Живая Этика в Интернете - записи мыслей

User info

Welcome, Guest! Please login or register.



High Assurance Platform (HAP) и АНБ США

Posts 1 to 17 of 17

1

Читаем текст https://habr.com/ru/companies/pt/articles/336242/

В ходе исследования внутренней архитектуры Intel Management Engine (ME) 11-й версии был обнаружен механизм, отключающий эту технологию после инициализации оборудования и запуска основного процессора. О том, как мы нашли этот недокументированный режим, и о его связи с государственной программой построения доверительной платформы High Assurance Platform (HAP) мы расскажем в этой статье.

Авторы предупреждают, что использование данных знаний на практике может повлечь за собой повреждение вычислительной техники, и не несут за это никакой ответственности, а также не гарантируют работоспособность или неработоспособность чего-либо и не рекомендуют экспериментировать без наличия SPI-программатора.

Введение

Intel Management Engine — это закрытая технология, которая представляет собой интегрированный в микросхему Platform Controller Hub (PCH) микроконтроллер с набором встроенных периферийных устройств. Именно через PCH проходит почти все общение процессора с внешними устройствами, следовательно Intel ME имеет доступ практически ко всем данным на компьютере и возможность исполнения стороннего кода позволяет полностью скомпрометировать платформу. Такие безграничные возможности привлекают исследователей не первый год, но сейчас интерес к технологии Intel ME значительно вырос.

Поиск в Google не был долгим. Буквально вторая ссылка говорит, что такое название носит программа по созданию доверительных платформ, связанная с Агентством национальной безопасности (АНБ) США. Презентацию с описанием программы можно найти

http://fm.csl.sri.com/LAW/2009/dobry-la … lenges.pdf

04 & 05 August 2009
Further questions contact:
Rob Dobry(410)854-4179rwdobry@missi.ncsc.mil
Neil Kittleson(410) 854-4174ndkittl@nsa.gov

Как выключить ME

Как выключить ME — этот вопрос часто задают некоторые владельцы компьютеров x86-архитектуры. Тема деактивации неоднократно поднималась, в том числе и исследователями нашей компании.

Актуальности этому вопросу добавляет недавно обнаруженная критическая (9,8 из 10) уязвимость в Intel Active Management Technology (AMT) — технологии, которая базируется на Intel ME.

Сразу огорчим читателя — полностью выключить ME на современных компьютерах невозможно. Это связано прежде всего с тем, что именно эта технология отвечает за инициализацию, управление энергопотреблением и запуск основного процессора.

Вместо заключения

Таким образом, мы нашли недокументированный PCH strap, который позволяет перевести Intel ME в режим отключения на ранней стадии. Хотя физическое удаление модулей из образа с сохранением работоспособности неявно доказывает, что этот режим производит отключение ME, бинарный анализ не оставляет поводов для сомнений. C большой долей уверенности можно сказать, что выйти из этого режима Intel ME уже не в состоянии, так как в модулях RBE, KERNEL и SYSLIB не найдено кода, который позволяля бы это осуществлять. Также мы считаем, что ROM, интегрированный в PCH, практически не отличается от ROMB, в котором тоже не найдено ничего похожего. Таким образом, HAP позволит защититься от уязвимостей, присутствующих во всех модулях, кроме RBE, KERNEL, SYSLIB, ROM и BUP, но, к сожалению, от эксплуатации ошибок на более ранних этапах этот режим не предохранит.

Мы ознакомили представителей Intel с деталями исследования. Их ответ подтвердил нашу догадку о связи недокументированного режима с программой High Assurance Platform. С разрешения компании приведем отрывок из ответа:

In response to requests from customers with specialized requirements we sometimes explore the modification or disabling of certain features. In this case, the modifications were made at the request of equipment manufacturers in support of their customer’s evaluation of the US government’s “High Assurance Platform” program. These modifications underwent a limited validation cycle and are not an officially supported configuration.

Мы полагаем, что данный механизм — удовлетворение обычной просьбы любой правительственной службы, которая хочет уменьшить вероятность утечки по побочным каналам. Но остается главный вопрос: как HAP влияет на функционирование Boot Guard? Из-за закрытости этой технологии ответить на этот вопрос пока не представляется возможным, но мы надеемся, что в скором будущем нам это удастся.

2

HomeMade Solution without any NSA

Инглиш версия
На видео даже видно серийник ССД

3

Руссиш версия

Паранжа и страх в стране советов перед чем?

4

Я всех приветствую, друзья! ))))

5

Американ версион оф Интел МЕ модифиед

6

Линуксоидная болезнь
Можно ли выключить IntelME на современной материнке?
https://www.linux.org.ru/forum/general/14664886

7

8

9

10

Зачем всьо это?

Читаем предисторию

https://habr.com/ru/companies/pt/articles/339292/
4 окт 2017 в 10:31
Уязвимость Intel ME позволяет выполнять неподписанный код

https://habr.com/ru/companies/pt/articles/343052/
23 ноя 2017 в 18:51
Intel устранила найденную экспертами Positive Technologies уязвимость в подсистеме Management Engine

https://habr.com/ru/companies/pt/articles/414097/
14 июн 2018 в 16:15
В компьютерах Apple закрыта уязвимость прошивки, найденная экспертами Positive Technologies

https://habr.com/ru/companies/pt/articles/417505/
18 июл 2018 в 11:23
Intel выпустила исправления новых уязвимостей прошивки ME

11

Ну и на закуску

27 апр 2016 в 09:26
Intel ME. Как избежать восстания машин?

https://habr.com/ru/companies/dsec/articles/282546/

В прошлый раз мы рассказали об Intel Management Engine (ME) — подсистеме, которая встроена во все современные компьютерные платформы (десктопы, лэптопы, серверы, планшеты) с чипсетами компании Intel. Эта технология многими воспринимается как аппаратная «закладка», и на то есть причины. Достаточно сказать, что Intel ME является единственной средой исполнения, которая:

    работает даже тогда, когда компьютер выключен (но электропитание подаётся);
    имеет доступ ко всему содержимому оперативной памяти компьютера;
    имеет внеполосный доступ к сетевому интерфейсу.

Ошарашенный присутствием такого компонента в компьютере, пользователь (получается, что именно «пользователь», а не «владелец») наверняка задавался вопросом: можно ли выключить Intel ME?

Эта статья целиком посвящена этому вопросу.

Скачать  11 версия
https://web.archive.org/web/20191118204 … load/25616

Intel® Management Engine (Intel® ME) - подсистема, встроенная в чипсет, предназначенная для различных задач связанных с мониторингом и обслуживанием компьютера во время сна, загрузки, а также в процессе его работы.

Так или примерно так, максимально скромно/официально объясняется смысл данной технологии Intel, цитата:

Built into many Intel chipset based platforms is a small, low power computer subsystem called the Intel® Management Engine (intel® ME). This performs various tasks while the system is in sleep, during the boot process and when your system is running. It is important that this sub system is functioning correctly to get the most performance and capability from your PC.

12

13

Для того, чтобы не было потенциальной возможности компьютеру самому лезть в интернет когда вы спите

работает даже тогда, когда компьютер выключен (но электропитание подаётся);
    имеет доступ ко всему содержимому оперативной памяти компьютера;
    имеет внеполосный доступ к сетевому интерфейсу.

нужно

1 - выключать комп и сеть на ночь тоже спать, здоровее будет комп и всякие роутеры и тд, те економить електроенергию.
2 - использовать вместо интегрированной сетевой карты внешнюю, какую нибуть Реалтек с PCI слотом на 100 мегабит, которые недорогие, они легко настраиваются на пофигизм всяких внешних и внутренних "магических" пакетов.
3 - стараться не использовать сетевое оборудование Интел, и их беспроводные адаптеры тоже, так как в них тоже может использоваться эта технология VPro AMT IntelME
4 - стараться не использовать современную полностью собранную компьютерную технику из США, так как у них там оно всьо такое, и они внедряя это считали, что у них вся сеть - "доверенная"

5 - задаться вопросом, почему живя на старом континенте, мы должны безоговорочно и слепо доверять всем этим американским стандартам и технологиям, тогда как они это всьо придумывали в основном "для себя".

6 - то же самое можно сказать и про интегрированную звуковую карту. Вполне можно использовать любую PCI

Не путать PCI-експрес и обычную PCI

Обычно в выключенном состоянии ( но включеном в розетку, или ноутбук ) адаптеры с разьемах расширения обесточены, и ничего сами по себе делать не могут.

Еще читать https://web.archive.org/web/20190905201 … pro.by:80/

14

В ноутбуках есть смысл заклеивать окошко видеокамеры, когда не используется, а во вход микрофона вставлять заглушку из микрофонного разьема но без проводов.
Ноутбук будет думать что подключен внешний микрофон и внутренний будет отключен.
Залепливать микрофон нет смысла, звук проходит через корпус.

15

Шторка для видеокамеры и сахарного идиота

https://lockers.com.ua/image/catalog/statti/statti/zuck_431106.png-777x437.jpg

Заглушка для микрофона, просто купите такой или подобный стерео 3.5 мм разьем и используйте вместо заглушки в ноут

https://www.audiojack.kiev.ua/image/cache/catalog/audiojack_product_photo/52/razem-audio-shteker-3-5mm-stereo-gold-payka-na-kabel-sennheiser-8-1000x1000.jpg

16

В мобильный телефон стерео 3.5 может не подойти, нужно 3.5 на большее число контактов, это нужно уточнять какой тип кабеля с наушниками и микрофоном подходит.

17

Главное не закоротите контакты внутри разьема так как на один из выводов подается питание.