Rosjanie zneutralizowali Intel Management Engine: pomógł sekretny bit NSA

Rosjanie zneutralizowali Intel Management Engine: pomógł sekretny bit NSA29.08.2017 20:09

Odkrycie w maju tego roku w zabezpieczeniach Intel Management Engine(IME) luki, która pozwalałana zdalne przejęcie kontroli nad milionami pecetów korzystającychz tej technologii zarządzania ponownie wywołało zainteresowaniekwestią tkwiącego w czipsetach Intela komputera-w-komputerze, nadktórym użytkownik nie ma żadnej kontroli. Wygląda na to, że nietylko zwykli użytkownicy mieli wątpliwości co do IME, ale teżamerykańskie władze federalne. Najwyraźniej to na ich życzenieIntel zmuszony został do wbudowania w IME tajnego wyłącznika,neutralizującego tę technologię.

Badacze z moskiewskiej firmy Positive Technologies odkryli wfirmware Intela nieudokumentowane ustawienie, które pozwalacałkowicie wyłączyć Intel Management Engine w jego najnowszejwersji 11 (czipsety procesorów Skylake i Kaby Lake). Spełnia towięc w pełni postulat, jaki postawiła Electronic FrontierFoundation, wzywającIntela do udostępnienia sposobu na wyłączenie tego kontroleranaszych komputerów, który może stać się ogromnym zagrożeniemdla bezpieczeństwa, nawet przy założeniu dobrej woli producenta.

ME_cleaner tylko na starsze platformy?

Istniało oczywiście już wcześniej rozwiązanie opracowaneprzez społeczność – ME_cleaner,kasujący wszystkie moduły Management Engine poza rdzeniemniezbędnym do rozruchu. Z wyrwanymi w ten sposób „zębami”,Management Engine pozostaje niegroźnym procesem, niezdolnym dointerakcji z systemem. Co najważniejsze, takie rozwiązanie niealarmuje software’owego wyłącznika komputera, który wyszukujepodpisanego manifestu firmware ME, a jeśli go nie znajdzie, towyłącza komputer po 30 minutach.

Sęk w tym, że w wielu sytuacjach zastosowanie ME_cleanera mogłodoprowadzić do przekształcenia płyty głównej w przycisk dopapieru. Electronic Frontier Foundation przyznawało więc, żerealne rozwiązanie problemu kontrolera naszych komputerów,zawierającego podobno nawet takie atrakcje jak moduł DRM dla wideo,wymaga współpracy Intela.

To czego Intel nie chciał zrobić dla swoich użytkowników,zrobił dla amerykańskiej władzy. Rosyjscy badacze DmitrijSkliarow, Mark Ermołow i Maksym Gorjaczij zaprezentowalisposób na całkowite wyłączenie Intel ME 11. Czemu niepoprzednich wersji? Wiąże się to ze zmianą architektury IME:technologią tą steruje już nie stary mikrokontroler ARC naniszowym systemie operacyjnym ThreadX, lecz The Minute IA, będącynieco przerobionym procesorem 80486, na którym działa przerobionysystem MINIX. Ta nowa platforma jest po prostu znacznie łatwiejszado ogarnięcia przez badaczy znających się na architekturze x86.

Nie tylko bardziej przyjazna dla badaczy platforma ułatwiłapracę badaczy. Obecnie Intel oferuje producentom płyt głównychspecjalistyczne oprogramowanie do modyfikowania niektórychparametrów pracy Management Engine i bezpośredniego programowaniapamięci flash. Jak się można spodziewać, programy te wyciekłyszybko do Internetu. I to właśnie analiza pozwoliła ujawnićstrukturę firmware ME i jego połączenia z czipem PlatformController Hub (PCH). Z niej też odczytano liczne bitykonfiguracyjne dla zintegrowanych z PCH podsystemów. Jeden z nichnazywa się „reserve_hap” i towarzyszy mu ciekawy komentarz: HighAssurance Platform (HAP) enable.

Wystarczyło skorzystać z Google, by odkryć, że High AssurancePlatform to pilotowany przez amerykańską Narodową AgencjęBezpieczeństwa (NSA) program budowy zaufanej platformy systemowej.Kto mógłby się oprzeć włączeniu HAP? Na pewno nie rosyjscybadacze – wystarczy przecież programator SPI.

Krajobraz po zmianie

Zmiana bitu przyniosła zmianę trybu pracy Management Engine.Narzędzie MEInfo zwróciło m.in. informację: ModeOfOperation: AltDisable Mode. Od tej pory kontroler Intela przestał odpowiadać najakiekolwiek polecenia czy żądania od systemu operacyjnegokomputera. Ale co właściwie działo się w samym Management Engine?Cierpliwa analiza firmware pokazała, że pod koniec procesurozruchowego, sprawdzany jest stan HAP – i jeśli jest on włączony,przerywana jest praca modułu BringUP (BUP), zajmującego sięinicjalizacją całego środowiska sprzętowego platformy.

Z ustaleń badaczy wynika, że aby na dobre zneutralizowaćManagement Engine, należy kolejno ustawić bit HAP, następnieusunąć lub uszkodzić wszystkie moduły poza tymi używanymipodczas rozruchu przez BUP – tj. RBE, KERNEL, SYSLIB i dBUP.Następnie należy naprawić sumę kontrolną nagłówka – i towszystko.

W efekcie uzyskujemy całkowicie zneutralizowane Management Enginedla architektur Skylake i Kaby Lake, które się nie zawiesza: HAPwyłącza ME na wystarczająco wczesnym etapie. Tak samo ME nie jestw stanie wyjść z tego stanu, nie znaleziono w pozostawionychmodułach żadnego kodu, który by na to pozwalał.

Bardzo ciekawie na tym tle wygląda odpowiedź udzielona Rosjanomprzez Intela w sprawie High Assurance Platform:

[quote]W odpowiedzi na żądania klientów o specjalnych wymaganiachczasami sprawdzamy modyfikacje lub wyłączenia pewnychfunkcjonalności. W tym wypadku modyfikacje zostały wprowadzone nażądanie producentów sprzętu, dla wsparcia rządowego programuHigh Assurance Platform. Te modyfikacje przeszły ograniczony cyklwalidacji i nie są oficjalnie wspieraną konfiguracją.

[/quote]Cóż, wygląda na to, że władze USA uznały, że ManagementEngine jest zagrożeniem dla bezpieczeństwa danych – przynajmniejna rządowych desktopach. Wersje serwerowe oraz mobilne ManagementEngine nie obsługują takiego wyłącznika.

Z całą analizą ekspertów z Positive Technologies możeciezapoznać się na ichblogu.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.