找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 1247|回复: 1

发现一个帖子Golden Key,本论坛没有就发了出来

[复制链接]
发表于 2017-2-8 14:28:55 来自手机 | 显示全部楼层 |阅读模式
微软爆出惊天后门“Golden Key” 可以从根上绕过所有安全机制 这后门为谁保留?
发布时间:2016年8月11日 14:52    浏览量:1673
近日,两位安全研究员(MY123和Slipstream)发现了一把金钥匙(Golden Keys),可以在被安全启动(Secure Boot)保护的设备上安装任何非Windows操作系统,比如GNU/Linux或者安卓,又或者恶意程序(RootKit)。
现在这个Goldend Key泄露到了互联网上,这个key被微软 Windows Production PCA 2011 签名。如果你把它作为策略部署到设备或者电脑上,就可以解锁安全启动。

只要设备还未接收 Microsoft 安全公告 MS16-094 和 Microsoft 安全公告 MS16-100 ,您的设备就存在安全风险,所以尽快升级到最新的补丁吧。
Golden Key Writeup
所谓Writeup就是把过程记录下来,算是流水账的一种了。研究员记录他发现漏洞及分析的过程,往往对后来者具有指导意义。RoL在 其站点上 这样写:
安全启动策略(Secure Boot Policy)是什么
安全启动是uefi固件的一部分,只允许运行在数据库中被证书签名的东西。大多数时候,一些设备上的安全启动功能是无法关闭的,比如Windows RT, HoloLens, Windows Phone, Surface Hub以及一些物联网的设备,只要是出售了,是肯定会锁定的。这就意味着你无法在windows phone上改装linux 或者 macX(假如可以装的话)

但在某些情况下,又需要解锁,比如 给开发者、测试者和编程者,用于故障调试等等。如何做到这一点呢?这就要靠安全启动策略。
安全启动策略是个嵌入到ASN.1文件中的二进制文件,被bootmgr加载,是windows启动过程中最早加载的部分,放在UEFI中,当然这个文件也必须由签名数据库(db)中的证书签名。

安全启动策略有两个不同类型的规则,一种是写在磁盘上的BCD(Boot Configuration Data)规则,一种是注册表规则,两个设置部分相互配合,包含了策略自身的设置及启动设备的其它配置信息。其中注册表中包含了一个DeviceID的键值,常被应用到windows phone和Windows RT设备上。

