Methoden zur Deaktivierung des Lockdown-Schutzes in Ubuntu fĂŒr die Umgehung von UEFI Secure Boot

Andrej Konovalov von Google veröffentlichte Möglichkeit zur Fernabschaltung des Schutzes Lockdown., angeboten im Paket mit dem Linux-Kernel, der in Ubuntu bereitgestellt wird (theoretisch vorgeschlagene Methoden eine Antwort kennen sollten. mit dem Fedora-Kernel und anderen Distributionen zu arbeiten, aber sie wurden nicht getestet).

Lockdown beschrĂ€nkt den Zugriff des Root-Benutzers auf den Kernel und blockiert Ausweichpfade fĂŒr UEFI Secure Boot. Zum Beispiel wird im Lockdown-Modus der Zugriff auf /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, den Debug-Modus, kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), einige ACPI-Schnittstellen und MSR-Register der CPU eingeschrĂ€nkt, kexec_file- und kexec_load-Aufrufe werden blockiert, das Wechseln in den Ruhezustand ist untersagt, die Verwendung von DMA fĂŒr PCI-GerĂ€te wird eingeschrĂ€nkt, der Import von ACPI-Code aus EFI-Variablen ist nicht zulĂ€ssig, und Manipulationen an Eingangs-/Ausgangsporten, einschließlich der Änderung der Interruptnummer und des Eingangs-/Ausgangsports fĂŒr den seriellen Port, sind nicht gestattet.

Der Lockdown-Mechanismus wurde kĂŒrzlich in den Hauptkern von Linux integriert. 5.4, aber in den in den Distributionen gelieferten Kernen wird es weiterhin in Form von Patches implementiert oder mit Patches ergĂ€nzt. Ein Unterschied zwischen den in den Distributionen bereitgestellten Erweiterungen und der im Kernel integrierten Implementierung ist die Möglichkeit, die bereitgestellte Sperre bei physischem Zugang zum System zu deaktivieren.

In Ubuntu und Fedora gibt es die Tastenkombination Alt+SysRq+X, um Lockdown zu deaktivieren. Es wird vorausgesetzt, dass die Kombination Alt+SysRq+X nur bei physischem Zugang zum GerÀt verwendet werden kann, wÀhrend ein Angreifer bei einem remote Hack und root-Zugriff nicht in der Lage ist, Lockdown zu deaktivieren und beispielsweise ein nicht signiertes Modul mit einem Rootkit in den Kernel zu laden.

Andrei Konovalov hat gezeigt, dass die mit der Tastatur verbundenen Methoden zur BestĂ€tigung der physischen Anwesenheit des Benutzers ineffektiv sind. Der einfachste Weg, Lockdown zu deaktivieren, wĂ€re eine softwarebasierte Simulation des DrĂŒckens von Alt+SysRq+X ĂŒber /dev/uinput, aber diese Option ist ursprĂŒnglich blockiert. Dabei konnten mindestens zwei weitere Methoden zum Einsetzen von Alt+SysRq+X identifiziert werden.

Die erste Methode bezieht sich auf die Nutzung des „sysrq-trigger“-Interfaces – um dies zu simulieren, genĂŒgt es, dieses Interface zu aktivieren, indem man „1“ in /proc/sys/kernel/sysrq schreibt, und dann „x“ in /proc/sysrq-trigger. Diese LĂŒcke wurde die Schwachstelle im Dezember-Update des Ubuntu-Kernels und in Fedora 31 entdeckt. ErwĂ€hnenswert ist, dass die Entwickler, Ă€hnlich wie im Fall von /dev/uinput, ursprĂŒnglich versucht haben, diese Methode zu blockieren, aber die Blockade aufgrund von Fehlers Fehlern im Code nicht funktioniert hat.

Die zweite Methode bezieht sich auf die Emulation von Tastaturen ĂŒber USB/IP und das anschließende Senden der Sequenz Alt+SysRq+X ĂŒber eine virtuelle Tastatur. Im gelieferten Ubuntu-Kernel ist USB/IP standardmĂ€ĂŸig aktiviert (CONFIG_USBIP_VHCI_HCD=m und CONFIG_USBIP_CORE=m) und es sind alle notwendigen, mit digitaler Signatur versehenen Module usbip_core und vhci_hcd bereitgestellt. Ein Angreifer kann ein ein GerĂ€t zu schaffen, das 10–100 Mal schneller arbeitet als siliziumbasierte Alternativen. Laut den Ingenieuren ermöglicht ihre Technologie virtuelles USB-GerĂ€t, indem er einen Netzwerk-Handler auf dem Loopback-Interface startet und ihn als entferntes USB-GerĂ€t mittels USB/IP verbindet. Über diese Methode wurde den Entwicklern von Ubuntu berichtet, aber ein Patch wurde bisher nicht veröffentlicht. den Ubuntu-Entwicklern, aber das Update wurde noch nicht veröffentlicht.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster