NixOS paketinin təminatçılarından biri TPM2-də (Etibarlı Platforma Modulu) deşifrə məlumatlarını yerləşdirməklə, yükləmə zamanı kiliddən çıxarma parolunun daxil edilməsini tələb etməyən konfiqurasiyalarda şifrələnmiş disk bölmələri üzrə məlumatlara daxil olmağa imkan verən hücum texnikasını təqdim etdi. Bu cür konfiqurasiyalar tez-tez serverlərdə və ya çox istifadəçi iş stansiyalarında istifadə olunur, burada hər bir yenidən yükləmədən sonra parolu əl ilə daxil etmək problemlidir.
Disk şifrələməsinin bu metodundan istifadə edərkən şifrənin açılması TPM-də saxlanılan və yalnız sistemin ilkin vəziyyəti təsdiqləndikdə verilən əlavə açardan istifadə etməklə həyata keçirilir. Sistem vəziyyəti PCR (Platforma Konfiqurasiya Qeydiyyatı) registrlərində heşlər şəklində saxlanılır və yükləyicinin sertifikatlaşdırıldığı rəqəmsal imzaya, həmçinin yükləyicinin yoxlama məbləğlərinə və ilkin yükləmə mühitinə (initrd) bağlanır. . TPM-də açara giriş yalnız onunla əlaqəli bütün PCR registrləri açarın saxlandığı vaxtla eyni vəziyyətdə olduqda verilir.
Ehtimal olunur ki, əməliyyat sisteminin açılış zənciri UEFI Secure Boot istifadə edərək yoxlanılır və düymələrə giriş yalnız dəyişdirilməmiş initrd görüntüsündən əldə edilə bilər. Doğrulama uğurlu olarsa, disk avtomatik olaraq açılır, lakin şifrəsi açılmış məlumatlara giriş yalnız sistemdə hesabınıza daxil olmaqla əldə edilə bilər. Təsdiqlənmiş yükləmə olmadan daxil olsanız və ya açarları ələ keçirmək üçün initrd-i dəyişdirməyə və ya dəyişiklik etməyə çalışsanız, etibar zənciri pozulacaq, PCR registrlərinin vəziyyəti dəyişəcək və TPM2 şifrənin açılması üçün lazım olan məlumatları təmin etməyəcək. .
Dərc edilmiş hücum metodu, LUKS ilə şifrələnmiş bölmələri müəyyən etməyən konfiqurasiyalarda initrd məzmununu dəyişdirmək ehtiyacını aradan qaldırır. Qeyd olunur ki, bu cür bölmə yoxlamasının aktivləşdirilməsi tapılan bütün disk şifrələmə quraşdırma təlimatlarında təsvir olunmur, çünki bölmə identifikasiyası konfiqurasiyanı əhəmiyyətli dərəcədə çətinləşdirir (bölmə açarını yoxlamaq üçün əlavə PCR reyestrinin istifadəsini və initrd-in dəyəri əsasında yaradılmasını tələb edir). Hücumun nümunələri Fedora üçün nümayiş etdirilir. Linux clevis alət dəsti ilə birlikdə və NixOS üçün systemd-cryptenroll ilə birlikdə. Hücumu həyata keçirmək üçün kompüterə fiziki giriş və sürücünü çıxarmaq imkanı tələb olunur.
Metod təcavüzkarın mövcud kök şifrələnmiş bölməni təcavüzkarın tanıdığı eyni UUID identifikatoru və şifrə açma açarları ilə yaradılmış öz şifrələnmiş bölməsi ilə əvəz edə bilməsinə əsaslanır. İnitrd mühiti nəzarəti təcavüzkarın bölməsindəki başlanğıc prosesinə ötürəcək. İnitrd-in məzmunu dəyişdirilmədiyi üçün TPM-nin vəziyyəti pozulmayacaq və onların mühitinə nəzarəti ələ keçirən təcavüzkar orijinal disk bölməsinin açarının şifrəsini açmaq üçün TPM-dən istifadə edə biləcək.
Hücum aşağıdakı addımlardan keçir:
- Diskin çıxarılması və başqa bir kompüterdə /boot bölməsində şifrələnməmiş məlumatların təhlili. Şifrələnmiş bölmə və onun UUID-i haqqında məlumatın /boot bölməsində yerləşən initrd görüntüsündən müəyyən edilməsi.
- Şifrələnmiş LUKS bölməsinin ilk 64MB ehtiyat nüsxəsini yaradın.
- Göstərilən 64MB-ni öz kök bölməsi olan, təcavüzkarın tanıdığı açardan istifadə edərək şifrələnmiş və köhnə bölməyə bənzər UUID identifikatoruna malik olan şəkil ilə əvəz etmək.
- Diskin orijinal kompüterə qaytarılması və dəyişdirilmiş kök bölməsi ilə yüklənməsi. Saxta bölmə üçün TPM açarından istifadə edərək avtomatik kilidin açılması uğursuz olduğundan, initrd sizdən parolu əl ilə daxil etməyi təklif edir.
- TPM haqqında metadata və köhnə bölmənin LUKS başlığından şifrələnmiş işarədən istifadə edərək orijinal açarın TPM-dən alınması.
- Diskin təcavüzkarın kompüterində yenidən qurulması, LUKS bölməsinin ehtiyat nüsxədən yenidən yazılmış hissəsinin bərpası və məlumatlara daxil olmaq üçün əldə edilən orijinal açardan istifadə edilməsi.
Mənbə: opennet.ru