当Bootmgr加载策略的时候,先检查策略中的DeviceID,如果这个ID与当前设备的ID一致,那么执行策略,否则安全启动策略不被执行,随后bootmgr将从自己的资源库中执行默认策略。这个默认的策略将会开启测试签名。
安全加小编换一个说法,以便让大家能听得懂这句话
用上面这个办法,其实是判断当前引导的系统,或者说当前的设备是移动设备还是PC
如果是移动设备,就锁定,不允许用户更改里面的系统
如果是PC,就解锁,允许用户更改里面的系统
接下来的部分,微软就要暴露出Golden Key
在windows  10  Redstone( v1607)开发期间,微软为安全启动策略添加了一个新的规则,这个策略是用于系统激活条件判断。不知道什么原因,它没有放在UEFI中(BIOS扩展),而是放到了UEFI所在的分区EFI ESP分区中。
这个后添加上去的安全启动策略,既然是做系统激活用的,显然这个策略不会被取消,会一直被执行。自然不会包含什么DeviceID,同时由于进入了默认策略,当然也不会包含BCD,所以Redstone及以后版本,也没有对这个策略进行进一步安全校验,这就无形中在原来的安全机制上开了一个后门。
更糟糕的是,bootmgr及默认策略是在windows 10 v1511及以前版本上开发的,比Redstone还要早,默认策略既不知道也不认识这个后来者,bootmgr只看到加载了一个合格的策略,完全信任它。
这种好事情被发现之后,无疑是发现了一把金钥匙 Golden Key 。而且这些已经被泄露出去的策略,很难完全收回,又不能把激活策略机制给作废,真是让微软为难啊。
RoL在站点上表示,
微软不可能完全撤回这些被泄露的策略,很可能为执法部门(比如FBI和NSA)提供特殊的后门,用于在犯罪案件中破解Windows设备。
从其 Writeup站点 上可以看到小组的工作过程:
2016.03-04,首次发现这个策略,联系MSRC
2016.05,MSRC回复,表明不会修复这个问题。所以我开始分析和逆向,尝试构造PoC在emfcamp上演示
2016.07-08,MSRC又给予了回复,他们终于意识到了这个问题,给予绕过项目奖励
2016.07,第一次修复,修复分析的内容,但感觉还是不够。开始逆向windows 10 RS1以后版本的bootmgr
2016.08,第二次修复,在emfcamp上交流了这个课题,完成完整的writeup
微软搞笑的解决方式 黑名单
而微软很罕见的采用黑名单模式(在boot.stl里面),简单屏蔽了可能的引发漏洞利用的引导管理器及策略,就算解决了漏洞。
并且没有给予漏洞更多说明和解释,这不禁让人觉得有些好笑。
安全专家MY123和Slipsteam详细介绍了微软安全Key的糟糕程度,导致现有问题无法得到正确修复,进而导致后续问题可能无法完全修复。众多安全专家写道:
“后门,微软尝试在安全启动中植入后门是因为他们决定不要让用户关闭制定设备,允许安全启动时刻保持关闭状态。”
Microsoft 安全公告 MS16-094
此安全更新通过将受影响的策略列入黑名单来修复漏洞。
如果 Windows 安全启动 未正确应用受影响的策略 ,会存在安全功能绕过漏洞。成功利用此漏洞的攻击者可以禁用代码完整性检查,从而允许将签名的测试可执行文件和驱动程序加载到目标设备。此外,攻击者可以绕过 BitLocker 和设备加密安全功能的安全启动完整性验证。
要利用此漏洞,攻击者必须具有管理权限或目标设备的物理访问权限才可安装受影响的策略。此安全更新通过将受影响的策略列入黑名单来修复漏洞。
Microsoft 安全公告 MS16-100
此安全更新程序通过将受影响的引导管理器列入黑名单来修复漏洞。
Windows 安全启动 错误地加载受安全功能绕过漏洞影响的引导管理器 时,则存在该漏洞。成功利用此漏洞的攻击者可以禁用代码完整性检查,从而允许将经测试签名的可执行文件和驱动程序加载到目标设备。此外,攻击者可以绕过 BitLocker 和设备加密安全功能的安全启动完整性验证。
若要利用该漏洞,已获取管理权限或对目标设备具有物理访问权限的攻击者可以安装受影响的引导管理器,然后将受此漏洞影响的策略安装在目标设备上。此安全更新程序通过将受影响的引导管理器列入黑名单来修复漏洞。
Golden Key事件还在发酵
据.theregister称,他们已经收到消息,这个策略的安装脚本已经更新,即便你安装了微软的这两个补丁,脚本仍旧有效。
EMFcamp是什么?
Electromagnetic Field(EMF)是一个英国的非盈利性露营活动,主要是吸引在这些领域有好奇心的人,包括黑客、艺术家、极客、手工艺者、科学家和工程师

本文由:admin 发布,版权归属于原作者。
如果转载,请注明出处及本文链接:
http://toutiao.secjia.com/microsoft-golden-key-back-door-exposure
如果此文章侵权,请留言,我们进行删除。
企业微软漏洞安全启动secure bootMS16-094ms16-100CVE-2016-3287CVE-2016-3320emfcamprootkit
分享到:
收藏:
相关阅读
用汽车拉苹果的例子来说HTTPS的安全性很容易理解 但HTTPS并不是绝对可靠的
2017年2月7日 15:10 · 778人气 · 0评论

【下载】2016软件定义安全SDS白皮书 从两种趋势及两种思路入手 重点介绍SDS落地交付
2017年1月21日 14:16 · 1072人气 · 0评论

Hadoop集群遭遇勒索软件攻击 据称中国有8300多个Hadoop集群暴露在互联网上
2017年1月21日 10:07 · 1808人气 · 0评论

【爆料】勒索软件攻击ElasticSearch专项报告 第一次看到NTI绿盟威胁情报中心数据细节
2017年1月19日 21:21 · 810人气 · 0评论

勒索软件盯上了大数据 Elasticsearch服务器遭受勒索软件攻击 中国境内1956个设备可能受影响
2017年1月17日 10:59 · 739人气 · 0评论
文章评论
最新最早最热
0
还没有评论,沙发等你来抢
社交帐号登录:
微信
微博
QQ
人人
更多


说点什么吧…
发布
安全社区正在使用多说
22
2017 安全加 社区. All Rights Reserved.
发表于 2017-2-8 14:45:28 | 显示全部楼层
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-8-22 07:25

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表