새로운 오픈소스 도구 'Efildr'이 공개되어 UEFI(Unified Extensible Firmware Interface) 애플리케이션의 실행 방식을 혁신할 잠재력을 보여주고 있습니다. 이 도구는 표준 UEFI 애플리케이션(PE32+)을 자체 포함된, 암호화된, 파일 없는 실행 EFI 바이너리로 변환하는 리플렉티브 EFI 로더이자 패커입니다. 이는 원본 코드를 숨기고 일반적인 정적 및 동적 분석을 회피하도록 설계되어 보안 연구 및 특정 시스템 관리 시나리오에서 유용하게 활용될 수 있습니다.
Efildr의 핵심은 효율적인 RLE(Run-Length Encoding) 압축, 독자적인 ARX 스트림 암호화, 그리고 순수 C로 작성된 완전한 리플렉티브 로더 스텁의 조합에 있습니다. 이 로더는 표준 C 런타임 라이브러리(CRT)나 외부 임포트 없이 모든 EFI 프로토콜을 직접 호출합니다. 특히 중요한 점은 로더가 원본 이미지를 디스크에 전혀 기록하지 않는다는 것입니다. 대신, 자체 오버레이를 읽고 페이로드를 메모리에서 직접 복호화 및 압축 해제하며, 이를 리플렉티브 방식으로 매핑한 후 실행을 전송합니다. 이 과정에서 PE 헤더를 메모리에서 지우는 기능과 가상화 환경 및 디버깅 탐지 기능도 선택적으로 제공하여 분석을 더욱 어렵게 만듭니다. 빌더는 파이썬 3으로 구현되어 크로스 플랫폼을 지원하며, 16~128바이트의 가변 키 길이를 지원합니다.
Efildr은 시스템 보안 연구원이나 침투 테스트 전문가에게 강력한 도구가 될 수 있습니다. 메모리 내에서 모든 작업이 이루어지므로, 기존의 디스크 기반 포렌식 도구나 안티바이러스 솔루션으로는 탐지하기 어렵습니다. 이는 합법적인 보안 감사나 교육 목적으로 사용될 때 시스템의 취약점을 심층적으로 분석하고 방어 메커니즘을 강화하는 데 기여할 수 있습니다. 그러나 개발자가 경고했듯이, 이 도구는 교육 및 승인된 보안 감사 목적으로만 사용되어야 하며, 오용으로 인한 어떠한 책임도 지지 않습니다. 이러한 특성은 악의적인 목적으로 사용될 경우 심각한 보안 위협이 될 수 있음을 시사하므로, 사용에 각별한 주의가 필요합니다.