⭕️ اخیرا مقاله ای از TrustedSec نوشته شده که روشی هوشمندانه به جهت ایجاد Covert Channel بین Guest و Host از طریق QEMU Virtualization بدون نیاز به NIC یا ارتباط TCP/IP ارایه شده است.
مهاجم با سوءاستفاده از VirtIO queues، Shared memory یا I/O emulation hooks دادههایی رو منتقل میکند که در سطح Network stack قابل تشخیص نیستند. این تکنیک میتواند از QEMU های Patch شده یا حتی از قابلیتهای Native مثل Virtio-serial برای ارسال داده بین Host و Guest استفاده کند.
به طوری که QEMU بهعنوان یک Hypervisor اجازهی انتقال داده بین Host و Guest رو از طریق Shared memory, Virtio devices یا Custom I/O Handlers میدهد. این مسیرها میتوانند بدون اینکه بستهای در شبکه واقعی رد و بدل بشود، اطلاعات حمل کنند.
و از Chardev, -Device virtserialport برای ساخت یک Pipe-like interface بین Host و Guest استفاده میشود. که امکان ایجاد Shell خود از طریق این interface روی Guest قرار دهد و روی Host listener بنویسد که دادهها رو پردازش کند.
و البته QEMU دارای دستورات داخلی مانند QEMU-ga، Guest-set-time, Guest-exec هست که برای مدیریت VM طراحی شدن، ولی میتواند بهعنوان ابزار انتقال داده پنهان استفاده شود.
#RedTeam #C2 #Exfiltration
@securation
Post #1840
6.59K