Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

TL;DR

Absolute Computrace on tehnoloogia, mis võimaldab blokeerida seadme (ja mitte ainult seda), isegi kui sellele on installitud uus operatsioonisüsteem või isegi vahetatud kõvaketas, 15 dollari eest aastas. Ostsin eBay's sülearvuti, mis oli selle tehnoloogia tõttu blokeeritud. Artiklis kirjeldatakse minu kogemust, kuidas ma sellega võitlesin ja proovisin sama teha Intel AMT-põhiselt, kuid tasuta.

Kokkuleppime kohe: ma ei sisenen avatud uksest ja ei tee loengut nendest kaugjuhtimistest, vaid räägin väikesest eelkontrollist ja sellest, kuidas kiirelt üles ehitada kaugjuurdepääs oma masinale igas olukorras (kui see on RJ-45 võrku ühendatud) või, kui see on ühendatud Wi-Fi kaudu, siis ainult Windowsi operatsioonisüsteemis. Samuti saab Intel AMT-sse sisestada SSID, kasutajanime ja parooli konkreetse punktina ning siis on võimalik Wi-Fi kaudu pääseda juurde ka ilma süsteemi käivitamata. Ja kui installite Intel ME draiverid GNU/Linuxile, siis peaks see ka seal töötama. Lõpuks ei saa te kaugtöölaua ja Secure Erase'i kaudu eemalt sülearvutit blokeerida ja teavituste saatmine ei toimi (ma ei suutnud välja selgitada, kas seda tehnoloogiaga üldse on võimalik teha), kuid juurdepääs on kaugtöölauale ja Secure Erase'ile, ja see ongi peamine.

Taksoga sõitmine minu sülearvutiga ja ma otsustasin osta uue eBay's. Mis oleks võinud valesti minna?

Ostjast varas — ühe käivitusega

Kui tõin sülearvuti postkontorist koju, asusin lõpetama Windows 10 eelinstallimist ja isegi jõudsin Firefoxi peale installida, kui äkki:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Mõistsin hästi, et Windowsi jaotust ei oleks keegi modifitseerinud, ja kui oleks, siis kõik ei oleks nii kohmakalt välja näinud ning blokeering oleks tegelikult toimunud kiiremini. Ja ometi ei oleks mõtet midagi blokeerida, kuna kõik oleks lahendatav uuesti installimisega. Okei, taaskäivitame.

Taaskäivitamine BIOS-i, ja nüüd on kõik veidi selgem:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Ja lõpuks on kõik täiesti selge:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Kuidas on nii, et minu sülearvuti mind piinab? Mis on Computrace?

Tegelikult on Computrace selline moodulite kogum teie EFI BIOS-is, mis pärast Windowsi opsüsteemi käivitamist viskab sinna oma troojanid, mis ühendavad kaugserveriga Absolute software ja võimaldavad, kui vajalik, blokeerida süsteemi interneti kaudu. Rohkem saab lugeda siit siitErinevate operatsioonisüsteemidega, välja arvatud Windows, ei tööta Computrace. Veelgi enam, kui me ühendame Windowsiga BitLockeriga või muu tarkvaraga krüpteeritud seadme, ei tööta Computrace taas — moodulid ei suuda lihtsalt meie süsteemi oma faile lisada.

Kaugelt võivad need tehnoloogiad tunduda kosmilised, kuni me ei saa teada, et kõik see tehakse kohaliku UEFI abil, kasutades poolteist kahtlast moodulit.

Tundub, et see seade on külm ja kõikemõistv, kuni me proovime näiteks käivituda GNU/Linuxis:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d
Sellel sülearvutil on praegu Computrace'is aktiveeritud lukustus.

Nagu öeldud,

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Mida teha?

On neli ilmset suunda tekkinud probleemi lahendamiseks:

  1. Kirjutada müüjale eBay's
  2. Kirjutada Absolute Software'ile, Computrace'i looja ja omanikule
  3. Tee BIOS-i mikroskeemi dump, saada see kahtlastele tüüpidele, et nad saadaksid vastuseks dumpi patšiga, mis desaktiveerib kõik lukud ja muudab seadme ID-d
  4. Helista Lazardisse

Läheme järjekorras:

  1. Kuna me oleme kõik normaalsed inimesed, kirjutame esiteks müüjale, kes müüs meile sellise toote, ja arutame probleemi selle üle, kes vastutab selle eest eelkõige.

    Tehtud:

    Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

  2. Vastavalt internetis leitud konsultatsioonile,

    Peate pöörduma Absolute Software'i poole. Nad soovivad teada masina seerianumbrit ja emaplaadi seerianumbrit. Samuti peate esitama 'ostutõendi', näiteks kviitungi. Nad võtavad ühendust omaniku poole, kellel on nende failis, ja saavad heakskiidu selle eemaldamiseks. Eeldades, et see ei ole varastatud, 'märgistavad nad selle kustutamiseks'. Pärast seda, kui järgmine kord internetti ühendate või teil on avatud internetiühendus, toimub ime ja see kadunud on. Saatke asjad, millest ma rääkisin, aadressile TechSupport@absolute.com.

    Saame kohe kirjutada Absolute'ile ja suhelda nende otse lukustamise teemal. Ma ei kiirustanud ja otsustasin sellise lahenduse poole pöörduda alles hiljem.

  3. Ka brutaalne probleemilahendus on, õnneks, juba olemas. Siin on need kutid ja paljud teised arvutitugi spetsialistid samas eBay's ja isegi indiaanlased Facebookis lubavad meil meie BIOS'i avada, kui saadame neile dumpi ja ootame paar minutit.

    Ava protsess on kirjeldatud järgmiselt:

    Lukustamise lahendus on lõpuks saadaval ja nõuab SPEG programmeerijat, et BIOS'i flashing't teostada.

    Protsess on:

    1. BIOS'i lugemine ja kehtiva dumpi loomine. Thinkpadis on BIOS seotud sisemise TPM kiibiga ja sisaldab selle ainulaadset allkirja, seega on oluline, et originaalne BIOS oleks õige lugemine kogu operatsiooni edukuse ja BIOS'i taastamise tagamiseks.
    2. BIOS'i binaaride patšimine ja väikese allservice.ro UEFI programmi sisestamine. See programm loeb turvavööndi EEPROM-i, lähtestab TPM sertifikaadi ja parooli, kirjutab turvavööndi EEPROM-i ja rekonstrueerib kõik andmed.
    3. Kirjuta parandatud BIOS-i dump (see töötab ainult selles TP-s, muide), käivita sülearvuti ja genereeri riistvara ID. Me saadame sulle unikaalse võtme, mis aktiveerib Allservice BIOS-i; BIOS-i laadimise ajal täidab see avamisrutiini ning avab SVP ja TPM.
    4. Lõpuks kirjuta algne BIOS dump tagasi normaalseks toimimiseks ja naudi sülearvutit.

    Samuti saame vajadusel välja lülitada Computrace'i või muuta SN/UUID ning lähtestada RFID kontrollsumma vead meie UEFI programmi abil sarnaselt.

    Ava teenuse hind on masinate kaupa (nagu me teeme Macbook'i/iMac-i, HP, Acer jne puhul). Teenuse hinna ja saadavuse kohta loe allolevat postitust. Küsimuste korral võid võtta ühendust support@allservice.ro.

    Tundub usutav! Aga see on ka, arusaadavatel põhjustel, variant kõige desperate olukorraks, lisaks maksab see lõbu $80. Jätame selle hilisemaks.

  4. Kui Lazard on mulle kõik ära rikkunud ja palub tagasi helistada, siis ei tasu keelduda! Asi on asja eest.

Helistame Lazardile ehk «maailma juhtivale finantsnõustamise ja varahalduse firmale, kes annab nõu ühinemiste, ülevõtmiste, restruktureerimise, kapitalistruktuuri ja strateegia osas».

Kuni müüja eBay's vastab, laenan paar dollarit zadarmalt ja ootan, et rääkida, tõenäoliselt, kõige emotsioonituma vestluspartneriga planeedil — suure New Yorgi finantskorporatsiooni tugiteenuse töötajaga. Tütarlaps vastab kiiresti, kuulab mu uue keelestiku põhjendamatuid seletusi, kuidas ma selle sülearvuti ostsin, kirjutab üles selle seerianumbri ja lubab edastada halduritele, kes helistavad tagasi. See protsess kordub täpselt kaks korda päevase vahega. Kolmandal korral ootasin eraldi õhtut, kuni New Yorgis on kell 10 hommikul ja helistasin, kiiresti loetledes juba tuttavat juttu oma ostust.
— Vajutage ESC.
Ma vajutan, kuid midagi ei juhtu.
— Midagi ei tööta, midagi ei muutu.
— Vajutage uuesti.
— Vajutan.
— Nüüd sisestage: 72406917
Sisestan. Midagi ei juhtu.
— Teate, kardan, et see ei aita... Üks hetk...
Sülearvuti taaskäivitub äkitselt, süsteem laadib, tüütu valge ekraan on kadunud. Kinnituseks sisenen BIOS-i, Computrace ei ole aktiveeritud. Tundub, et on kõik. Aitäh toele, kirjutan müüjale, et olen kõik iseseisvalt lahendanud ja lõõgastun.

