
TL;DR
Absolute Computrace — una tecnologia che consente di bloccare la macchina (e non ), anche se il sistema operativo è stato reinstallato o se il disco rigido è stato sostituito, per $15 all'anno. Ho acquistato un laptop su eBay che era bloccato da questa cosa. L'articolo descrive la mia esperienza, come ho affrontato la situazione e ho cercato di fare lo stesso su base Intel AMT, ma gratuitamente.
Facciamo subito un'intesa: non mi infilo nelle porte aperte e non scrivo una lezione su queste cose remote, ma racconto una piccola storia e come ottenere rapidamente l'accesso remoto alla mia macchina in qualsiasi situazione (se è connessa a una rete tramite RJ-45) o, se è connessa tramite Wi-Fi, solo in OS Windows. Inoltre, sarà possibile inserire l'SSID, il nome utente e la password di un punto specifico direttamente nell'Intel AMT, e così sarà possibile ottenere l'accesso anche via Wi-Fi senza dover accedere al sistema. In aggiunta, se installi i driver per Intel ME su GNU/Linux, dovrebbe funzionare anche lì. Alla fine, bloccare il laptop da remoto e inviare un messaggio non sarà possibile (non sono riuscito a capire se fosse anche solo possibile con questa tecnologia), ma l'accesso sarà disponibile al desktop remoto e a Secure Erase, ed è questo l'importante.
Il tassista è partito con il mio laptop e ho deciso di acquistarne uno nuovo su eBay. Cosa potrebbe andare storto?
Da acquirente a ladro — in un solo avvio
Portando a casa il laptop dall'ufficio postale, ho iniziato a completare la preinstallazione di Windows 10, e dopo sono riuscito persino a installare Firefox, quando all'improvviso:

Capivo perfettamente che modificare il disco di installazione di Windows nessuno lo avrebbe fatto, e se qualcuno lo avesse fatto, non sarebbe sembrato così maldestro, e in generale il blocco sarebbe avvenuto più rapidamente. E non avrebbe avuto senso bloccare qualcosa, dato che tutto sarebbe stato risolvibile con una reinstallazione. Ok, riavviamo.
Riavviando nel BIOS, tutto diventa un po' più chiaro:

E, infine, è tutto chiaro:

Come è possibile che il mio stesso laptop mi stia bloccando? Che cos'è Computrace?
A dire il vero, Computrace è un insieme di moduli nel tuo EFI BIOS, che, una volta caricata l'OS Windows, introducono al suo interno i loro trojan, che inviano dati a un server remoto di Absolute software e consentono, se necessario, di bloccare il sistema via internet. Puoi leggere in modo più dettagliato qui . Con i sistemi operativi diversi da Windows, Computrace non funziona. Inoltre, se colleghiamo un dispositivo con Windows, cifrato con BitLocker o qualsiasi altro software, Computrace non funzionerà di nuovo: i moduli semplicemente non potranno caricare i loro file nel nostro sistema.
A prima vista, queste tecnologie possono sembrare fantascientifiche, ma solo fino a quando non scopriamo che tutto ciò viene fatto tramite l'UEFI nativo con l'aiuto di un paio di moduli discutibili.
Sembra che questa cosa sia fredda e onnipotente, finché non proviamo, per esempio, a avviare GNU/Linux:

Su questo laptop la protezione in Computrace è attualmente attivata.
Come si suol dire,

Cosa fare?
Ci sono quattro ovvie strade per risolvere il problema emerso:
- Scrivere al venditore su eBay
- Contattare Absolute software, il creatore e proprietario di Computrace
- Fare un dump del chip BIOS, inviarlo a individui sospetti, affinché ci rimandino un dump patchato che disattivi tutti i blocchi e cambi l'ID del dispositivo
- Chiamare Lazard
Esaminiamoli uno per uno:
- Noi, come tutte le persone sensate, iniziamo scrivendo al venditore che ci ha venduto il prodotto e discutiamo il problema con chi ne è responsabile in primo luogo.
Fatto:

