きな実被害を生んだ Petya/NotPetya と共通点が多くあるので、将来世に放たれてもおかしくないが...
#Breaking: ESET Research has discovered #HybridPetya #ransomware on VirusTotal: a UEFI-compatible copycat of the infamous #Petya/#NotPetya #malware that is capable of bypassing UEFI Secure Boot on outdated systems. Learn more on WeLiveSecurity: welivesecurity.com/en/eset-r…
MachineHunter@InfPCTechStack
25 Aug 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Replying to @B_Shamshirsaz
Dear @B_Shamshirsaz slides can be downloaded from the below link
i.blackhat.com/BH-USA-25/Pre…
MachineHunter@InfPCTechStack
10 Aug 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Slides of my #BHUSA talk Shade BIOS has been uploaded!
blackhat.com/us-25/briefings…
Github link is below github.com/FFRI/ShadeBIOS/tr…
Thank very much for attending my presentation!
I’m sorry I wasn’t able to talk to many of you, as I was feeling unwell throughout the #BlackHatEvents
MachineHunter@InfPCTechStack
8 Aug 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Thank you for sending so many requests for the full source code for Shade BIOS presented at #BHUSA
I've been feeling pretty unwell lately, so I'll take a rest before replying.
I apologize for the inconvenience, but I'd appreciate it if you could give me some time.
MachineHunter@InfPCTechStack
5 Aug 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Presenting Shade BIOS at
August 6 (Wed) 13:30-14:10 Oceanside C, Level 2
Come talk to me and let’s discuss about UEFI security!
Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Our talk at #BHUSA @BlackHatEvents Briefings has been accepted!
This is a presentation on an initiative to make the BIOS usable even after the OS has booted, enabling malbehavior to occur solely within the BIOS, independent of the OS.
blackhat.com/us-25/briefings…
MachineHunter@InfPCTechStack
30 Jun 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
セキュアブート有効時にビルトインUEFIシェルを起動できるようになってると脆弱
(mmコマンドで物理メモリ書き換えられたり等出来るため)
MachineHunter@InfPCTechStack
24 Jun 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
セキュアブートバイパス脆弱性
DT research の BIOS のアップデート用プログラム(これも UEFI モジュール) に UEFI 変数の値をポインターとして未検証で書き込みに使用していた脆弱性
⛓️💥Our latest CVE-2025-3052 discovery started with a strange UEFI module on VT. Signed in 2022, uploaded in 2024, trusted by default on almost every system.
✸RE blog: binarly.io/blog/another-crac…
✸BRLY advisory: binarly.io/advisories/brly-d…
✸CERT/CC bulletin: kb.cert.org/vuls/id/806555
MachineHunter@InfPCTechStack
18 Jun 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Hydroph0bia
InsydeのBIOSアップデート用に使われるUEFIモジュール isflash.bin (ESP/Insyde/ にある) をセキュアブートで検証するための署名がUEFI変数に一時的に格納されていたため、その変数を攻撃者が書き換えてセキュアブートをバイパスできる
また、isflash.bin を置き換えて任意コード実行可能
Hydroph0bia (CVE-2025-4275) PoC - DXE volume takeover on HUAWEI MateBook 14 2023, flashing a patched BIOS with custom boot logo.
No user interaction outside of the OS required, SecureBoot and firmware password remain enabled.
coderush.me/hydroph0bia-part…, coderush.me/hydroph0bia-part…
MachineHunter@InfPCTechStack
13 Jun 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
こちらまだ2枚余ってるので、オンライン参加でも欲しい方は連絡頂ければ
Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
BlackHat USA 2025 Briefings 無料チケットを下記要件を満たす学生に 2枚配布できるのですが、興味ある方はDM頂ければと (※ 旅費/宿泊費は自己負担ですが、オンライも選択できます。とはいえ現地参加できる方に優先して渡せればなと)
blackhat.com/us-25/scholarsh…
MachineHunter@InfPCTechStack
22 May 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
Our talk at #BHUSA @BlackHatEvents Briefings has been accepted!
This is a presentation on an initiative to make the BIOS usable even after the OS has booted, enabling malbehavior to occur solely within the BIOS, independent of the OS.
blackhat.com/us-25/briefings…
MachineHunter@InfPCTechStack
10 Apr 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
BIOSのモジュールは一個一個サイズは小さいのと、一つの製品の一つのバージョンのBIOSイメージしか見てないという前提です。
流れは↓で、結構対応早い方らしいです
- 2024/12に直接Dell PSIRTに報告
- 2025/2に確認したので対応策を考えてるとの連絡が
- 2025/4に公開
参考になれば
MachineHunter@InfPCTechStack
10 Apr 2025Japan
JapanConnected via Japan App StoreAccount-level information, not a live location or per-post device.
初めてCVE取得しました
見つけた経緯ですが、BIOSでよくある脆弱性でGetVariable関数が2回呼び出されるという特徴を考慮し、GhidaScriptを書いて片っ端からそれをしてるBIOSモジュールを見ていきました
100個弱ぐらいを系15時間ぐらい見た気がします
dell.com/support/kbdoc/en-in…