OpenMakeshift Computrace Intel AMT põhine

Minu jaoks oli see üllatav, kuid idee meeldis mulle. Minu vaimne valu, mis tuli tuntud kaotuse tõttu, otsis mingit väljapääsu; mul oli soov kaitsta oma uut sülearvutit, nagu see tooks tagasi vana. Kui keegi kasutab Computrace'i, siis miks ei võiks ka mina seda kasutada? Lõppude lõpuks oli olemas Intel Anti-Theft, mille kirjelduse kohaselt oli see suurepärane tehnoloogia, mis töötas just nii, nagu pidi, kuid turu inertsus tappis selle. Siiski peaks olema alternatiiv. Selgus, et see alternatiiv algas seal, kus see lõppes - ainult Absolute Software suutis selle valdkonna enda alla haarata.

Alustame sellest, mis on Intel AMT: see on raamatukogude komplekt, mis on osa Intel ME-st, sisseehitatud EFI BIOS-i, et administraator saaks kontoris, tõusmata oma kohalt, hallata võrguarvuteid isegi siis, kui need ei käivitu, ühendades kaugelt ISO pilte, haldades kauglaudade kaudu jne.

Kasutatakse Minix'i ja ligikaudu sellisel tasemel:

Invisible Things Lab pakkus nimetada Intel vPro / Intel AMT tehnoloogia funktsionaalsust kaitserõngaks -3. Selle tehnoloogia raames sisaldavad vPro tehnoloogiat toetavad kiibistikud iseseisvat mikroprotsessorit (ARC4 arhitektuuriga), neil on eraldi liides võrguadapteri jaoks, eksklusiivne juurdepääs eraldatud RAM-i alale (16 MB) ja DMA-juurdepääs põhiraamistikule. Programmid käivitatakse iseseisvalt keskprotsessorist, ja püsivara on salvestatud koos BIOS-koodidega või sarnases SPI välkmälus (koodil on krüptograafiline allkiri). Püsivaras on sisseehitatud veebiserver. AMT on vaikimisi välja lülitatud, kuid osa koodist töötab siiski ka siis, kui AMT on välja lülitatud. Rõngas -3 kood on aktiivne isegi S3 Sleep toites.

See kõlab ahvatlevalt, sest tundub, et kui suudame kehtestada tagasijuurdepääsu mõnele administraatorile Intel AMT abil, saame ligipääsu, mis pole halvem kui Computrace'il (kuigi tegelikult pole see nii).

Aktiveerime Intel AMT meie masinas.

Esiteks, mõnele teist võib olla soov proovida seda AMT-d isiklikult ja siin tulevad mängu nüansid. Esiteks: teil on vaja protsessorit, mis seda toetab. Sellega, õnneks, probleeme ei ole (kui teil pole AMD-d), sest vPro on lisatud peaaegu kõikidesse Intel i5, i7 ja i9 protsessoritesse (saate vaadata). siit) alates 2006. aastast, ning normaalne VNC toodi sinna sisse alles 2010. aastal. Teiseks: kui teil on lauaarvuti, siis vajate emaplaati, mis toetab sellist funktsionaalsust, nimelt Q kiibit komplekti. Sülearvutites piisab vaid protsessori mudeli teadmisest. Kui olete leidnud, et teil on Intel AMT tugi, siis on see hea märk ja saate rakendada siin saadud seadistusi. Kui ei, siis kas teil ei vedanud / valisite tahtlikult protsessori või kiibit komplekti, mis ei toeta seda tehnoloogiat, või säästsite edukalt, valides AMD, mis on samuti rõõmu põhjus.

Vastavalt dokumentidele

Non-sekureeritud režiimis kuulavad Intel AMT seadmed pordil 16992.
TLS-režiimis kuulavad Intel AMT seadmed pordil 16993.

Intel AMT aktsepteerib ühendusi portidel 16992 ja 16993. Just sinna me suundume.

On vajalik kontrollida, et Intel AMT on BIOS-is sisselülitatud:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Seejärel peame taaskäivitama ja laadimise ajal vajutama Ctrl + P

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Tavaline parool, nagu tavaliselt, admin.

Hakkame kohe muutma parooli Intel ME üldseadetes. Seejärel lülitame Intel AMT seadistustes sisse Activate Network Access. Valmis. Olete nüüd ametlikult tagaplaanitud. Laadige süsteemi.

Nüüd on oluline nüanss: loogika kohaselt saame Intel AMT-le ligi nii localhostist kui ka kaugelt, kuid mitte. Intel väidab, et kohaliku ühenduse loomine ja seadete muutmine on võimalik Intel AMT konfiguratsioonitööriistaga, kuid minul see ei tahtnud ühegi nurga alt ühenduda, nii et mul õnnestus ühendust luua ainult kaugelt.

Võtame mingi seadme ja ühendame yourIP:16992

See näeb välja nii:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Tere tulemast Intel AMT standardliidesesse! Miks «standardne»? Sest see on kärbitud ja meie otstarbeks täiesti kasutusetu, ning me kavatseme kasutada midagi tõsisemat.

Tutvume MeshCommanderiga

Nagu tavaliselt — suurtel ettevõtetel on midagi, mida nad teevad, ja lõppkasutajad kohandavad seda enda jaoks. Niisugune juhtum juhtus ka siin.

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

See tagasihoidlik (see ei ole liialdus: tema nime ei ole isegi tema enda veebisaidil, pidin Google'ist otsima) mees nimega Ylian Saint-Hilaire on välja töötanud suurepärased tööriistad Intel AMT-ga töötamiseks.

Tahaksin kohe tähelepanu juhtida tema YouTube'i kanalile, kus ta oma videotest lihtsalt ja selgelt näitab reaalajas, kuidas täita erinevaid ülesandeid, mis on seotud Intel AMT ja tema tarkvaraga.

Alustame MeshCommanderiga. Laadige alla, installige ja proovige oma masinale ühenduda:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Protsess ei ole kohene, kuid tulemuseks saame sellise ekraani:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d
Ma ei ütle, et olen paranoiline, aga ma puutun tundlikke andmeid, andke andeks selline flirtimine.

Erinevus on silmaga nähtav. Ma ei tea, miks Intel'i juhtpaneelis ei ole nii suurt funktsioonide komplekti, aga fakt on fakt: Ylian Saint-Hilaire naudib elu rohkem. Veelgi enam, saate selle veebiliidese otse püsivara installida, see võimaldab kasutada kõiki funktsioone ilma utiliidita.

See tehakse nii:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Pean märkima, et ma ei ole seda funktsionaalsust (Custom web interface) kasutanud ja ei saa öelda midagi selle tõhususe ja töökindluse kohta, kuna see ei ole mu vajaduste jaoks vajalik.

Saate mängida funktsionaalsuse sätetega, tõenäoliselt ei suuda te midagi katki teha, kuna kogu selle festivali algus- ja lõpp-punkt on BIOS, kus saate kõik lähtestada, desaktiveerides Intel AMT.

Käivitame MeshCentral'i ja teeme BackConnect'i.

Siit hakkab kõik hulluks minema. Onu ei teinud lihtsalt klienti, vaid lõi ka terve administraatori meie troojalahtede jaoks! Ja mitte lihtsalt lõi, vaid käivitas selle kõikidele oma serveris..

Alustage oma MeshCentral serveri installimist või kui te ei ole MeshCentraliga tuttav, võite proovida avalikku serverit oma riski all MeshCentral.com'is.

See räägib positiivselt tema koodi usaldusväärsusest, kuna mul ei õnnestunud leida mingeid uudiseid häkkidest ja lekkimistest teenuse töö ajal.

Isiklikult kasutan MeshCentral'i oma serveris, kuna pean seda põhjendamatult usaldusväärsemaks, ent selles pole midagi peale tüütuse ja vaimu piinatuse. Kui soovite samuti, siis siit on dokumendid ning siin konteiner MeshCentral'iga. Dokumentides on kirjas, kuidas see kõik NGINX'iga siduda, nii et rakendamine integreerub kergesti teie koduserveritesse.

Registreerume meshcentral.com, logime sisse ja loome Device Group'i, valides valiku "no agent":

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Miks "no agent"? Sest miks peaks ta midagi üleliigset installima, pole selge, kuidas see käitub ja kuidas toimib.

Klõpsame "Add CIRA":

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Laadime alla cira_setup_test.mescript ja kasutame seda meie MeshCommander'is järgmiselt:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Voilà! Mõne aja pärast ühendub meie masin MeshCentral'iga ja saame sellega midagi teha.

Esiteks: peate teadma, et meie tarkvara ei saa lihtsalt niisama kaugserverisse ühendust. See on seotud sellega, et Intel AMT-l on kaks ühendamisvõimalust — läbi kaugserveri ja otse kohapeal. Nad ei tööta samaaegselt. Meie skript on juba seadistanud süsteemi kaugkasutuseks, kuid teil võib olla vajalik kohaliku ühenduse loomiseks. Et saaksite kohapeal ühenduda, tuleb siin

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

kirjutada rida, mis on teie kohalik domeen (pange tähele, et meie skript on sinna JUBA sisestanud mingi juhusliku rea, et kaugühendus toimiks) või kustutada kõik read täielikult (aga siis ei ole kaugühendus saadaval). Näiteks on mul OpenWrt kohaliku domeeni jaoks lan:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Seega, kui me sinna kirjutame lan, ja kui meie masin on võrgus, mis vastab sellele kohalikule domeenile, siis kaugühendus ei ole saadaval ning kohalikud pordid 16992 ja 16993 avanevad ja hakkavad ühendusi vastu võtma. Lühidalt, kui seal on mingi jama, mis ei ole seotud teie kohaliku domeeniga, siis tarkvara teeb ühenduse, kui ei, siis peate ise kaabli kaudu ühenduma, ja nii see on.

Teiseks:

Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

Kõik on valmis!

Küsite — aga kus on AntiTheft? Nagu ma alguses ütlesin — Intel AMT ei ole eriti kohandatud varastega võitlemiseks. Kontori võrgu haldamine — palun, aga võidelda interneti kaudu ebaseaduslikult omandatud varaga — see ei ole eriti efektiivne. Vaatame tööriistu, mis teoorias võiksid aidata meil võidelda eraomandi kaitse eest:

  1. Iseseisvalt on juurdepääsu olemasolu masinale, kui see on ühendatud kaabli kaudu, või kui sellel on installitud Windows, ka WiFi kaudu. Jah, see on lapsik, kuid tavalise kasutaja jaoks on sellise sülearvuti kasutamine juba väga keeruline, isegi kui keegi lihtsalt ootamatult haarab juhtimise enda kätte. Samas, vaatamata sellele, et ma ei suutnud skripte välja selgitada, on tõenäoliselt võimalus kunstlikult eemaldada neilt mingit funktsionaalsust, et blokeerida/kuvatud teateid.
  2. Remote Secure Erase with Intel Active Management Technology

    Kuidas ma ostsin eBay's blokeeritud sülearvuti ja proovisin luua oma AntiThefti, kasutades IntelAMT-d

    Selle valikuga saab kogu info masinast sekundite jooksul kustutada. Ei ole selge, kas see töötab teiste SSD-dega peale Intel. Siin siit võib lugeda selle funktsiooni kohta lähemalt. Saate näha, kuidas see töötab. siitKvaliteet on kohutav, aga vaid 10 megabaiti ja sisu on selge.

Probleem, mis puudutab edasilükatud täitmist, jääb lahendamata, teisisõnu: tuleb oodata, millal masin võrgus on, et sellele ühendust luua. Arvan, et sellele võib samuti olla mingi lahendus.

Ideaalne lahendus oleks blokeerida sülearvuti ja kuvada mingi teade, kuid meie puhul on meil lihtsalt vältimatu juurdepääs ning kuidas edasi tegutseda — jääb kujutlusvõime ülesandeks.

Võimalik, et teil õnnestub masin kuidagi blokeerida või vähemalt teate kuvamine, kirjutage, kui teate. Aitäh!

Ärge unustage BIOS-i parooli seada.

Aitäh kasutajale berez toimetamise eest!

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster