Methoden zum Deaktivieren des Lockdown-Schutzes in Ubuntu fĂŒr den Remote-Umgang mit UEFI Secure Boot

Andrej Konovalov von Google veröffentlichte Methode zur remote Deaktivierung des Schutzes Sperrmodus, die im Paket mit dem Linux-Kernel geliefert wird, der in Ubuntu bereitgestellt wird (theoretisch vorgeschlagene Methoden wissen arbeitet auch mit dem Fedora-Kernel und anderen Distributionen, aber diese sind nicht getestet).

Lockdown schrĂ€nkt den Zugriff des Benutzers root auf den Kernel ein und blockiert Wege zum Umgehen des UEFI Secure Boot. Beispielsweise wird im Lockdown-Modus der Zugriff auf /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, den Debug-Modus kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), einige ACPI-Schnittstellen und CPU-MSR-Register eingeschrĂ€nkt. Es werden Aufrufe kexec_file und kexec_load blockiert, der Übergang in den Schlafmodus ist untersagt, die Nutzung von DMA fĂŒr PCI-GerĂ€te ist limitiert, der Import von ACPI-Code aus EFI-Variablen ist verboten, und es sind keine Manipulationen an Ein/Ausgabe-Ports erlaubt, einschließlich der Änderung von Interrupt-Nummern und Ein/Ausgabe-Portnummern fĂŒr serielle Ports.

Der Lockdown-Mechanismus wurde kĂŒrzlich in den Hauptkern von Linux aufgenommen 5.4, wird aber immer noch in den von Distritionen gelieferten Kernen in Form von Patches implementiert oder ergĂ€nzt. Ein Unterschied zwischen den in den Distritionen bereitgestellten Erweiterungen und der im Kernel integrierten Implementierung besteht darin, dass die bereitgestellte Sperre bei physischem Zugang zum System deaktiviert werden kann.

In Ubuntu und Fedora ist die Tastenkombination Alt+SysRq+X vorgesehen, um Lockdown zu deaktivieren. Es wird davon ausgegangen, dass die Kombination Alt+SysRq+X nur bei physischem Zugang zum GerÀt verwendet werden kann, und im Falle eines Remote-Hacks und des Erlangens von Root-Zugriff wird der Angreifer nicht in der Lage sein, Lockdown zu deaktivieren und beispielsweise ein nicht signiertes Modul mit einem Rootkit in den Kernel zu laden.

Andrej Konovalov hat gezeigt, dass die mit der Verwendung der Tastatur verbundenen Methoden zur BestĂ€tigung der physischen Anwesenheit des Benutzers ineffektiv sind. Der einfachste Weg, Lockdown zu deaktivieren, wĂ€re eine softwaregestĂŒtzte Simulation des DrĂŒckens von Alt+SysRq+X ĂŒber /dev/uinput, aber diese Option ist von vornherein blockiert. In diesem Zusammenhang konnten mindestens zwei weitere Möglichkeiten zur Eingabe von Alt+SysRq+X identifiziert werden.

Die erste Methode besteht darin, die Schnittstelle „sysrq-trigger“ zu nutzen — um die Simulation durchzufĂŒhren, reicht es aus, diese Schnittstelle zu aktivieren, indem man „1“ in /proc/sys/kernel/sysrq schreibt und dann „x“ in /proc/sysrq-trigger. Diese LĂŒcke behoben wurde im Dezember-Update des Kernels von Ubuntu und in Fedora 31 gefunden. Bemerkenswert ist, dass die Entwickler, Ă€hnlich wie bei /dev/uinput, ursprĂŒnglich versucht haben Diese Methode blockieren, aber die Blockierung funktionierte nicht aufgrund von Fehler im Code.

Die zweite Methode ist mit der Emulation der Tastatur ĂŒber USB/IP und dem anschließenden Senden der Sequenz Alt+SysRq+X von der virtuellen Tastatur verbunden. Im mit Ubuntu gelieferten Kernel ist USB/IP standardmĂ€ĂŸig aktiviert (CONFIG_USBIP_VHCI_HCD=m und CONFIG_USBIP_CORE=m) und die erforderlichen signierten Module usbip_core und vhci_hcd sind verfĂŒgbar. Der Angreifer kann ein virtuelles USB-GerĂ€t erstellen, indem er einen Netzwerk-Handler auf dem Loopback-Interface startet und ihn als entferntes USB-GerĂ€t ĂŒber USB/IP verbindet. Über die genannte Methode wurde berichtet an die Entwickler von Ubuntu, aber das Update wurde noch nicht veröffentlicht.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster