
TL;DR
Absolute Computrace — технология, която позволява блокирането на компютри (и не ), дори и ако операционната система е преинсталирана или дори ако хард дискът е сменен, за 15 $ годишно. Купих лаптоп от eBay, който беше заключен с тази технология. В статията описвам опита си как се борих с нея и как се опитах да направя същото на база Intel AMT, но безплатно.
Нека веднага уточним: не си пробивам път през отворени врати и не чета лекции за тези отдалечени технологии, а разказвам малка предистория и как бързо да получите отдалечен достъп до компютъра си в всяка ситуация (ако е свързан с мрежата чрез RJ-45) или, ако е свързан по Wi-Fi, тогава само в операционна система Windows. Също така можете да зададете SSID, логин и парола за конкретна точка в самия Intel AMT и така достъпът по Wi-Fi ще бъде възможен без да влизате в системата. А ако инсталирате драйвери за Intel ME на GNU/Linux, то всичко това също трябва да работи на него. В крайна сметка, заключването на лаптопа за дистанционно управление и излизането на съобщение за възможността няма да бъде осъществимо (не успях да разбера дали това е въобще възможно с помощта на тази технология), но достъпът до отдалечения работен плот и Secure Erase ще бъде наличен, което е най-важното.
Таксиметровият шофьор избяга с лаптопа ми и реших да купя нов от eBay. Какво можеше да се обърка?
От купувач до крадец — само за един старт
След като донесох лаптопа от пощенската станция, започнах да завършвам предварителната инсталация на Windows 10 и дори успях да инсталирам Firefox, когато изведнъж:

Прекрасно разбирах, че никой няма да модифицира дистрибуцията на Windows, а дори и ако го направи, всичко щеше да изглежда по-просто и със сигурност блокирането щеше да се случи по-бързо. Нямаше и смисъл, в крайна сметка, да се блокира нещо, тъй като всичко би могло да се възстанови чрез преинсталиране. Окей, рестартираме.
Рестартиране в BIOS и ето, всичко става малко по-ясно:

И, накрая, вече е окончателно ясно:

Как така се случи, че собствената ми машина ме притиска? Какво е Computrace?
Строго казано, Computrace е набор от модули в вашия EFI BIOS, които, след зареждане на операционната система Windows, вмъкват свои троянски програми, свързващи се с отдалечен сървър на Absolute software и позволяващи, ако е необходимо, блокирането на системата през интернет. По-подробно може да се прочете тук . С операционни системи, които не са Windows, Computrace не работи. Освен това, ако свържем устройство с Windows, криптирано с BitLocker или друг софтуер, Computrace отново няма да сработи - модулите просто не могат да вкарат своите файлове в системата.
На пръв поглед тези технологии могат да изглеждат фантастично, но това е само до момента, в който не разберем, че всичко това става на базата на родния UEFI с помощта на полутора съмнителни модула.
Изглежда, че тази машина е студена и всевластна, докато не опитаме, например, да заредим GNU/Linux:

На този лаптоп в момента е активирана блокировката в Computrace
Както казват,

Какво да правим?
Има четири очевидни вектора за разрешаване на възникналия проблем:
- Да пишем на продавача в eBay
- Да пишем на Absolute Software, създателя и притежателя на Computrace
- Да направим дъмп от BIOS чипа, да го изпратим на съмнителни типове, за да ни върнат дъмп с пач, отключващ всички локи и променящ идентификатора на устройството
- Да се обадим на Lazard
Нека ги разгледаме по ред:
- Ние, като всички нормални хора, първо пишем на продавача, който ни е продал такъв продукт и обсъждаме проблема с този, който е отговорен за него преди всичко.
Направено:

