
TL;DR
Absolute Computrace — eine Technologie, die es ermöglicht, ein Gerät zu sperren, selbst wenn darauf das Betriebssystem neu installiert oder die Festplatte ersetzt wurde, für 15 $ im Jahr. Ich habe ein Laptop auf eBay gekauft, das mit dieser Technologie gesperrt war. In diesem Artikel beschreibe ich meine Erfahrungen, wie ich damit umgegangen bin und versuche, das Gleiche mit Intel AMT kostenlos zu erreichen. ), даже если на ней переустановили операционную систему или даже заменили жесткий диск, за $15 в год. Я купил ноутбук на eBay, который был залочен этой штукой. В статье описывается мой опыт, как я с ней боролся и пытался сделать то же самое на базе Intel AMT, но бесплатно.
Lassen Sie uns direkt klarstellen: Ich breche nicht in offene Türen ein und halte keinen Vortrag über diese Fernzugriffs-Sachen. Stattdessen erzähle ich eine kleine Vorgeschichte und wie Sie schnell einen Fernzugriff auf Ihren Rechner in jeder Situation einrichten können (vorausgesetzt, er ist über RJ-45 mit dem Netzwerk verbunden). Wenn er über Wi-Fi angeschlossen ist, funktioniert das nur unter Windows. Sie können auch den SSID, den Benutzernamen und das Passwort eines bestimmten Zugangspunkts direkt in Intel AMT eintragen, sodass der Zugriff über Wi-Fi ebenfalls möglich ist, ohne sich im System anmelden zu müssen. Und wenn Sie die Treiber für Intel ME auf GNU/Linux installieren, sollte auch das funktionieren. Letztendlich wird es nicht möglich sein, den Laptop remote zu sperren und eine Nachricht anzuzeigen (ich konnte nicht herausfinden, ob das mit dieser Technologie überhaupt möglich ist), aber der Zugriff auf den Remote-Desktop und Secure Erase wird gegeben sein, und das ist das Wichtigste.
Der Taxifahrer fuhr mit meinem Laptop weg und ich beschloss, einen neuen bei eBay zu kaufen. Was könnte da schiefgehen?
Vom Käufer zum Dieb — mit einem einzigen Start
Als ich den Laptop aus der Poststelle nach Hause brachte, begann ich mit dem Abschluss der Windows 10-Vorinstallation und hatte sogar schon Firefox installiert, als plötzlich:

Ich wusste genau, dass niemand versuchen würde, das Windows-Distributionspaket zu modifizieren, und selbst wenn, würde es nicht so chaotisch aussehen, und die Sperrung würde viel schneller erfolgen. Schlussendlich hatte es auch keinen Sinn, etwas zu sperren, da alles einfach durch eine Neuinstallation behoben werden könnte. Also, starten wir neu.
Der Neustart im BIOS, und jetzt wird alles etwas klarer:

Und schließlich ist es endgültig klar:

Wie kann es sein, dass ich von meinem eigenen Laptop eingeschränkt werde? Was ist Computrace?
Ganz genau, Computrace ist eine Reihe von Modulen in deinem EFI BIOS, die, nachdem das Windows-Betriebssystem bootet, eigene Trojaner einschleusen, die zu einem Remote-Server von Absolute Software kommunizieren und es ermöglichen, das System bei Bedarf über das Internet zu sperren. Mehr dazu kann man hier lesen . Bei Betriebssystemen, die nicht Windows sind, funktioniert Computrace nicht. Darüber hinaus wird Computrace auch nicht aktiv, wenn wir ein mit BitLocker oder einer anderen Software verschlüsseltes Windows-Medium anschließen — die Module können einfach ihre Dateien nicht ins System einfügen.
Auf den ersten Blick scheinen solche Technologien futuristisch, bis wir erfahren, dass alles auf dem nativen UEFI mit Hilfe von ein bis zwei fragwürdigen Modulen umgesetzt wird.
Es fühlt sich an, als wäre dieses Gerät kalt und allmächtig, bis wir versuchen, zum Beispiel in GNU/Linux zu booten:

Auf diesem Laptop ist derzeit die Computrace-Sperre aktiviert.
Wie man so schön sagt,

Was tun?
Es gibt vier offensichtliche Wege zur Lösung des aufgetretenen Problems:
- Den Verkäufer auf eBay anschreiben.
- Absolute Software, den Entwickler und Eigentümer von Computrace, kontaktieren.
- Einen Dump des BIOS-Chips erstellen und an dubiose Personen senden, damit sie im Gegenzug einen gepatchten Dump zurücksenden, der alle Locks deaktiviert und die Geräte-ID ändert.
- Die Firma Lazard anrufen.
Lass uns sie der Reihe nach durchgehen:
- Wir, wie alle vernünftigen Menschen, schreiben zuerst den Verkäufer an, der uns dieses Produkt verkauft hat, und besprechen das Problem mit demjenigen, der dafür verantwortlich ist.
Erledigt:

- Laut einem Rat, der tief im Internet gefunden wurde,
Sie müssen sich an Absolute Software wenden. Sie benötigen die Seriennummer der Maschine und die Seriennummer des Motherboards. Außerdem müssen Sie einen „Kaufsnachweis“ wie einen Beleg vorlegen. Sie werden den im System vermerkten Eigentümer kontaktieren und sich die Genehmigung zur Entfernung einholen. Vorausgesetzt, das Gerät ist nicht gestohlen, wird es dann „zum Löschen markiert“. Bei der nächsten Internetverbindung wird ein Wunder geschehen und es wird verschwinden. Senden Sie die genannten Informationen an TechSupport@absolute.com.
Wir können sofort an Absolute schreiben und direkt mit ihnen über die Entsperrung kommunizieren. Ich wollte es nicht überstürzen und habe beschlossen, diese Lösung erst gegen Ende in Betracht zu ziehen.
- Eine brutale Lösung für das Problem ist glücklicherweise ebenfalls bereits vorhanden. Hier sind diese und viele andere Computer-Support-Experten, die auf eBay und sogar Inder auf Facebook sind, versprechen uns, unser BIOS zu entsperren, wenn wir ihnen den Dump zusenden und ein paar Minuten warten.
Der Prozess des Unlockens wird folgendermaßen beschrieben:
Die Entsperrlösung ist endlich verfügbar und erfordert einen SPEG-Programmierer, um das BIOS flashen zu können.
Der Prozess ist:
- Das BIOS lesen und einen gültigen Dump erstellen. Bei einem Thinkpad ist das BIOS an den internen TPM-Chip gekoppelt und enthält eine einzigartige Signatur davon. Daher ist es wichtig, dass das ursprüngliche BIOS korrekt ausgelesen wird, um den Erfolg der gesamten Operation zu gewährleisten und das BIOS anschließend wiederherzustellen.
- Die BIOS-Binärdateien patchen und ein kleines allservice.ro UEFI-Programm einfügen. Dieses Programm liest den sicheren EEPROM, setzt das TPM-Zertifikat und das Passwort zurück, schreibt den sicheren EEPROM und rekonstruiert alle Daten.
- Schreiben Sie den gepatchten BIOS-Dump (dies funktioniert nur in diesem TP übrigens), starten Sie das Laptop und generieren Sie eine Hardware-ID. Wir senden Ihnen einen einzigartigen Schlüssel, der das Allservice BIOS aktiviert. Während das BIOS lädt, wird die Entsperrroutine ausgeführt und das SVP sowie der TPM werden freigeschaltet.
- Schreiben Sie schließlich den ursprünglichen BIOS-Dump zurück, um den Normalbetrieb zu gewährleisten und genießen Sie das Laptop.
Wir können auch Computrace deaktivieren oder die SN/UUID ändern und den RFID-Checksumme-Fehler durch Verwendung unseres UEFI-Programms auf die gleiche Weise zurücksetzen, falls erforderlich.
Der Preis für den Entsperrdienst ist pro Gerät (so wie wir es für Macbook/iMac, HP, Acer usw. tun). Für Preis und Verfügbarkeit des Services lesen Sie bitte den nächsten Beitrag unten. Sie können support@allservice.ro für Anfragen kontaktieren.
Sieht legitim aus! Aber das ist auch, aus verständlichen Gründen, eine Option für die verzweifeltsten Situationen, außerdem kostet der ganze Spaß 80 $. Wir lassen es für später.
- Wenn Lazard mir alles kaputt gemacht hat und ich zurückrufen soll, dann sollte ich nicht ablehnen! Auf zur Sache.
Wir rufen bei Lazard an, auch bekannt als „das weltweit führende Finanzberatungs- und Vermögensverwaltungsunternehmen, das zu Fusionen, Übernahmen, Umstrukturierungen, Kapitalstruktur und Strategie berät“.
Während der Verkäufer von eBay antwortet, lade ich ein paar Dollar auf zadarma und erwarte das Gespräch mit wohl dem kaltblütigsten Gesprächspartner auf dem Planeten – dem Support eines riesigen Finanzkonzerns aus New York. Die Dame hebt schnell ab, hört sich in meinem gebrochenen Englisch zögerliche Erklärungen an, wie ich diesen Laptop gekauft habe, notiert die Seriennummer und verspricht, sie an die Administratoren weiterzuleiten, die mich dann zurückrufen werden. Dieser Prozess wiederholt sich genau zweimal mit einem Abstand von einem Tag. Beim dritten Mal habe ich extra gewartet, bis es am Abend in New York 10 Uhr morgens ist, und rief an, wobei ich bereits routiniert den üblichen Text über meinen Kauf aufsagte. Nach zwei Stunden rief mich dieselbe Frau zurück und begann, Anweisungen vorzulesen:
— Drücken Sie die Escape-Taste.
Ich drücke, aber es passiert nichts.
— Irgendetwas funktioniert nicht, es ändert sich nichts.
— Drücken Sie weiter.
— Ich drücke.
— Geben Sie jetzt ein: 72406917
Ich gebe ein. Es passiert nichts.
— Sie wissen, ich befürchte, das wird nicht helfen... Einen Moment...
Der Laptop startet plötzlich neu, das System lädt, der störende weiße Bildschirm ist verschwunden. Um sicherzugehen, gehe ich ins BIOS, Computrace ist nicht aktiviert. Scheint alles in Ordnung zu sein. Ich danke für die Unterstützung, informiere den Verkäufer, dass ich alle Fragen selbst geklärt habe und entspanne mich.
OpenMakeshift Computrace basierend auf Intel AMT
Das, was passiert ist, hat mich überrascht, aber die Idee hat mir gefallen. Mein phantomschmerzhafter Verlust suchte nach einem Ausweg. Ich wollte meinen neuen Laptop schützen, als würde es mir meinen alten zurückbringen. Wenn jemand Computrace nutzt, warum sollte ich es dann nicht auch tun? Schließlich gab es Intel Anti-Theft, das laut Beschreibung eine großartige Technologie war, die so funktionierte, wie sie sollte, aber durch die Marktträgheit gescheitert ist. Es muss jedoch eine Alternative geben. Es stellte sich heraus, dass diese Alternative genau dort begann, wo sie endete – in diesem Bereich konnte sich nur die Software von Absolute erfolgreich etablieren.
Zunächst einmal wollen wir klären, was Intel AMT ist: Es handelt sich um eine Sammlung von Bibliotheken, die Teil von Intel ME sind und in das EFI BIOS integriert sind. Dadurch kann ein Administrator im Büro ohne Aufstehen Maschinen im Netzwerk steuern, selbst wenn sie nicht hochgefahren werden, indem er remote ISOs anschließt, über Remote Desktop verwaltet usw.
Das Ganze läuft auf Minix und etwa auf diesem Niveau:
Invisible Things Lab schlägt vor, die Funktionalität der Technologie Intel vPro / Intel AMT als Schutzring -3 zu bezeichnen. Im Rahmen dieser Technologie enthalten die Chipsätze, die die vPro-Technologie unterstützen, einen unabhängigen Mikrokontroller (ARC4-Architektur), verfügen über eine separate Schnittstelle zur Netzwerkkarte, exklusiven Zugang zu einem speziellen Bereich des RAM (16 MB) und DMA-Zugriff auf den Haupt-RAM. Programme darauf werden unabhängig von der zentralen CPU ausgeführt, die Firmware wird zusammen mit den BIOS-Codes oder auf einem ähnlichen SPI-Flash-Speicher gespeichert (der Code hat eine kryptografische Signatur). Teil der Firmware ist ein integrierter Webserver. Standardmäßig ist AMT deaktiviert, aber ein Teil des Codes funktioniert auch im deaktivierten AMT-Modus. Der Code des Rings -3 ist auch im S3 Sleep-Modus aktiv.
Das klingt verlockend, denn wenn wir eine Remote-Verbindung zu einem Admin-Panel über Intel AMT herstellen können, hätten wir Zugriff, der mindestens genauso gut ist wie bei Computrace (in Wirklichkeit aber nicht).
Aktivieren Sie Intel AMT auf unserem Gerät.
Zunächst möchten einige von Ihnen sicher dieses AMT selbst ausprobieren, und hier beginnen die Feinheiten. Erstens: Sie benötigen einen Prozessor mit entsprechender Unterstützung. Damit gibt es glücklicherweise keine Probleme (sofern Sie keinen AMD verwenden), denn vPro ist in fast allen Intel-Prozessoren der Serien i5, i7 und i9 enthalten (Sie können dies überprüfen ) ab dem Jahr 2006, und ein ordentlicher VNC wurde bereits ab 2010 bereitgestellt. Zweitens: Wenn Sie einen Desktop haben, benötigen Sie ein Motherboard, das diese Funktionalität unterstützt, insbesondere mit einem Q-Chipsatz. Bei Laptops reicht es aus, nur das Modell des Prozessors zu kennen. Wenn Sie die Unterstützung für Intel AMT bei sich feststellen, ist das ein gutes Zeichen, und Sie können die hier erhaltenen Einstellungen anwenden. Wenn nicht, dann hatten Sie entweder Pech / haben bewusst einen Prozessor oder Chipsatz ohne Unterstützung für diese Technologie gewählt, oder Sie haben clever gespart, indem Sie sich einen AMD besorgt haben, was auch Grund zur Freude ist.
Laut den Dokumenten
Im unsicheren Modus hören Intel AMT-Geräte auf Port 16992.
Im TLS-Modus hören Intel AMT-Geräte auf Port 16993.
Intel AMT akzeptiert Verbindungen an den Ports 16992 und 16993. Dorthin gehen wir.
Es muss überprüft werden, ob Intel AMT im BIOS aktiviert ist:

Als Nächstes müssen wir neu starten und während des Bootvorgangs Ctrl + P drücken.

Das Standardpasswort, wie üblich, admin.
ändern wir sofort im Intel ME General Settings. Danach aktivieren wir in der Intel AMT-Konfiguration den Netzwerkzugriff. Fertig. Sie sind jetzt offiziell proberlegt.
Jetzt eine wichtige Anmerkung: Prinzipiell könnten wir auf Intel AMT lokal und remot zugreifen, aber das geht nicht. Intel sagt, dass eine lokale Verbindung und Änderung der Einstellungen nur über möglich ist, aber ich konnte mich damit nicht verbinden, daher funktionierte mein Zugang nur aus der Ferne.
Nehmen Sie ein beliebiges Gerät und verbinden Sie sich über :16992
So sieht es aus:


Willkommen im Standard-Interface von Intel AMT! Warum "standard"? Weil es eingeschränkt ist und für unsere Zwecke völlig nutzlos, während wir etwas Seriöseres verwenden werden.
Lernen wir MeshCommander kennen.
Wie es der Brauch ist – große Unternehmen machen etwas, und die Endbenutzer passen es nach ihren Bedürfnissen an. So ist es auch hier passiert.

Der bescheidene (kein Scherz: sein Name ist auf seiner eigenen Website nicht angegeben, ich musste googeln) Mann namens Ylian Saint-Hilaire hat großartige Werkzeuge für die Arbeit mit Intel AMT entwickelt.
Ich möchte sofort auf sein , in seinen Videos zeigt er einfach und verständlich in Echtzeit, wie man Aufgaben im Zusammenhang mit Intel AMT und seiner Software erledigt.
Lass uns anfangen mit . Wir laden es herunter, installieren es und versuchen, uns mit unserer Maschine zu verbinden:

Der Prozess geht nicht sofort, aber am Ende erhalten wir solchen Bildschirm:

Nicht dass ich paranoid wäre, aber sensitive Daten werde ich zensieren, verzeihen Sie mir dieses Kokettieren.
Der Unterschied ist, wie man so schön sagt, offensichtlich. Ich weiß nicht, warum im Intel-Control-Panel ein solches Funktionsset fehlt, aber Fakt ist Fakt: Ylian Saint-Hilaire bekommt spürbar mehr aus dem Leben. Außerdem können Sie seine Weboberfläche direkt in die Firmware integrieren, was Ihnen erlaubt, alle Funktionen ohne zusätzliches Tool zu nutzen.
So wird das gemacht:

Ich muss anmerken, dass ich diese Funktionalität (benutzerdefinierte Weboberfläche) nicht genutzt habe und nichts über ihre Effektivität und Funktionalität sagen kann, da sie für meine Bedürfnisse nicht erforderlich ist.
Sie können mit der Funktionalität experimentieren, ohne zu befürchten, etwas zu ruinieren, denn der Ausgangspunkt und das Ende dieses Festivals ist das BIOS, in dem Sie später alles zurücksetzen können, indem Sie Intel AMT deaktivieren.
Wir starten MeshCentral und setzen BackConnect um
Hier beginnt der absolute Wahnsinn. Onkel hat nicht nur einen Client erstellt, sondern auch ein ganzes Admin-Panel für unseren Trojaner! Und nicht nur das, er hat es auch .
Starten Sie, indem Sie Ihren eigenen MeshCentral-Server installieren oder, falls Sie mit MeshCentral nicht vertraut sind, können Sie den öffentlichen Server auf eigene Gefahr unter MeshCentral.com ausprobieren.
Das spricht positiv für die Zuverlässigkeit seines Codes, da ich keine Nachrichten über Hacks oder Leaks während des Betriebs des Dienstes finden konnte.
Ich betreibe MeshCentral persönlich auf meinem Server, da ich unbegründet annehme, dass es zuverlässiger ist. Aber das ist nur Aufregung und seelische Qual. Wenn Sie es ebenfalls möchten, gibt es Dokumentationsunterlagen, und einen Container mit MeshCentral. In den Dokumenten steht, wie man das Ganze mit NGINX verknüpft, sodass die Implementierung leicht in Ihre Heimserver integriert werden kann.
Registrieren Sie sich auf , loggen Sie sich ein und erstellen Sie eine Gerätengruppe, indem Sie die Option „no agent“ auswählen:

Warum „no agent“? Weil wir nicht möchten, dass er unnötige Software installiert, deren Verhalten und Funktionsweise unklar ist.
Wir klicken auf „Add CIRA“:

Laden Sie cira_setup_test.mescript herunter und verwenden Sie es in unserem MeshCommander so:

Voilà! Nach einer kurzen Zeit wird unser Gerät mit MeshCentral verbunden und wir können etwas damit machen.
Zunächst sollten Sie wissen, dass unsere Software nicht einfach so eine Verbindung zu einem entfernten Server herstellen kann. Dies liegt daran, dass Intel AMT zwei Verbindungsoptionen hat – über einen entfernten Server und lokal. Beide funktionieren nicht gleichzeitig. Unser Skript hat das System bereits für den Remote-Betrieb konfiguriert, aber möglicherweise müssen Sie sich lokal verbinden. Damit Sie sich lokal verbinden können, müssen Sie hier

eine Zeile eingeben, die Ihre lokale Domain ist (beachten Sie, dass unser Skript bereits eine zufällige Zeichenfolge eingegeben hat, um eine entfernte Verbindung herzustellen) oder alle Zeilen vollständig löschen (aber dann ist die Remote-Verbindung nicht verfügbar). Zum Beispiel ist meine lokale Domain in OpenWrt lan:

Wenn wir also "lan" eingeben und unser Gerät mit einem Netzwerk verbunden ist, das zu dieser lokalen Domäne gehört, wird der Fernzugriff nicht verfügbar sein, während die lokalen Ports 16992 und 16993 geöffnet werden und Verbindungen annehmen. Kurz gesagt, wenn dort irgendetwas ist, das nichts mit Ihrer lokalen Domäne zu tun hat, versucht die Software eine Verbindung, wenn nicht, müssen Sie physisch mit einem Kabel anschließen – und das war's.
Zweitens:

Alles bereit!
Sie fragen sich – wo bleibt da AntiTheft? Wie ich zu Beginn sagte – Intel AMT ist nicht wirklich darauf ausgelegt, gegen Diebe vorzugehen. Das Verwalten eines Büro-Netzwerks – damit sind Sie gerne beschäftigt, aber sich gegen Personen zu wehren, die unrechtmäßig Eigentum im Internet an sich reißen – das ist nicht so einfach. Lassen Sie uns das Werkzeug betrachten, das theoretisch helfen kann, unser Eigentum zu verteidigen:
- Allein der eindeutige Zugang zu einem Gerät, sei es über ein Kabel oder, falls Windows installiert ist, auch über WiFi, ist eine Herausforderung. Ja, das klingt vielleicht kindisch, aber für einen durchschnittlichen Nutzer wird es sehr schwierig, mit einem solchen Laptop zu arbeiten, insbesondere wenn jemand plötzlich die Kontrolle übernimmt. Zudem gibt es vermutlich Möglichkeiten, einige Funktionen für die Blockierung oder das Ausblenden von Benachrichtigungen zu implementieren, auch wenn ich selbst mit den Skripten nicht klarkam.
- Remote Secure Erase mit Intel Active Management Technology

Mit dieser Option können Sie in Sekundenschnelle alle Informationen von der Maschine löschen. Es ist unklar, ob sie auch bei SSDs anderer Hersteller funktioniert. Hier können Sie mehr über diese Funktion lesen. Man kann sich die Funktionsweise auch ansehen. . Die Qualität ist miserabel, aber mit nur 10 Megabyte ist der Kern der Sache klar.
Das Problem der verzögerten Ausführung bleibt ungelöst, das heißt: Man muss warten, bis die Maschine ins Netzwerk eintritt, um eine Verbindung herzustellen. Ich nehme an, dass es auch dafür eine Lösung gibt.
In der idealen Umsetzung sollte das Notebook gesperrt werden und eine Nachricht angezeigt werden. In unserem Fall haben wir jedoch einfach einen unvermeidbaren Zugriff. Wie man weiter vorgeht, bleibt der Fantasie überlassen.
Vielleicht gelingt es Ihnen, die Maschine zu sperren oder zumindest eine Nachricht anzuzeigen. Lassen Sie es mich wissen, wenn Sie etwas wissen. Danke!
Vergessen Sie nicht, ein Passwort für das BIOS zu setzen.
Danke an den Benutzer für das Korrekturlesen!
Quelle: habr.com


