
TL;DR
Absolute Computrace — tehnoloogia, mis võimaldab masinat (ja mitte ainult) blokeerida isegi siis, kui sellel on installitud uus operatsioonisüsteem või isegi kui kõvaketas on vahetatud, hinnaga 15 dollarit aastas. Ostsin eBay's sülearvuti, mis oli selle süsteemi poolt lukustatud. Artiklis kirjeldatakse minu kogemust, kuidas ma sellega hakkama sain ja proovisin sama teha Intel AMT baasil, kuid tasuta.
Lähme kohe asja juurde: ma ei murra avatud uste taha ega pea loengut kaugjuhtimise kohta, vaid räägin lühikese eelloo ja sellest, kuidas kiiresti oma arvutile kaugjuurdepääs luua igas olukorras (kui see on ühendatud võrku RJ-45 kaudu) või, kui see on ühendatud Wi-Fi kaudu, siis ainult Windows OS-is. Samuti saab Intel AMT-sse sisestada konkreetsed SSID, kasutajanime ja parooli ning siis on võimalik Wi-Fi kaudu juurdepääsu saada ka süsteemi laadimiseta. Ja kui installite Intel ME draiverid GNU/Linuxile, peaks see kõik ka seal toimima. Lõpuks ei ole kaugjuhtimisega võimalik sülearvutit lukustada ja kuvada teateid, et see ei ole võimalik, ma ei suutnud aru saada, kas see tehnoloogia tootega selline asi üldse võimalik on, kuid kaugdesktop ja Secure Erase juurde pääseb, ja see on kõige tähtsam.
Takso sõitis ära minu sülearvutiga ja otsustasin osta uue eBayst. Mis saaks valesti minna?
Ostjast varas – ühe käivitamisega
Töötades oma sülearvuti postkontorist koju toomisega, hakkasin Windows 10 eelinstallimist lõpetama ja isegi jõudsin Firefoxi installida, kui järsku:

Ma hästi mõistsin, et Windowsi distributsiooni modifitseerimine ei tuleks kellelegi pähe, ja isegi kui see juhtuks, siis ei näeks asjad välja nii totrad ja igal juhul blokeeritaks kõik kiiremini. Lõppkokkuvõttes poleks ka mingit mõtet midagi blokeerida, kuna kõik saaks lahendatud lihtsalt uuesti installides. Okei, restardime.
BIOS-is taaskäivitamine ja nüüd on kõik juba veidi selgem:

Ja lõpuks, nüüd on see lõplikult selge:

Kuidas niimoodi saab olla, et mu enda sülearvuti mind kiusab? Mis on Computrace?
Täpsemalt öeldes on Computrace komplekt moodulitest teie EFI BIOS-is, mis pärast Windowsi OS-i käivitamist sisestavad sinna oma troojalased, mis edastavad andmeid kaugserverisse Absolute Software ning võimaldavad, kui vaja, süsteemi interneti kaudu blokeerida. Rohkemate detailide kohta saab lugeda siit . Teiste operatsioonisüsteemidega, mis ei ole Windows, Computrace ei tööta. Veelgi enam, kui ühendame Windowsi seadme, mis on BitLockeri või muu tarkvara abil krüptitud, siis Computrace ei tööta jälle — moodulid ei suuda lihtsalt meie süsteemi oma faile sisestada.
Kaugelt paistavad sellised tehnoloogiad võib-olla kosmosetehnoloogiatena, kuid see kehtib vaid seni, kuni saame teada, et kõik see toimub emaplaadi UEFI kaudu kahtlaste moodulite abil.
Tundub, et see seade on külm ja kõikvõimas, kuni proovime näiteks käivitada GNU/Linuxi:

Sellel sülearvutil on praegu aktiveeritud Computrace'i lukustus.
Nagu öeldakse,

Mis teha?
On neli ilmselget viisi tekkida võiva probleemi lahendamiseks:
- Kirjutada müüjale eBay's.
- Kirjutada Absolute software'ile, Computrace'i looja ja omaniku ettevõttele.
- Tee BIOS-i kiibilt dump, saada see kahtlastele isikutele, et nad saadaksid vastuseks dumpi patch'iga, mis deaktiveerib kõik lukud ja muudab seadme ID.
- Helista Lazardisse.
Vaatame neid järjest:
- Nagu kõik normaalsed inimesed, kirjutame kõigepealt müüjale, kes meile sellise toote müüs, ja arutame probleemi selle allika, vastutava isikuga.
Tehtud:

- Vastavalt interneti sügavustes leitud soovitusele,
Peate ühendust võtta Absolute tarkvara. Neil on vaja masinapoolse seerianumbrit ja emaplaadi seerianumbrit. Samuti peate esitama «ostutõendi», näiteks kviitungi. Nad võtavad ühendust omanikuga, kellel nad andmed on, ja saavad loa selle eemaldamiseks. Eeldades, et see pole varastatud, «määravad nad selle kustutamiseks». Pärast seda, kui te järgmisel korral internetti ühendate või teil on avatud internetiühendus, juhtub imeline asi ja see kaob. Saatke Tehnilise Toe aadressile TechSupport@absolute.com kõik, millest ma rääkisin.
Saame kohe Absolute'iga ühendust võtta ja arutada nende soovidega otseselt lukustamise teemal. Ma ei kiirustanud ja otsustasin sellise lahenduse juurde pöörduda alles lõpus.
- Probleemi lahendamiseks oli ka nüüdseks olemas brutaalne lahendus. Siin on need ja paljud teised arvutitugi spetsialistid, kes on samal eBay'l ning isegi indialased Facebookis, lubavad meil avada meie BIOS-i, kui saadame neile dump'i ja ootame paar minutit.
Ava protsess kirjeldatakse järgmiselt:
Ava lahendus on lõpuks saadaval ja vajab SPEG programmeerijat, et BIOS-i uuesti vilkuda.
Protsess on järgmine:
- Lugedes BIOS-i ja luues kehtiva dump'i. Thinkpadi puhul on BIOS seotud sisemise TPM kiibi ja sisaldab selle unikaalset allkirja, seetõttu on oluline, et originaalne BIOS oleks õige lugemine, et kogu protseduur õnnestuks ja BIOS-i hiljem taastada.
- BIOS-i binaaride parandus ja väikese allservice.ro UEFI programmi lisamine. See programm loeb turvalise eeprommi, taastab TPM sertifikaadi ja parooli, kirjutab turvalise eeprommi ning rekonstrueerib kõik andmed.
- Kirjutage parandatud BIOS-i dump (see töötab ainult selles TP-s), käivitage sülearvuti ja genereerige riistvaraline ID. Me saadame teile ainulaadse võtme, mis aktiveerib Allservice BIOS-i; BIOS-i laadimise ajal täidab see lukustamise rutiini ja avab SVP-d ja TPM-i.
- Lõpuks kirjutage originaalne BIOS-i dump tagasi normaalseks toimimiseks ja nautige sülearvutit.
Me saame samuti keelata Computrace'i või muuta SN/UUID ja nullida RFID kontrollsumma tõrke, kasutades meie UEFI programmi samamoodi, kui see on vajalik.
Ava teenuse hind on masinaper tehnoloogia (nagu me teeme Macbooki/iMaci, HP, Acer jne puhul). Teenuse hinna ja saadavuse kohta lugege järgmist postitust allpool. Võite kontakteeruda support@allservice.ro kõigi päringute jaoks.
Tundub usaldusväärne! Kuid see on ka, arusaadavatel põhjustel, variant kõige meeleheitlikuma olukorra jaoks, lisaks maksab kogu see lõbu 80 dollarit. Jätame selle hilisemaks.
- Kui Lazard on kõik puruks teinud ja palub tagasi helistada, siis ei tasu loobuda! On aeg tegutseda.
Helistame Lazardile ehk «maailma juhtivale finantsnõustamise ja varahaldusettevõttele, mis nõustab ühinemisi, omandamisi, ümberkorraldusi, kapitalistruktuuri ja strateegiat».
Kuni, kui müüja eBay's vastab, laenan paar dollarit zadarmale ja ootan, et suhelda võib-olla kõige südamerahutuma kaaslasiga planeedil — New Yorgi suure finantskorporatsiooni tugiteenusega. Tüdruk tõstab kiiresti telefoni, kuulab mu komardglises õpetlikke selgitusi selle kohta, kuidas ma selle sülearvuti ostsin, kirjutab üles selle seerianumbri ja lubab edastada adminasile, kes mulle tagasi helistab. See protsess kordub täpselt kaks korda ööpäeva jooksul. Kolmandal korral ootasin spetsiaalselt õhtuni, kuni New Yorgis on kell 10 hommikul, ja helistasin, lugedes kiiresti juba tuttavat teksti oma ostust. Kahe tunni pärast helistas mulle sama naine ja hakkas juhiseid ette lugema:
-- Vajutage escape.
Vajutan, aga midagi ei juhtu.
-- Midagi ei tööta, ei muutu midagi.
-- Vajutage.
-- Surun.
-- Nüüd sisestage: 72406917
Sisestan. Midagi ei juhtu.
-- Teate, kardan, et see ei peaks... Oodake natuke...
Sülearvuti taaskäivitub äkki, süsteem laadib, tüütult valge ekraan on kuhugi kadunud. Jõudmiseks kontrollin BIOSi, Computrace ei ole aktiveeritud. Tundub, et see on kõik. Aitäh toele, olen müüjale kirjutamas, et lahendasin kõik probleemid ise ja lõdvestun.
OpenMakeshift Computrace Intel AMT põhine
See, mis juhtus, üllatas mind, kuid idee meeldis mulle, minu fantoomvalu kadunud asjade üle otsis mingit väljapääsu, tahtsin kaitsta oma uut sülearvutit, nagu see tooks mulle tagasi vana. Kui keegi kasutab Computrace'i, siis võin seda ju ka kasutada, eks? Oli ju Intel Anti-Theft, mille kirjeldus – suurepärane tehnoloogia, mis töötab nagu peab, kuid turu inerts hävitas selle, aga alternatiiv peab ju olema. Selgus, et see alternatiiv algas just seal, kus lõppes – selles valdkonnas suutis püsida ainult Absolute software.
Käime esmalt läbi, mis on Intel AMT: see on teekide kogum, mis on osa Intel ME-st, sisseehitatud EFI BIOS-i, et administraator saaks millisestki kontorist kaheks toolilt tõusmata hallata võrgumasinaid, isegi kui need ei käivitu, ühendades kaugjuhtimisega ISO-failide, hallates kaugteelauast jne.
Kõik see töötab Minix-l ja umbes sellisel tasemel:
Invisible Things Lab pakkus välja nimetada Intel vPro / Intel AMT tehnoloogia funktsionaalsus kaitserõngaks -3. Selle tehnoloogia kohaselt sisaldavad tehnoloogiat vPro toetavad kiibistikud sõltumatut mikroprotsessorit (ARC4 arhitektuur), neil on eraldi liides võrkaardile, eksklusiivne juurdepääs eraldatud RAM-i alale (16 MB), DMA-juurdepääs põhiraam MEMORY. Programmid töötavad iseseisvalt pea protsessorist, ja tarkvara salvestatakse kas BIOS-i koodidega või sarnases SPI mälus (koodil on krüptograafiline allkiri). Osana tarkvarast on vajadusel sisseehitatud veebiserver. Vaikimisi on AMT välja lülitatud, kuid osa koodist töötab siiski isegi AMT välja lülitatuna. Rõngas -3 kood on aktiivne isegi S3 Sleep toite režiimis.
See kui ahvatlev, arvestades, et kui suudame luua tagasipöördumise mingi admin paneeli kaudu Intel AMT abil, siis saame ligipääsu, mis pole halvem kui Computrace'il (kuigi tegelikult ei ole).
Aktiveerime Intel AMT meie seadmes
Esiteks, mõned teist sooviksid kindlasti selle AMT-iga isiklikult tutvuda, aga sellega seonduvad teatud nüansid. Esiteks: vajate protsessorit, mis toetab seda. Õnneks pole sellel probleemideks (kui teil ei ole AMD), kuna vPro on lisatud peaaegu kõikidele Intel i5, i7 ja i9 protsessoritele (vaadata saab ) alates 2006. aastast, ja korralik VNC on sinna toodud juba 2010. aastast. Teiseks: kui teil on lauaarvuti, siis vajate emaplaati, mis toetab seda funktsionaalsust, nimelt Q kiibistiku. Sülearvutites piisab, kui teada protsessori mudelit. Kui olete leidnud, et teie seadmes on Intel AMT tugi, on see hea märk ja saate rakendada siin saadud seadistusi. Kui ei, siis kas teil ei olnud õnne / valisite teadlikult protsessori või kiibistiku, mis ei toeta seda tehnoloogiat, või olite õnnelik, et säästsid, valides endale AMD, mis on samuti põhjus rõõmustamiseks.
Vastavalt dokumentidele
Non-secure režiimis kuulavad Intel AMT seadmed pordil 16992.
TLS režiimis kuulavad Intel AMT seadmed porti 16993.
Intel AMT aktsepteerib ühendusi portidel 16992 ja 16993. Suundume sinna.
On vajalik kontrollida, et Intel AMT oleks BIOS-is sisse lülitatud:

Seejärel peame taaskäivitama ja vajutama käivitamise ajal Ctrl + P

Tavaline parool, nagu ikka, admin.
Vahetame kohe parooli Intel ME üldseadetesse. Seejärel Intel AMT konfiguratsioonis lülitame sisse võrgupääsu aktiveerimise. Valmis. Nüüd olete ametlikult breiditud. Laadime süsteemi.
Nüüd on oluline nüanss: loogika järgi peaksime saama Intel AMT-le juurde pääseda nii localhostilt kui kaugelt, aga ei. Intel ütleb, et kohalikult saab seadistusi muuta , kuid minul keeldus see tagasi ühenduma, seega töötab mul ühendus ainult kaugelt.
Võtame mõne seadme ja ühendame selle kaudu :16992
Näeb välja nii:


Tere tulemast Intel AMT standardliidesesse! Miks "standardne"? Sest see on kärbitud ja meie eesmärkide jaoks täiesti kasutult, ja me kasutame midagi tõsisemat.
Tutvume MeshCommanderiga
Nagu ikka — suured ettevõtted teevad midagi ja lõppkasutajad kohandavad seda enda vajadustele. N nii on ka siin juhtunud.

See this modest man (no exaggeration: his name is absent from his own website, had to Google it) named Ylian Saint-Hilaire who has developed remarkable tools for working with Intel AMT.
I want to draw attention to his , in his videos he simply and clearly demonstrates in real time how to execute various tasks related to Intel AMT and its software.
Alustame . We download, install, and try to connect to our machine:

The process is not instantaneous, but as a result, we will get this screen:

Not that I am a paranoid, but I will touch sensitive data, forgive me this coyness
The difference, as they say, is evident. I don't know why there is no such set of features in the Intel control panel, but the fact is there: Ylian Saint-Hilaire gets significantly more out of life. Moreover, you can install his web interface directly into the firmware, which allows you to use all functions without the utility.
This is done as follows:

I must mention that I have not used this functionality (Custom web interface) and cannot say anything about its effectiveness and operability, as it is not required for my needs.
Saate mängida funktsionaalsuse kallal, tõenäoliselt ei suuda te midagi rikkuda, kuna kogu festivali algus- ja lõpp-punkt on BIOS, kus saate kõik taastada, keelates Intel AMT.
Lahti rullime MeshCentral ja rakendame BackConnect
Siin algab tõeline peavalu. Onu ei teinud lihtsalt klienti, vaid lõi ka terve administraatorivahendi meie trojani jaoks! Ja ta ei teinud seda lihtsalt, vaid .
Alustage oma MeshCentral serveri installimisega või kui te ei tunne MeshCentral'it, võite oma riskiga proovida avalikku serverit aadressil MeshCentral.com.
See räägib positiivselt tema koodi usaldusväärsusest, kuna mul ei ole õnnestunud leida ühtegi uudist häkkimise või lekkimise kohta teenuse töö jooksul.
Isiklikult kasutan MeshCentral'i oma serveris, kuna arvan põhjendamatult, et see on usaldusväärsem, kuid selles ei ole midagi muud kui sagimist ja vaimu piinamist. Kui soovite samamoodi, siis on olemas dokumendid, ja konteiner MeshCentral'i jaoks. Dokumentides on kirjas, kuidas kõik see NGINX'iga siduda, nii et rakendus integreerub hõlpsasti teie kodustes serveritesse.
Registreeruge , logige sisse ja looge Device Group, valides valiku "no agent":

