
TL;DR
Absolute Computrace – eine Technologie, die es ermöglicht, einen Computer zu sperren (und nicht ), selbst wenn das Betriebssystem neu installiert oder sogar die Festplatte ersetzt wurde, für $15 pro Jahr. Ich habe ein Laptop bei eBay gekauft, das mit diesem Kram gesperrt war. In diesem Artikel wird mein Erlebnis beschrieben, wie ich dagegen angekämpft habe und versucht habe, dasselbe mit Intel AMT kostenlos zu machen.
Lassen Sie uns gleich zu Beginn klarstellen: Ich breche nicht durch geöffnete Türen ein und halte keine Vorlesung über diese Remote-Dinge, sondern erzähle eine kleine Vorgeschichte und wie man schnell remote auf seine Maschine zugreifen kann, egal in welcher Situation (solange sie über RJ-45 mit dem Netzwerk verbunden ist) oder, wenn sie über Wi-Fi verbunden ist, nur unter Windows-Betriebssystem. Außerdem kann man im Intel AMT den SSID, den Login und das Passwort eines bestimmten Punktes eintragen, sodass der Zugang über Wi-Fi ebenfalls möglich ist, ohne sich im System anmelden zu müssen. Wenn Sie die Treiber für Intel ME auf GNU/Linux installieren, sollte das auch dort funktionieren. Am Ende wird es nicht möglich sein, den Laptop remote zu sperren und eine Nachricht einzublenden (ich habe nicht herausfinden können, ob dies mit dieser Technologie überhaupt möglich ist), aber es wird Zugriff auf den Desktop und Secure Erase geben, und das ist das Wichtigste.
Der Taxi-Fahrer ist mit meinem Laptop weggefahren und ich habe beschlossen, einen neuen bei eBay zu kaufen. Was könnte schiefgehen?
Vom Käufer zum Dieb – in nur einem Start
Nachdem ich den Laptop von der Post nach Hause gebracht hatte, begab ich mich an die Beendigung der Vorinstallation von Windows 10 und hatte sogar Zeit, Firefox zu installieren, als plötzlich:

Ich wusste genau, dass niemand den Windows-Distributionsdatensatz modifizieren würde, und wenn jemand es tun würde, würde alles nicht so klobig aussehen und die Sperrung würde viel schneller entstehen. Schließlich gäbe es keinen Sinn, etwas zu sperren, da alles durch eine Neuinstallation behoben werden konnte. Okay, wir starten neu.
Neustart im BIOS, und schon wird alles ein wenig klarer:

Und schließlich ist es vollkommen klar:

Wie konnte es dazu kommen, dass mich mein eigener Laptop druckt? Was ist Computrace?
Streng genommen ist Computrace eine Art Modul-Set in Ihrem EFI-BIOS, das nach dem Start von Windows OS seine Trojaner einspeist, die auf einen Remote-Server von Absolute Software zugreifen und es ermöglichen, das System bei Bedarf über das Internet zu sperren. Mehr Details können hier gelesen werden. Mit Betriebssystemen, die nicht von Windows stammen, funktioniert Computrace nicht. Darüber hinaus, wenn wir ein Laufwerk mit Windows, verschlüsselt mit BitLocker oder einer anderen Software, anschließen, wird Computrace erneut nicht funktionieren – die Module können einfach keine Dateien in unser System einspeisen.
Diese Technologien mögen auf den ersten Blick futuristisch erscheinen, aber das bleibt nur so lange der Fall, bis wir erfahren, dass all dies dank des hauseigenen UEFI mit Hilfe von eineinhalb zweifelhaften Modulen erfolgt.
Es scheint, als wäre dieses Ding kalt und allmächtig, bis wir versuchen, zum Beispiel in GNU/Linux zu booten:

Auf diesem Laptop ist zurzeit die Blockierung in Computrace aktiviert.
Wie man sagt,

Was tun?
Es gibt vier offensichtliche Ansätze zur Lösung des aufgetretenen Problems:
- Den Verkäufer auf eBay kontaktieren.
- Absolute Software, den Entwickler und Besitzer von Computrace, kontaktieren.
- Ein Dump vom BIOS-Chip erstellen, ihn dubiosen Leuten zuschicken, damit sie uns einen gepatchten Dump zurückschicken, der alle Locks deaktiviert und die Geräte-ID ändert.
- Lazard anrufen.
Wir werden sie der Reihe nach durchgehen:
- Wir, wie alle vernünftigen Menschen, schreiben zuerst den Verkäufer an, der uns dieses Produkt verkauft hat, und erörtern das Problem mit der Person, die dafür in erster Linie verantwortlich ist.
Erledigt:

- Laut einem in den Tiefen des Internets gefundenen Ratschlag,
Sie müssen Absolute Software kontaktieren. Sie werden die Maschinenseriennummer und die Seriennummer des Motherboards möchten. Außerdem müssen Sie einen "Kaufsnachweis", wie einen Beleg, vorlegen. Sie werden den Eigentümer kontaktieren, den sie in ihren Unterlagen haben, und die Genehmigung einholen, es zu entfernen. Vorausgesetzt, es ist nicht gestohlen, werden sie es dann "zum Löschen kennzeichnen". Danach wird beim nächsten Mal, wenn Sie sich mit dem Internet verbinden oder eine offene Internetverbindung haben, ein Wunder geschehen und es wird verschwunden sein. Senden Sie die von mir genannten Informationen an TechSupport@absolute.com.
Wir könnten auch direkt an Absolute schreiben und direkt mit ihnen über die Entsperrung kommunizieren. Ich habe es nicht eilig gehabt und beschlossen, so zu handeln, erst näher zum Ende.
- Es gab glücklicherweise auch eine brutale Lösung für das Problem. Diese hier und viele andere Computer-Support-Spezialisten auf demselben eBay und sogar Inder bei Facebook versprechen uns, unser BIOS zu entsperren, wenn wir ihnen einen Dump schicken und ein paar Minuten warten.
Der Prozess des Unlockens wird so beschrieben:
Die Entsperrungslösung ist endlich verfügbar und erfordert einen SPEG-Programmierer, um das BIOS flashen zu können.
Der Prozess ist:
- Das BIOS lesen und einen gültigen Dump erstellen. In einem Thinkpad ist das BIOS mit dem internen TPM-Chip verheiratet und enthält dessen einzigartige Signatur, daher ist es wichtig, dass das originale BIOS korrekt ausgelesen wird, um den Erfolg der gesamten Operation und die Wiederherstellung des BIOS danach zu gewährleisten.
- Die BIOS-Binärdateien patchen und ein kleines allservice.ro UEFI-Programm injizieren. Dieses Programm wird den sicheren EEPROM lesen, das TPM-Zertifikat und das Passwort zurücksetzen, den sicheren EEPROM schreiben und alle Daten rekonstruieren.
- Schreiben Sie den gepatchten BIOS-Dump (dies funktioniert übrigens nur in diesem TP), starten Sie den Laptop und generieren Sie eine Hardware-ID. Wir senden Ihnen einen einzigartigen Schlüssel, der das Allservice-BIOS aktiviert. Während das BIOS lädt, wird es die Entsperrroutine ausführen und SVP sowie TPM freischalten.
- Schreiben Sie schließlich den ursprünglichen BIOS-Dump zurück für den normalen Betrieb und genießen Sie den Laptop.
Wir können auch Computrace deaktivieren oder die SN/UUID ändern und den RFID-Prüfzifferfehler zurücksetzen, indem wir unser UEFI-Programm auf die gleiche Weise verwenden, falls erforderlich.
Der Preis für den Entsperrdienst ist pro Maschine (wie wir es für Macbook/iMac, HP, Acer usw. machen). Für Preise und Verfügbarkeit lesen Sie bitte den nächsten Beitrag unten. Sie können support@allservice.ro für Anfragen kontaktieren.
Sieht legitim aus! Aber das ist auch, aus verständlichen Gründen, eine Option für die verzweifeltesten Situationen, zumal der ganze Spaß $80 kostet. Lassen wir das für später.
- Wenn Lazard mir alles kaputt gemacht hat und um einen Rückruf bittet, sollte man nicht ablehnen! Zeit zu handeln.
Wir rufen Lazard an, auch bekannt als „die weltweit führende Finanzberatungs- und Vermögensverwaltungsgesellschaft, die bei Fusionen, Übernahmen, Restrukturierungen, Kapitalstruktur und Strategie berät“.
Während der Verkäufer von eBay antwortet, lade ich ein paar Dollar auf zadarma und freue mich auf die Kommunikation mit wahrscheinlich dem seelenlosesten Gesprächspartner der Welt — dem Support eines riesigen Finanzkonzerns aus New York. Die Dame hebt schnell ab, hört sich auf meinem gebrochenen Englisch schüchterne Erklärungen darüber an, wie ich diesen Laptop gekauft habe, notiert die Seriennummer und verspricht, sie den Admins weiterzuleiten, die mich zurückrufen werden. Dieser Prozess wiederholt sich genau zweimal mit einem Abstand von 24 Stunden. Beim dritten Mal habe ich extra bis zum Abend gewartet, bis es in New York 10 Uhr morgens war, und rief an, indem ich den bereits vertrauten Text über meinen Kauf schnell vortrug. Nach zwei Stunden rief mich dieselbe Frau zurück und begann, Anweisungen Vorlesen:
— Drücken Sie die Escape-Taste.
Ich drücke, aber es passiert nichts.
— Etwas funktioniert nicht, es ändert sich nichts.
— Drücken Sie weiter.
— Ich drücke.
— Jetzt geben Sie ein: 72406917
Ich gebe ein. Es passiert nichts.
— Wissen Sie, ich fürchte, das hilft nicht... Einen Moment...
Der Laptop startet plötzlich neu, das System bootet, der lästige weiße Bildschirm ist verschwunden. Um sicherzugehen, gehe ich ins BIOS, Computrace ist nicht aktiviert. Scheinbar ist alles gut. Ich danke für die Unterstützung, schreibe dem Verkäufer, dass ich alles selbst gelöst habe, und entspanne mich.
OpenMakeshift Computrace Intel AMT basierend
Was passiert ist, hat mich enttäuscht, aber die Idee hat mir gefallen. Mein Phantomschmerz über den vergeudeten Verlust hatte nach einem Ausweg gesucht, ich wollte meinen neuen Laptop schützen, als ob das mir meinen alten zurückbringen könnte. Wenn jemand Computrace verwendet, kann ich es doch auch benutzen, oder? Es gab schließlich Intel Anti-Theft, das laut Beschreibung eine großartige Technologie war, die so funktionierte, wie sie sollte, aber durch die Trägheit des Marktes gestoppt wurde. Es muss jedoch eine Alternative geben. Es stellte sich heraus, dass diese Alternative genau dort begann, wo sie endete – in diesem Bereich konnte sich nur Absolute Software durchsetzen.
Lass uns zunächst daran erinnern, was Intel AMT ist: es handelt sich um eine Bibliothekensammlung, die Teil von Intel ME ist und in EFI BIOS eingebettet ist, damit der Administrator in einem Büro, ohne aufzustehen, Maschinen im Netzwerk bedienen kann, selbst wenn diese nicht booten, indem er remote ISOs anschließt und über Remote-Desktop usw. verwaltet.
Das Ganze läuft auf Minix und etwa auf diesem Niveau:
Invisible Things Lab schlug vor, die Funktionalität der Intel vPro / Intel AMT-Technologie als Schutzring -3 zu bezeichnen. Im Rahmen dieser Technologie enthalten die Chipsätze, die die vPro-Technologie unterstützen, einen unabhängigen Mikroprozessor (Architektur ARC4), haben eine separate Schnittstelle zur Netzwerkkarte und exklusiven Zugriff auf einen bestimmten Bereich des RAM (16 MB) sowie DMA-Zugriff auf den Haupt-RAM. Programme darauf werden unabhängig vom Hauptprozessor ausgeführt, die Firmware wird zusammen mit den BIOS-Codes oder auf einem ähnlichen SPI-Flash-Speicher gespeichert (der Code hat eine kryptografische Signatur). Teil der Firmware ist ein integrierter Webserver. Standardmäßig ist AMT deaktiviert, aber ein Teil des Codes funktioniert in diesem Modus selbst bei deaktiviertem AMT. Der Code des Rings -3 ist sogar im Energiesparmodus S3 Sleep aktiv.
Das klingt verlockend, denn es scheint, dass wir, wenn wir eine Rückverbindung zu einem Administrationsbereich über Intel AMT herstellen können, Zugriff haben könnten, der nicht schlechter ist als bei Computrace (aber in Wirklichkeit nicht).
Aktivieren wir Intel AMT auf unserem Computer.
Zunächst möchten einige von euch sicherlich diesen AMT selbst ausprobieren, und hier beginnen die Feinheiten. Erstens: Ihr benötigt einen Prozessor, der ihn unterstützt. Damit gibt es glücklicherweise keine Probleme (es sei denn, ihr habt AMD), denn vPro ist in fast allen Intel-Prozessoren der Serien i5, i7 und i9 integriert (das kann man überprüfen). ) seit 2006, aber die normale VNC-Unterstützung wurde erst 2010 eingeführt. Zweitens: Wenn Sie einen Desktop haben, benötigen Sie ein Motherboard, das diese Funktionalität unterstützt, nämlich mit dem Chipsatz Q. Bei Laptops reicht es, nur das Modell des Prozessors zu kennen. Wenn Sie Intel AMT-Unterstützung bei sich entdeckt haben, ist das ein gutes Zeichen und Sie können die hier erhaltenen Einstellungen nutzen. Wenn nicht, hatten Sie entweder Pech oder haben absichtlich einen Prozessor oder Chipsatz ohne Unterstützung dieser Technologie gewählt, oder Sie haben erfolgreich gespart, indem Sie sich einen AMD besorgt haben, was ebenfalls eine gute Nachricht ist.
Laut den Dokumenten
Im nicht sicheren Modus hören Intel AMT-Geräte auf Port 16992.
Im TLS-Modus hören Intel AMT-Geräte auf Port 16993.
Intel AMT akzeptiert Verbindungen auf den Ports 16992 und 16993. Lassen Sie uns dorthin gehen.
Es muss überprüft werden, ob Intel AMT im BIOS aktiviert ist:

Dann müssen wir neu starten und während des Startvorgangs Ctrl + P drücken.

Das Standardpasswort, wie üblich, admin.
Wir ändern sofort das Passwort in den allgemeinen Einstellungen von Intel ME. Anschließend aktivieren wir im Intel AMT-Konfigurationsmenü den Netzwerkzugang. Fertig. Sie sind jetzt offiziell backdoor-gehackt. Lassen Sie uns in das System booten.
Jetzt ein wichtiger Punkt: Logischerweise sollten wir auf Intel AMT lokal und remote zugreifen können, aber das geht nicht. Intel sagt, dass lokale Verbindungen und Änderungen über , aber bei mir hat es sich absolut geweigert zu verbinden, sodass ich nur remote eine Verbindung herstellen konnte.
Nehmen Sie ein beliebiges Gerät und verbinden Sie sich über :16992
So sieht es aus:


Willkommen beim Standard-Interface von Intel AMT! Warum "Standard"? Weil es abgespeckt ist und für unsere Zwecke völlig nutzlos, und wir werden etwas Seriöses verwenden.
Lernen Sie MeshCommander kennen
Wie es üblich ist - große Unternehmen machen etwas, und die Endbenutzer passen es für sich an. So war es auch hier.

Dieser bescheidene (kein Scherz: sein Name ist auf seiner eigenen Website nicht zu finden, ich musste ihn googeln) Mann namens Ylian Saint-Hilaire hat großartige Tools für die Arbeit mit Intel AMT entwickelt.
Ich möchte sofort auf sein , in seinen Videos zeigt er einfach und klar in Echtzeit, wie man bestimmte Aufgaben im Zusammenhang mit Intel AMT und seiner Software ausführt.
Lassen Sie uns mit . Laden Sie es herunter, installieren Sie es und versuchen Sie, eine Verbindung zu unserem Gerät herzustellen:

Der Prozess ist nicht sofort, aber am Ende erhalten wir diesen Bildschirm:

Nicht, dass ich paranoid wäre, aber sensitive data verletze ich, entschuldigen Sie mir diese Koketterie.
Der Unterschied ist, wie man so schön sagt, offensichtlich. Ich weiß nicht, warum im Intel-Managementpanel kein solches Funktionspaket vorhanden ist, aber Fakt ist Fakt: Ylian Saint-Hilaire nimmt spürbar mehr aus dem Leben. Darüber hinaus können Sie seine Weboberfläche direkt in die Firmware integrieren, die Ihnen den Zugang zu allen Funktionen ohne Utility ermöglicht.
So wird es gemacht:

Ich muss anmerken, dass ich diese Funktionalität (Custom Web Interface) nicht verwendet habe und nichts über ihre Effizienz und Funktionsfähigkeit sagen kann, da sie für meine Bedürfnisse nicht erforderlich ist.
Sie können mit der Funktionalität experimentieren, es ist kaum möglich, alles zu beschädigen, da der Ausgangspunkt und Endpunkt dieses Festivals das BIOS ist, in dem Sie später alles zurücksetzen können, indem Sie Intel AMT deaktivieren.
Wir starten MeshCentral und implementieren BackConnect.
Hier beginnt der totale Wahnsinn. Onkel hat nicht nur einen Client gemacht, sondern auch ein ganzes Admin-Panel für unseren Trojaner! Und nicht nur das, er .
Beginnen Sie, indem Sie einen eigenen MeshCentral-Server installieren oder, wenn Sie mit MeshCentral nicht vertraut sind, können Sie den öffentlichen Server auf eigenes Risiko unter MeshCentral.com ausprobieren.
Das spricht positiv für die Zuverlässigkeit seines Codes, da ich keine Nachrichten über Hacks oder Leaks während des Betriebs des Dienstes finden konnte.
Ich persönlich betreibe MeshCentral auf meinem Server, da ich unbegründeterweise denke, dass es zuverlässiger ist, aber es gibt nichts außer Hektik und innerer Unruhe dabei. Wenn Sie es genauso wollen, dann gibt es Dokumente, und einen Container mit MeshCentral. In den Dokumenten steht, wie man alles in NGINX verbindet, sodass die Implementierung leicht in Ihre Heimserver integriert werden kann.
Registrieren Sie sich auf , melden Sie sich an und erstellen Sie eine Gerätegruppe, indem Sie die Option „no agent“ auswählen:

Warum „no agent“? Weil wir nicht wollen, dass er etwas überflüssiges installiert, wir wissen nicht, wie sich das verhalten wird und wie es laufen wird.
Klicken Sie auf „Add CIRA“:

Laden Sie cira_setup_test.mescript herunter und verwenden Sie es in unserem MeshCommander so:

Voilà! Nach einer gewissen Zeit wird unser Gerät mit MeshCentral verbunden und wir können etwas damit machen.
Erstens: Sie sollten wissen, dass unsere Software nicht einfach so Verbindungen zu einem externen Server herstellen wird. Das liegt daran, dass Intel AMT zwei Optionen für die Verbindung bietet – über einen externen Server oder lokal. Sie funktionieren nicht gleichzeitig. Unser Skript hat das System bereits für den Remote-Betrieb eingerichtet, aber möglicherweise müssen Sie sich lokal verbinden. Damit Sie lokal verbinden können, müssen Sie hier

eine Zeile eingeben, die Ihre lokale Domain ist (bitte beachten Sie, dass unser Skript dort bereits eine zufällige Zeichenfolge eingegeben hat, um eine Verbindung remote herzustellen) oder alle Zeilen vollständig löschen (aber dann wird die Remote-Verbindung nicht verfügbar sein). Zum Beispiel ist meine lokale Domain in OpenWrt lan:

Wenn wir also lan dort eingeben und wenn unser Rechner mit diesem lokalen Netzwerk verbunden ist, wird die Remote-Verbindung nicht verfügbar sein, während die lokalen Ports 16992 und 16993 geöffnet werden und Verbindungen akzeptieren. Kurz gesagt, wenn dort irgendwelcher Unsinn steht, der nichts mit Ihrer lokalen Domain zu tun hat, wird die Software versuchen, eine Verbindung herzustellen. Wenn nicht, müssen Sie sich einfach per Kabel verbinden, das ist alles.
Zweitens:

Alles bereit!
Sie fragen sich – wo ist hier AntiTheft? Wie ich anfangs sagte – Intel AMT ist nicht besonders gut geeignet, um Diebe zu bekämpfen. Die Verwaltung eines Firmennetzwerks – kein Problem, aber gegen unrechtmäßig erworbene Besitztümer über das Internet zu kämpfen – eher nicht. Lassen Sie uns die Werkzeuge betrachten, die uns theoretisch im Kampf um das Privateigentum helfen können:
- Das eindeutig vorhandene Zugriffsrecht auf den Rechner, wenn er per Kabel verbunden ist, oder, wenn Windows darauf installiert ist, auch über WiFi. Ja, es ist kindisch, aber es ist schon sehr schwierig für eine gewöhnliche Person, einen solchen Laptop zu benutzen, selbst wenn jemand einfach plötzlich die Kontrolle übernimmt. Außerdem, auch wenn ich mit den Skripten nicht klarkam, gibt es sicherlich Möglichkeiten, einige Funktionen zur Blockierung/Benachrichtigung kreativ zu entfernen.
- Remote Secure Erase mit Intel Active Management Technology

Mit dieser Option können Sie alle Informationen von der Maschine in Sekunden löschen. Es ist nicht geklärt, ob es bei SSDs anderer Hersteller funktioniert. Hier kann man mehr über diese Funktion lesen. Man kann sich die Funktionsweise anschauen. . Die Qualität ist schrecklich, dafür sind es nur 10 Megabyte und der Sinn ist klar.
Das Problem des verzögerten Ausführens bleibt ungelöst, mit anderen Worten: Man muss darauf achten, wann die Maschine ins Netzwerk geht, um eine Verbindung herzustellen. Ich nehme an, dass es dafür auch eine Lösung gibt.
Idealerweise sollte man das Notebook sperren und eine Art Nachricht anzeigen, aber in unserem Fall haben wir einfach unaufhaltsamen Zugang, und was man als nächstes tun kann, ist der Fantasie überlassen.
Vielleicht gelingt es Ihnen, die Maschine zu blockieren oder zumindest eine Nachricht anzuzeigen. Schreiben Sie, wenn Sie etwas wissen. Danke!
Vergessen Sie nicht, ein Passwort im BIOS festzulegen.
Danke an den Benutzer für das Korrekturlesen!
Quelle: habr.com