- Според съвет, открит в дълбините на интернет,
Трябва да се свържете с Absolute Software. Те ще искат серийния номер на машината и серийния номер на дънната платка. Също така ще трябва да предоставите „доказателство за покупка“, като касова бележка. Те ще се свържат с притежателя, който имат в записа и ще получат разрешение за премахване. При условие, че устройството не е крадено, те ще го „отбележат за изтриване“. След това, следващият път, когато се свържете с интернет или имате отворен интернет връзка, ще се случи чудо и то ще изчезне. Изпратете споменатото до TechSupport@absolute.com.
можем да пишем директно в Absolute и да обсъждаме проблема с тях на живо относно отключването. Не побързах и реших да се опитам да реша проблема по този начин само в края.
- Отдавна е налично и брутално решение на проблема. Ето тези и много други идващи от компютърна поддръжка на eBay и дори индийци във Facebook, обещават да отключат нашия BIOS, ако им изпратим дъмп и почакаме няколко минутки.
Процесът на отключване се описва така:
Наличен е окончателен колен вариант и изисква SPEG програма, за да може да се флашне BIOS.
Процесът е:
- Четене на BIOS и създаване на валиден дъмп. В Thinkpad, BIOS е свързан с вътрешния TPM чип и съдържа уникален подпис за него, така че е важно оригиналният BIOS да бъде правилно прочетен за успехът на цялата операция и за възстановяване на BIOS след това.
- Патчване на BIOS бинарни файлове и инжектиране на малка програма allservice.ro UEFI. Тази програма ще прочете защитения eeprom, ще нулира сертификата и паролата на TPM, ще запише защитения eeprom и ще възстанови всички данни.
- Напишете поправения BIOS дъмп (това ще работи само в този TP, между другото), стартирайте лаптопа и генерирайте Hardware ID. Ще ви изпратим уникален ключ, който ще активира Allservice BIOS, докато BIOS се зарежда, той ще изпълни рутината за отключване и ще отключи SVP и TPM.
- Накрая запишете оригиналния BIOS дъмп обратно за нормална работа и се насладете на лаптопа.
Можем също така да деактивираме Computrace или да променим SN/UUID и да нулираме грешката в контролния сметач на RFID, използвайки нашата UEFI програма по същия начин, ако е необходимо.
Цената за услугата отключване е на машина (както правим за Macbook/iMac, HP, Acer и др.). За цената на услугата и наличността, моля, прочетете следващия пост по-долу. Можете да се свържете с support@allservice.ro за всякакви запитвания.
Изглежда легитимно! Но това също, по разбираеми причини, е вариант за най-отчаяната ситуация, освен това цялото удоволствие струва $80. Оставяме го за по-късно.
- Ако Lazard ми е счупил всичко и искат да ми се обадят отново, не трябва да отказвам! По работа.
Звъним на Lazard, известни като "водеща световна консултантска и управленска фирма, съветваща по сливания, придобивания, реорганизации, капиталова структура и стратегия".
Докато продавачът от eBay отговаря, прехвърлям няколко долара на zadarma и очаквам общуването с, вероятно, най-бездушния събеседник на планетата — поддръжката на огромна финансовата корпорация от Ню Йорк. Момичето бързо отговаря, изслушва на моем комрадглише колебливите обяснения как купих този лаптоп, записва серийния му номер и обещава да го предаде на администраторите, които ще ми се обадят. Този процес се повтаря два пъти с интервал от ден. На третия път специално чаках вечерта, докато в Ню Йорк е 10 сутринта и се обадих, бързо прочитайки вече познатия ми текст за покупката. След два часа ми се обади все същата жена и започна да чете инструкции:
— Натиснете escape.
Натискам, но нищо не се случва.
— Нещо не работи, нищо не се променя.
— Натискайте.
— Натискам.
— Сега въведете: 72406917
Въвеждам. Нищо не се случва.
— Знаете ли, страхувам се, че това не може… Изчаквайте…
Лаптопът внезапно се рестартира, системата се зарежда, досадният бял екран някак си е изчезнал. За сигурност влизам в BIOS, Computrace не е активиран. Изглежда, всичко е наред. Благодаря за помощта, пиша на продавача, че реших всичките въпроси сам и се отпускам.
OpenMakeshift Computrace Intel AMT based
Случилото се ме остави без думи, но идеята ми хареса, моята фантомна болка от безвъзвратно загубеното търсеше изход, исках да защитя новия си лаптоп, сякаш това щеше да ми върне стария. Ако някой използва Computrace, то и аз мога да го използвам, нали? Все пак имаше Intel Anti-Theft, според описанието — страхотна технология, която работи както трябва, но инертността на пазара я убие, обаче трябва да има алтернатива. Оказа се, че алтернативата започва там, където и свършва — на тази нива само Absolute software успя да се установи.
Първо, нека си спомним какво е Intel AMT: това е набор от библиотеки, част от Intel ME, вградени в EFI BIOS, така че администратор в някой офис да може, без да става от стола, да управлява машините в мрежата, дори когато те не се стартират, като отдалечено свързва ISO файлове, управлява чрез отдалечен работен плот и т.н.
Всичко това работи на Minix и на този приблизителен уровень:
Invisible Things Lab предложи да наричаме функционалността на технологията Intel vPro / Intel AMT защитен пръстен -3. В рамките на тази технология чипсетите, поддържащи технологията vPro, съдържат независим микропроцесор (архитектура ARC4), имат отделен интерфейс към мрежовата карта, изключителен достъп до отделен участък от RAM (16 MB), DMA достъп до основната RAM. Програмите на него се изпълняват независимо от централния процесор, фърмуера се съхранява заедно с BIOS кодовете или на аналогична флаш памет SPI (кодът има криптографска подписка). Част от фърмуера е вграден уеб сървър. По подразбиране AMT е изключен, но част от кода все пак работи в този режим, дори когато AMT е изключен. Кодът на пръстен -3 е активен дори в режим на захранване S3 Sleep.
Звучи примамливо, защото изглежда, че ако можем да установим обратна връзка с някаква админка с помощта на Intel AMT, тогава ще имаме достъп не по-лош от Computrace (всъщност не е така).
Активираме Intel AMT на нашата машина
Първо, на някои от вас вероятно ще им се иска да усетят този AMT със собствени ръце, но тук започват нюансите. Първо: необходим ви е процесор с поддръжка. С това, за щастие, няма проблеми (освен ако не е AMD), защото vPro е добавена почти във всички процесори Intel i5, i7 и i9 (може да се види) ) започвайки от 2006 година, а нормалният VNC беше внесен вече от 2010. На второ място: ако имате настолен компютър, необходимо е да имате дънна платка, която поддържа такава функционалност, а именно с чипсет Q. В лаптопите обаче е достатъчно да знаем само модела на процесора. Ако откриете, че поддържате Intel AMT, това е добър знак и ще можете да приложите получените тук настройки. Ако не, то или не ви е повезло / умишлено сте избрали процесор или чипсет без поддръжка на тази технология, или сте спестили, взимайки си AMD, което също е повод за радост.
Според документите
В незащитен режим, устройствата с Intel AMT слушат на порт 16992.
В TLS режим, устройствата с Intel AMT слушат на порт 16993.
Intel AMT приема свързвания на портове 16992 и 16993. Там и ще отидем.
Необходимо е да проверим дали Intel AMT е включен в BIOS:

След това трябва да се рестартираме и по време на зареждане да натиснем Ctrl + P

Стандартната парола, както обикновено, админ.
Веднага сменяме паролата в Intel ME General Settings. След това в Intel AMT Configuration активираме Activare Network Access. Готово. Сега официално сте пробекдюрани. Влизаме в системата.
Сега важен нюанс: по логика, можем да получим достъп до Intel AMT локално и дистанционно, но не. Intel казва, че локално свързване и промяна на настройки може да се направи с помощта на , но при мен тя отказваше да се свърже, така че при мен свързването проработи само дистанционно.
Вземаме някакво устройство и се свързваме по :16992
Изглежда така:


Добре дошли в стандартния интерфейс на Intel AMT! Защо „стандартен“? Защото е ограничен и за нашите цели напълно безполезен, а ние ще използваме нещо по-сериозно.
Запознаваме се с MeshCommander
Както обикновено — големите компании правят нещо, а крайните потребители доработват за себе си. Тук се е случило същото.

Този скромен (не е преувеличение: името му отсъства на неговия сайт, трябваше да го потърся в Google) мъж на име Ylian Saint-Hilaire е разработил страхотни инструменти за работа с Intel AMT.
Искам веднага да насоча вниманието ви към неговия , в своите видеа той просто и ясно показва в реално време как да изпълните различни задачи, свързани с Intel AMT и неговия софтуер.
Нека започнем с . Сваляме, инсталираме и опитваме да се свържем с нашата машина:

Процесът не е мигновен, но в резултат ще получим такъв екран:

Не съм параноик, но sensitive data затру, прощавайте за това кокетство
Разликата, както се казва, е налице. Не знам защо в панела за управление на Intel няма такъв набор от функции, но фактът е факт: Ylian Saint-Hilaire взема от живота значително повече. Освен това, можете да инсталирате уеб интерфейса му директно в фърмуера, което ще ви позволи да използвате всички функции без утилита.
Прави се така:

Трябва да отбележа, че не съм използвал тази функционалност (Custom web interface) и не мога да кажа нищо за нейното ефективност и работоспособност, тъй като не ми е необходима.
Можете да поиграете с функционалността, малко вероятно е да успеете да я развалите, тъй като началната и крайната отправна точка на целия този фестивал е BIOS, в който можете след това да възстановите всичко, изключвайки Intel AMT.
Разгръщаме MeshCentral и реализираме BackConnect
А тук започва истинският хаос. Дядо не просто направи клиент, а цяла админка към нашия троян! И не само това, а .
Започнете, като инсталирате собствен MeshCentral сървър или, ако не сте запознати с MeshCentral, можете да опитате публичния сървър на свой риск на MeshCentral.com.
Това положително говори за надеждността на кода му, тъй като не можах да намеря никакви новини за хакове и изтичания през целия период на работа на услугата.
Лично аз използвам MeshCentral на моя сървър, тъй като необосновано смятам, че е по-надеждно, но в това няма нищо освен суета и томление на духа. Ако искате и вие, то има документи, а контейнер с MeshCentral. В документите е описано как да свържете всичко това с NGINX, така че реализацията лесно се интегрира в вашите домашни сървъри.
Регистрираме се на , влизаме и създаваме Device Group, избирайки опцията „no agent“:

Защо „no agent“? Защото защо да искаме да инсталира нещо излишно, непонятно как се държи и как ще работи.
Натискаме „Add CIRA“:

Изтегляме cira_setup_test.mescript и го използваме в нашия MeshCommander по следния начин:

Voilà! След известно време нашата машина ще се свърже с MeshCentral и можем да направим нещо с нея.
На първо място: трябва да знаете, че нашият софтуер няма да се свързва с отдалечен сървър просто ей така. Това е свързано с факта, че Intel AMT има две опции за свързване - през отдалечен сървър и директно локално. Те не работят едновременно. Нашият скрипт вече е настроил системата за отдалечена работа, но може да се наложи да се свържете локално. За да можете да се свържете локално, трябва да напишете тук

строка, която е вашият локален домейн (обърнете внимание, че нашият скрипт вече е въвел някаква случайна линия, за да може свързването да се осъществи отдалечено) или да изчистите всички редове (но тогава отдалеченото свързване няма да е достъпно). Например, в OpenWrt моят локален домейн е lan:

Съответно, ако напишем lan там, и ако нашият компютър е свързан в мрежа с този локален домейн, то отдалеченото свързване ще бъде недостъпно, а локалните портове 16992 и 16993 ще се отворят и ще приемат свързвания. Накратко, ако там е нещо произволно, което няма връзка с вашия локален домейн, софтуерът ще се свърже, а ако не, просто трябва сами да се свържете по кабел, това е всичко.
На второ място:

Всичко е готово!
Може да попитате — а къде е AntiTheft? Както казах в началото — Intel AMT не е много подходящ за борба с крадците. Управляването на офисна мрежа — да, но борбата с неправомерно завладяващите имущества лица през интернет — не особено. Нека разгледаме инструментариума, който в теорията може да ни помогне в борбата за частна собственост:
- Само по себе си наличието на достъп до машината, ако е свързана с кабел, или, ако на нея е инсталиран Windows, и по WiFi. Да, детинско, но да се използва такъв лаптоп от обикновен човек е вече много трудно, дори и ако просто някой внезапно поеме управлението. Въпреки че не успях да разбера скриптовете, със сигурност има начин художествено да се премахне от тях някаква функционалност за блокиране/извеждане на известия.
- Отдалечено сигурно изтриване с Intel Active Management Technology

С помощта на тази опция можете да изтриете цялата информация от машината за секунди. Не е установено дали работи на SSD, различни от Intel. Ето можете да прочетете по-подробно за тази функция. Можете да се възхитите на работата й. . Качеството е ужасно, но е само 10 мегабайта и смисълът е ясен.
Проблемът с отложеното изпълнение остава нерешен, с други думи: нужно е да следим кога машината ще се свърже с мрежата, за да можем да я свържем. Предполагам, че и за това има някакво решение.
В идеален случай трябва да блокираме ноутбука и да изведем съобщение, но в нашия случай просто имаме неотменим достъп, а как да действаме по-нататък — е въпрос на въображение.
Може би ще успеете да блокирате машината или поне да изведете съобщение, пишете, ако знаете. Благодаря!
Не забравяйте да настроите парола за BIOS.
Благодаря на потребителя за корекцията!
Източник: habr.com