Miks «no agent»? Sest miks peaksime laskma tal installida midagi üleliigset, mille käitumisest ja tööprindist pole selget arusaama.
Kliki «Lisa CIRA»:

Lae cira_setup_test.mescript alla ja kasuta seda meie MeshCommander'is järgmiselt:

Voilà! Mõne aja pärast ühendub meie masin MeshCentraliga ja saame selle abil midagi teha.
Esiteks: peate teadma, et meie tarkvara ei hakka lihtsalt nii kaugserveriga ühendust võtma. See on seotud asjaoluga, et Intel AMT-l on kaks ühendamise võimalust — kas kaugserveri kaudu või otse kohapeal. Need ei toimi samal ajal. Meie skript on juba seadistanud süsteemi kaugühenduseks, kuid teil võib osutuda vajalikuks ühendada ka kohapeal. Selleks peate siia

kirjutama rea, mis on teie kohalik domeen (pange tähele, et meie skript on sinna JUBA sisestanud mingi juhusliku rea, et kaugühendus toimiks) või täielikult kõik read kustutama (kuid siis ei ole kaugühendus enam võimalik). Näiteks, minu OpenWrt kohaliku domeeni puhul on see lan:

Seega, kui me sinna kirjutame lan ja kui meie masin on ühendatud võrku, mis kuulub sellele kohalikele domeenile, siis kaugühendust ei tule, kuid kohalikud portid 16992 ja 16993 avatakse ja hakkavad vastuvõtma ühendusi. Ühe sõnaga, kui seal on mingisugune joon, mis ei seondu teie kohaliku domeeniga, siis tarkvara aitab, kuid kui ei, siis peate ise kaabliga ühendama, ja kõik.
Me ei piira kuidagi Alice'i vahendite tõmbamist ilma Boobi või Cooperiga kokku leppimata. Pange tähele, et kõik Alice'i tehingud täidetakse.

Kõik on valmis!
Küsite — aga kus on siin AntiTheft? Nagu ma alguses ütlesin — Intel AMT ei ole eriti kohandatud varastega võitlemiseks. Kontorivõrgu haldamine — seda saab teha, aga küllaga, kes on olnud vale omanduses, võitlemine interneti kaudu — ei ole just lihtne. Vaatame tööriistu, mis teoreetiliselt võivad meid aidata isikliku vara kaitsmisel:
- Ainu juures on selge juurdepääsu olemasolu masinale, kui see on ühendatud kaabli kaudu, või kui sellel on Windows, siis ka WiFi kaudu. Jah, see on natuke lapsik, aga tavalisel inimesel on sellise sülearvuti kasutamine juba väga keeruline, isegi kui keegi äkki kontrolli üle võtab. Kuigi ma ei suutnud skriptidega toime tulla, on tõenäoliselt olemas võimalus, et nendest saab kuidagi funktsionaalsust välja lõigata, et blokeerida/näidata teadet.
- Remote Secure Erase with Intel Active Management Technology

Selle valiku abil saab kogu info masinast sekunditega kustutada. Pole selge, kas see töötab SSD-dega, mis ei ole Intel. Siin saab seda funktsiooni lähemalt lugeda. Saate nautida selle töö tulemusi . Kvaliteet on kohutav, aga ainult 10 megabaiti ja mõte on selge.
Probleem viivitustega jääb lahendamata, teisisõnu: tuleb jälgida, kui masin võrku siseneb, et sellele ühendust saada. Arvatavasti on ka sellele mingi lahendus.
Ideaalis tuleks sülearvutis lukustada ja kuvada mingi sõnum, kuid meie puhul on meil lihtsalt vältimatu juurdepääs ning edasi tegutsemine on juba fantaasia küsimus.
Võib-olla õnnestub teil kuidagi masinat lukustada või vähemalt sõnum kuvada, andke teada, kui teate. Aitäh!
Ärge unustage BIOS-i parooli seadistada.
Aitäh kasutajale toimetamise eest!
Allikas: habr.com