- Secondo un consiglio trovato nelle profondità di internet,
Devi contattare Absolute software. Vorranno il numero di serie della macchina e il numero di serie della scheda madre. Dovrai anche fornire "prova d'acquisto", come una ricevuta. Contatteranno il proprietario che hanno nel loro sistema e otterranno l'autorizzazione per rimuoverlo. Supponendo che non sia rubato, poi lo "contrassegneranno per cancellazione". Dopo, la prossima volta che ti connetti a internet o hai una connessione internet aperta, accadrà un miracolo e sarà sparito. Invia le cose che ho menzionato a TechSupport@absolute.com.
Possiamo scrivere direttamente ad Absolute e discutere la questione dello sblocco con loro. Non mi sono affrettato e ho deciso di ricorrere a questa soluzione solo verso la fine.
- Una soluzione brutale al problema era già disponibile. Questi e molti altri esperti di supporto informatico su eBay e persino indiani su Facebook ci promettono di sbloccare il nostro BIOS se gli inviamo un dump e aspettiamo un paio di minuti.
Il processo di sblocco è descritto così:
La soluzione di sblocco è finalmente disponibile e richiede un programmatore SPEG per poter flashare il BIOS.
Il processo è:
- Leggere il BIOS e creare un dump valido. In un Thinkpad, il BIOS è collegato al chip TPM interno e contiene una firma unica, quindi è importante che il BIOS originale venga letto correttamente per il successo dell'intera operazione e per ripristinare successivamente il BIOS.
- Patchare i file binari del BIOS e iniettare un piccolo programma allservice.ro UEFI. Questo programma leggerà l'eeprom sicura, ripristinerà il certificato TPM e la password, scriverà l'eeprom sicura e ricostruirà tutti i dati.
- Scrivi il dump del BIOS patchato (questo funzionerà solo in quel TP, tra l'altro), accendi il laptop e genera un Hardware ID. Ti invieremo una chiave unica che attiverà il BIOS Allservice, mentre il BIOS si carica eseguirà la routine di sblocco e sbloccherà il SVP e il TPM.
- Infine, scrivi di nuovo il dump originale del BIOS per le operazioni normali e goditi il laptop.
Possiamo anche disabilitare Computrace o cambiare il SN/UUID e ripristinare l'errore di checksum RFID utilizzando il nostro programma UEFI nello stesso modo, se necessario.
Il prezzo del servizio di sblocco è per macchina (come facciamo per Macbook/iMac, HP, Acer, ecc.) Per il prezzo del servizio e la disponibilità ti preghiamo di leggere il post successivo qui sotto. Puoi contattare support@allservice.ro per qualsiasi richiesta.
Sembra legittimo! Ma questo è anche, per ragioni ovvie, un'opzione per la situazione più disperata, e per di più tutto il divertimento costa $80. Lo rimandiamo a dopo.
- Se Lazard ha rotto tutto e chiede di richiamare, non si dovrebbe rifiutare! Facciamo pure.
Chiamiamo Lazard alias «la principale società di consulenza finanziaria e gestione patrimoniale del mondo, che consiglia su fusioni, acquisizioni, ristrutturazioni, struttura patrimoniale e strategia»
Mentre il venditore di eBay risponde, aggiungo qualche dollaro su zadarma e aspetto con trepidazione di parlare con, probabilmente, il più insensibile interlocutore sulla terra — il supporto di una grande corporation finanziaria di New York. La ragazza risponde subito al telefono, ascolta le mie timide spiegazioni su come ho acquistato questo laptop, annota il suo numero di serie e promette di passare il messaggio agli amministratori, che mi richiameranno. Questo processo si ripete esattamente due volte con una differenza di un giorno. Al terzo tentativo aspetto appositamente la sera, affinché a New York siano le 10 del mattino e chiamo, leggendo rapidamente la mia già familiare spiegazione sul mio acquisto. Dopo due ore mi ha richiamato di nuovo la stessa donna e ha iniziato a leggere le istruzioni:
— Premi escape.
Premo, ma non succede nulla.
— Qualcosa non funziona, niente cambia.
— Premi.
— Premo.
— Ora inserisci: 72406917
Inserisco. Non succede nulla.
— Sai, temo che non possa aiutarti… Un attimo...
Il laptop si riavvia all'improvviso, si carica il sistema, lo stressante schermo bianco è scomparso. Per sicurezza entro nel BIOS, Computrace non è attivato. Sembra tutto. Grazie per il supporto, scrivo al venditore che ho risolto tutto da solo e mi rilasso.
OpenMakeshift Computrace Intel AMT based
Quello che è successo mi ha lasciato spiazzato, ma l'idea mi è piaciuta, il mio dolore fantasma per ciò che era stato perso cercava una via d'uscita, desideravo proteggere il mio nuovo laptop, come se ciò potesse restituirmi il vecchio. Se qualcuno utilizza Computrace, allora posso usarlo anch'io, giusto? C'era anche Intel Anti-Theft, che secondo la descrizione era una tecnologia fantastica, che funzionava come doveva, ma è stata rovinata dall'inerzia del mercato; comunque, deve esserci un'alternativa. Si è scoperto che l'alternativa iniziava proprio dove finiva: in questo campo è riuscita a stabilirsi solo Absolute Software.
Per iniziare, ricordiamo cosa sia Intel AMT: è un insieme di librerie che fa parte di Intel ME, incorporato nel BIOS EFI, affinché un amministratore in un ufficio possa gestire i computer in rete senza alzarsi dalla sedia, anche se non si avviano, collegando ISO da remoto, gestendo tramite desktop remoto, ecc.
Tutto ciò gira su Minix e a livello di simile:
Invisible Things Lab ha proposto di chiamare la funzionalità della tecnologia Intel vPro / Intel AMT un anello di protezione -3. Nell'ambito di questa tecnologia, i chipset che supportano la tecnologia vPro contengono un microprocessore indipendente (architettura ARC4), hanno un'interfaccia separata per la scheda di rete, accesso esclusivo a una porzione dedicata di RAM (16 MB), accesso DMA alla RAM principale. I programmi su di esso vengono eseguiti indipendentemente dalla CPU centrale, il firmware è memorizzato insieme ai codici del BIOS o su una memoria flash SPI simile (il codice ha una firma crittografica). Parte del firmware è un server web incorporato. Per impostazione predefinita, AMT è disattivato, ma parte del codice continua a funzionare in questa modalità anche se AMT è spento. Il codice dell'anello -3 è attivo anche in modalità di alimentazione S3 Sleep.
Sembra allettante, poiché sembra che se riusciamo a stabilire una connessione inversa con qualche pannello di amministrazione tramite Intel AMT, potremo avere accesso non inferiore a quello di Computrace (in realtà no).
Attiviamo Intel AMT sulla nostra macchina
Innanzitutto, a molti di voi sicuramente piacerebbe mettere le mani su questo AMT, e qui iniziano le complicazioni. Prima di tutto: avete bisogno di un processore che lo supporti. Fortunatamente, non ci sono problemi in merito (se non avete AMD), dato che vPro è stata aggiunta a quasi tutti i processori Intel i5, i7 e i9 (si può controllare). ) a partire dal 2006, mentre il normale VNC è stato introdotto solo nel 2010. In secondo luogo: se hai un desktop, hai bisogno di una scheda madre che supporti tale funzionalità, ovvero con chipset Q. Nei laptop, invece, è sufficiente conoscere solo il modello del processore. Se hai trovato il supporto Intel AMT, è un buon segno e potrai applicare le configurazioni qui fornite. Se non lo hai, significa che sei sfortunato/o hai scelto intenzionalmente un processore o un chipset senza supporto per questa tecnologia, oppure sei riuscito a risparmiare prendendo un AMD, il che è motivo di gioia.
Secondo i documenti
In modalità non sicura, i dispositivi Intel AMT ascoltano sulla porta 16992.
In modalità TLS, i dispositivi Intel AMT ascoltano sulla porta 16993.
Intel AMT accetta connessioni sulle porte 16992 e 16993. Qui ci dirigiamo.
È necessario verificare che Intel AMT sia abilitato nel BIOS:

Dopo, dobbiamo riavviare e premere durante l'avvio Ctrl + P

La password predefinita, come di consueto, admin.
Modifichiamo immediatamente la password nelle Impostazioni generali di Intel ME. Successivamente, in Configurazione Intel AMT, attiviamo Accesso di rete. Fatto. Ora sei ufficialmente bloccato.
Ora un'importante nota: logicamente potremmo accedere a Intel AMT da localhost e remotamente, ma no. Intel afferma che è possibile connettersi localmente e modificare le impostazioni utilizzando , ma io mi rifiutava categoricamente di connettersi, quindi sono riuscito a connettermi solo remotamente.
Prendiamo un dispositivo e connettiamoci tramite :16992
Appare così:


Benvenuto nell'interfaccia standard di Intel AMT! Perché «standard»? Perché è limitata e per i nostri scopi è completamente inutile, e useremo qualcosa di più serio.
Conosciamo MeshCommander
Come al solito, le grandi aziende fanno qualcosa, mentre gli utenti finali lo adattano per le proprie esigenze. È successo anche qui.

Questo modesto (non è esagerato: il suo nome è assente dal suo stesso sito, ho dovuto cercarlo) uomo di nome Ylian Saint-Hilaire ha sviluppato strumenti fantastici per lavorare con Intel AMT.
Voglio subito sottolineare il suo , nei suoi video mostra in modo semplice e chiaro in tempo reale come svolgere determinati compiti relativi a Intel AMT e al suo software.
Iniziamo con . Scarichiamo, installiamo e proviamo a connetterci alla nostra macchina:

Il processo non è immediato, ma alla fine otterremo questa schermata:

Non che io sia paranoico, ma sensitive data, perdonatemi questo vezzo.
La differenza, come si suol dire, è evidente. Non so perché nel pannello di controllo Intel non ci sia un insieme di funzioni simile, ma il fatto resta: Ylian Saint-Hilaire prende decisamente di più dalla vita. Inoltre, puoi installare la sua interfaccia web direttamente nel firmware, permettendoti di utilizzare tutte le funzionalità senza utility.
Si fa così:

Devo sottolineare che non ho utilizzato questa funzionalità (Custom web interface) e non posso dire niente sulla sua efficacia e funzionalità, dato che non è necessaria per le mie esigenze.
Puoi divertirti con la funzionalità, è poco probabile che tu riesca a rovinare tutto, dato che il punto di partenza e di arrivo di tutto questo festival è il BIOS, dove potrai poi ripristinare tutto disattivando Intel AMT.
Disarchiamo MeshCentral e realizziamo BackConnect.
E qui inizia un completo capovolgimento. Lo zio non ha semplicemente creato un client, ma ha anche realizzato un'intera admin panel per il nostro trojan! E non solo ha fatto questo, ma .
Inizia installando un server MeshCentral di tua proprietà oppure, se non sei familiare con MeshCentral, puoi provare il server pubblico a tuo rischio su MeshCentral.com.
Questo parla positivamente della solidità del suo codice, poiché non sono riuscito a trovare notizie riguardanti hack o fughe di dati durante il periodo di funzionamento del servizio.
Personalmente, gestisco MeshCentral sul mio server perché in modo ingiustificato considero che sia più sicuro, ma non c'è nient'altro se non confusione e tensione nello spirito. Se vuoi fare lo stesso, ci sono documenti, e un contenitore con MeshCentral. Nei documenti c'è scritto come collegare tutto questo a NGINX, quindi l'implementazione si integra facilmente nei tuoi server domestici.
Registrati su , accedi e crea un Device Group selezionando l'opzione "no agent":

Perché "no agent"? Perché non vogliamo che installi qualcosa di superfluo, non è chiaro come si comporterà e come funzionerà.
Clicca su "Add CIRA":

Scarica cira_setup_test.mescript e usalo nel nostro MeshCommander in questo modo:

Voilà! Dopo un po' di tempo la nostra macchina si connetterà a MeshCentral e sarà possibile fare qualcosa con essa.
In primo luogo: devi sapere che il nostro software non si connetterà a un server remoto da solo. Questo è legato al fatto che Intel AMT ha due opzioni di connessione: tramite un server remoto e direttamente in locale. Non funzionano contemporaneamente. Il nostro script ha già configurato il sistema per il lavoro remoto, ma potrebbe essere necessario connettersi in locale. Per poterti connettere in locale, devi scrivere qui

una stringa che rappresenta il tuo dominio locale (nota che il nostro script ha già inserito una stringa casuale per consentire la connessione remota) oppure cancellare tutte le stringhe (ma in tal caso la connessione remota non sarà disponibile). Ad esempio, per me in OpenWrt il dominio locale è lan:

Di conseguenza, se scriviamo lan, e se la nostra macchina è connessa a una rete con questo dominio locale, allora la connessione remota non sarà disponibile, mentre le porte locali 16992 e 16993 si apriranno e accetteranno connessioni. In breve, se lì ci sono stringhe senza senso, non correlate al tuo dominio locale, il software cercherà di connettersi, se non ci sono, dovrai connetterti manualmente tramite cavo, ecco tutto.
In secondo luogo:

Tutto pronto!
Potresti chiedere: dove si trova AntiTheft? Come ho detto in precedenza, Intel AMT non è particolarmente adatto per combattere i ladri. Gestire una rete d'ufficio è facile, ma combattere contro persone che si appropriano illegalmente di beni tramite internet non lo è. Esaminiamo gli strumenti che, in teoria, possono aiutarci nella lotta per la proprietà privata:
- Il semplice accesso alla macchina, se è collegata via cavo, o, se ha Windows installato, anche via WiFi. Sì, può sembrare infantile, ma per una persona comune è già molto difficile utilizzare un laptop del genere, anche se qualcuno improvvisamente prende il controllo. Inoltre, nonostante non sia riuscito a capire gli script, ci sono sicuramente modi per eliminare alcune funzionalità per bloccare/mostrare notifiche.
- Remote Secure Erase con Intel Active Management Technology

Con questa opzione puoi cancellare tutte le informazioni dalla macchina in pochi secondi. Non è stato chiarito se funzioni su SSD di marche diverse da Intel. Ecco puoi leggere più dettagliatamente su questa funzione. Puoi ammirare il funzionamento. . La qualità è terribile, ma sono solo 10 megabyte e il concetto è chiaro.
Rimane irrisolto il problema dell'esecuzione ritardata, in altre parole: bisogna sorvegliare quando il computer si collega alla rete per effettuare la connessione. Penso che ci sia anche una soluzione per questo.
Nella realizzazione ideale dovremmo bloccare il laptop e mostrare un messaggio, ma nel nostro caso abbiamo semplicemente accesso inesorabile e come procedere oltre è una questione di fantasia.
Forse riuscirai in qualche modo a bloccare il computer o almeno a mostrare un messaggio, fammi sapere se lo sai. Grazie!
Non dimenticare di impostare una password per il BIOS.
Grazie all'utente per la revisione!
Fonte: habr.com


