Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

TL;DR

Absolute Computrace — una tecnologia che permette di bloccare un dispositivo, anche se il sistema operativo è stato reinstallato o se il disco rigido è stato sostituito, al costo di 15 dollari all'anno. soloHo acquistato un laptop su eBay che era bloccato da questo sistema. L'articolo descrive la mia esperienza nel tentare di affrontarlo e provare a fare lo stesso con Intel AMT, ma gratuitamente.

Stabiliamo subito che non mi intrometto in porte aperte e non scrivo una lezione su queste tecnologie remote, ma racconto una piccola storia e come impostare rapidamente l'accesso remoto al proprio computer in qualsiasi situazione (se è connesso alla rete tramite RJ-45) o, se è connesso tramite Wi-Fi, solo su OS Windows. Inoltre, si possono impostare SSID, nome utente e password per un punto specifico direttamente in Intel AMT, e quindi l'accesso Wi-Fi sarà possibile anche senza accedere al sistema. E, se installi i driver per Intel ME su GNU/Linux, dovrebbe funzionare anche su di esso. Alla fine, non sarà possibile bloccare il laptop da remoto e visualizzare un messaggio di avviso (non sono riuscito a capire se sia possibile farlo con questa tecnologia), ma avrai accesso al desktop remoto e a Secure Erase, e questo è ciò che conta.

Il tassista è partito con il mio laptop e ho deciso di comprarne uno nuovo su eBay. Cosa potrebbe andare storto?

Da acquirente a ladri — in un solo clic

Dopo aver portato a casa il laptop dall'ufficio postale, ho iniziato a completare la pre-installazione di Windows 10, e dopo sono riuscito persino a installare Firefox, quando all'improvviso:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Capivo perfettamente che nessuno avrebbe mai modificato una distribuzione di Windows, e se qualcuno l'avesse fatto, non sarebbe poi stata così rozza e la blocco sarebbe avvenuto molto più rapidamente. E in fin dei conti, non avrebbe avuto senso bloccare qualcosa, poiché tutto sarebbe risolvibile con una reinstallazione. Va bene, riavviamoci.

Il riavvio nel BIOS, e ora tutto diventa un po' più chiaro:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

E, infine, è definitivamente chiaro:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Come è possibile che il mio laptop mi stia creando problemi? Cos'è Computrace?

In parole povere, Computrace è un insieme di moduli nel tuo EFI BIOS che, dopo il caricamento del sistema operativo Windows, inseriscono i propri trojan, che comunicano con il server remoto di Absolute Software e consentono, se necessario, di bloccare il sistema via internet. Puoi leggere di più qui qui. Con sistemi operativi diversi da Windows, Computrace non funziona. In effetti, se colleghiamo un dispositivo con Windows, crittografato con BitLocker, o qualsiasi altro software, Computrace non funzionerà di nuovo: i moduli semplicemente non potranno inserire i loro file nel nostro sistema.

A distanza, queste tecnologie possono sembrare futuristiche, ma solo finché non scopriamo che tutto avviene tramite il nostro UEFI con l'ausilio di un paio di moduli discutibili.

Sembra che questo dispositivo sia potente e glaciale, fino a quando non proviamo, ad esempio, a caricare GNU/Linux:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT
Su questo laptop è attualmente attivato il blocco in Computrace

Come si suol dire,

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Cosa fare?

Ci sono quattro evidenti vettori per risolvere il problema sorto:

  1. Contattare il venditore su eBay
  2. Contattare Absolute Software, il creatore e proprietario di Computrace
  3. Effettuare un dump dalla memoria BIOS, inviarlo a persone poco raccomandabili affinché rispondano con un dump patchato che disattivi tutti i blocchi e cambi l'ID del dispositivo
  4. Chiamare Lazard

Procediamo in ordine:

  1. Noi, come tutte le persone ragionevoli, iniziamo contattando il venditore che ci ha fornito il prodotto e discutiamo il problema con chi ne è il responsabile principale.

    Fatto:

    Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

  2. Secondo un consiglio trovato nelle profondità di internet,

    Devi contattare il software Absolute. Vorranno il numero di serie della macchina e il numero di serie della scheda madre. Dovrai anche fornire un «prova di acquisto», come una ricevuta. Contatteranno il proprietario che hanno nel loro archivio e otterranno l'approvazione per rimuoverlo. Supponendo non sia rubato, lo «contrassegneranno per la cancellazione». Dopo di che, la prossima volta che ti connetti a Internet o hai una connessione Internet aperta, si verificherà un miracolo e sarà sparito. Invia le informazioni di cui ho parlato a TechSupport@absolute.com.

    Possiamo scrivere direttamente ad Absolute e comunicare con loro riguardo alla sbloccatura. Non mi sono affrettato e ho deciso di ricorrere a questa soluzione solo verso la fine.

  3. La soluzione drastica al problema è già disponibile. Ecco questi ragazzi e molti altri esperti di supporto per computer su eBay e anche gli indiani su Facebook promettono di sbloccare il nostro BIOS, se gli inviamo il dump e aspettiamo un paio di minuti.

    Il processo di sblocco è descritto così:

    La soluzione di sblocco è finalmente disponibile e richiede un programmatore SPEG per poter flashare il BIOS.

    Il processo è:

    1. Leggere il BIOS e creare un dump valido. In un Thinkpad, il BIOS è legato al chip TPM interno e contiene una firma unica, quindi è importante che il BIOS originale venga letto correttamente per garantire il successo dell'intera operazione e per ripristinare il BIOS successivamente.
    2. Patchare i file binari del BIOS e iniettare un piccolo programma UEFI allservice.ro. Questo programma leggerà l'eeprom sicura, reimposterà il certificato TPM e la password, scriverà l'eeprom sicura e ricostruirà tutti i dati.
    3. Scrivi il dump BIOS patchato (funzionerà solo in quel TP, tra l'altro), accendi il laptop e genera un ID Hardware. Ti invieremo una chiave unica che attiverà il BIOS Allservice; mentre il BIOS si carica, eseguirà la routine di sblocco e sbloccherà l'SVP e il TPM.
    4. Infine, scrivi di nuovo il dump BIOS originale per le operazioni normali e goditi il laptop.

    Possiamo anche disabilitare Computrace o cambiare il SN/UUID e ripristinare l'errore di checksum RFID utilizzando il nostro programma UEFI nello stesso modo, se necessario.

    Il prezzo del servizio di sblocco è per macchina (come facciamo per Macbook/iMac, HP, Acer, ecc.). Per prezzo e disponibilità del servizio, leggi il post successivo qui sotto. Puoi contattare support@allservice.ro per qualsiasi richiesta.

    Sembra legittimo! Ma anche questo, per ovvi motivi, è un'opzione per situazioni molto disperate, inoltre tutto il divertimento costa $80. Lo lasciamo per dopo.

  4. Se Lazard mi ha rotto tutto e mi chiede di richiamare, non bisogna rifiutare! È il momento giusto.

Chiamiamo Lazard, cioè "la principale società globale di consulenza finanziaria e gestione patrimoniale, che consiglia su fusioni, acquisizioni, ristrutturazioni, struttura del capitale e strategia".

Mentre il venditore di eBay risponde, carico qualche dollaro su zadarma e attendo con ansia di comunicare con, probabilmente, il più insensibile interlocutore al mondo: il supporto di una grande corporation finanziaria di New York. La ragazza risponde rapidamente, ascolta le mie timide spiegazioni in comradglish su come ho acquistato questo laptop, prende nota del suo numero di serie e promette di riferire agli amministratori, che mi richiameranno. Questo processo si ripete esattamente due volte con un intervallo di un giorno. Alla terza chiamata, aspetto appositamente la sera, mentre a New York sono le 10 del mattino, e chiamo, leggendo velocemente il mio discorso ormai familiare riguardo al mio acquisto. Dopo due ore, mi richiama la stessa donna e inizia a leggere le istruzioni:
— Premi escape.
Premo, ma non succede nulla.
— Qualcosa non funziona, non cambia niente.
— Premi.
— Sto premendo.
— Ora inserisci: 72406917
Inserisco. Non succede nulla.
— Sai, temo che non possa… Un momento…
Il laptop si riavvia improvvisamente, il sistema si avvia, lo schermo bianco fastidioso è scomparso. Per sicurezza, entro nel BIOS, Computrace non è attivato. Sembra tutto a posto. Grazie per il supporto, scrivo al venditore che ho risolto tutto da solo e mi rilasso.

OpenMakeshift Computrace basato su Intel AMT

L'accaduto mi ha spiazzato, ma l'idea mi è piaciuta, il mio dolore fantasma per la perdita di qualcosa di prezioso cercava una qualche via d'uscita, volevo proteggere il mio nuovo laptop, come se questo potesse restituirmi il vecchio. Se qualcuno utilizza Computrace, allora posso farlo anch'io, giusto? C'era anche Intel Anti-Theft, secondo le descrizioni - una tecnologia straordinaria, che funzionava come doveva, ma è stata spazzata via dall'inerzia del mercato, tuttavia, doveva esserci un'alternativa. Si è scoperto che questa alternativa iniziava proprio dove finiva - in questo campo, solo Absolute Software è riuscita a emergere.

Iniziamo ricordando cosa sia Intel AMT: si tratta di un insieme di librerie, parte di Intel ME, integrate nel BIOS EFI, che consente all'amministratore di gestire le macchine in rete da una sedia, anche se non si avviano, collegando ISO in remoto, gestendo tramite desktop remoto, ecc.

Il tutto gira su Minix e a un livello simile:

Invisible Things Lab ha proposto di chiamare la funzionalità della tecnologia Intel vPro / Intel AMT come anello di protezione -3. Nell'ambito di questa tecnologia, i chipset che supportano la tecnologia vPro contengono un microprocessore indipendente (architettura ARC4), hanno un'interfaccia separata per la scheda di rete, accesso esclusivo a una porzione dedicata di RAM (16 MB) e accesso DMA alla RAM principale. I programmi su di esso vengono eseguiti indipendentemente dalla CPU centrale, il firmware è memorizzato insieme ai codici BIOS o su memoria flash SPI simile (il codice ha una firma crittografica). Parte del firmware è un server web integrato. Per impostazione predefinita, AMT è disattivato, ma parte del codice funziona comunque in questa modalità anche quando AMT è spento. Il codice dell'anello -3 è attivo anche in modalità di alimentazione S3 Sleep.

Sembra interessante, perché si vede che se riusciamo a stabilire una connessione inversa a qualche pannello di amministrazione tramite Intel AMT, potremmo avere accesso non inferiore a quello di Computrace (in realtà no).

Attiviamo Intel AMT sulla nostra macchina

Prima di tutto, alcuni di voi vorranno sicuramente toccare questo AMT con le proprie mani, e qui iniziano le complicazioni. In primo luogo: avete bisogno di un processore che lo supporti. Fortunatamente, non ci sono problemi a riguardo (a meno che non abbiate AMD), poiché vPro è stata aggiunta a quasi tutti i processori Intel i5, i7 e i9 (si può controllare) qui) a partire dal 2006, e un VNC normale è disponibile dal 2010. In secondo luogo: se avete un desktop, vi serve una scheda madre che supporti tale funzionalità, ovvero con chipset Q. Nei laptop, invece, basta conoscere solo il modello del processore. Se avete scoperto di avere il supporto Intel AMT, è un buon segno e potrete applicare le impostazioni qui ricevute. Se no, allora o siete sfortunati / avete scelto intenzionalmente un processore o chipset senza supporto per questa tecnologia, oppure avete fatto un buon affare prendendo AMD, il che è motivo di gioia.

Secondo i documenti

In modalità non sicura, i dispositivi Intel AMT ascoltano sulla porta 16992.
In modalità TLS, i dispositivi Intel AMT ascoltano sulla porta 16993.

Intel AMT accetta connessioni sulle porte 16992 e 16993. A queste ci dirigiamo.

È necessario verificare che Intel AMT sia abilitato nel BIOS:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Dopo di che, dobbiamo riavviare e premere Ctrl + P durante il boot.

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

La password standard, come al solito, admin.

Cambi subito la password nelle Impostazioni generali di Intel ME. Poi, nella Configurazione di Intel AMT, attiviamo l'accesso alla rete. Fatto. Siete ufficialmente configurati.

Ora un punto importante: logicamente, potremmo accedere a Intel AMT sia localmente che da remoto, ma non è così. Intel afferma che le impostazioni locali possono essere modificate tramite Intel AMT Configuration Utility, ma a me ha rifiutato categoricamente la connessione, così ho potuto connettermi solo da remoto.

Prendiamo un dispositivo e connettiamoci tramite yourIP:16992

Si presenta così:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Benvenuto nell'interfaccia standard di Intel AMT! Perché 'standard'? Perché è limitata e assolutamente inutile per i nostri scopi, mentre noi utilizzeremo qualcosa di più serio.

Familiarizziamo con MeshCommander

Come spesso accade, le grandi aziende fanno qualcosa, mentre gli utenti finali lo adattano a proprie esigenze. È successo anche qui.

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Questo umile (non è un'esagerazione: il suo nome non appare nemmeno sul suo sito, ho dovuto cercarlo) uomo di nome Ylian Saint-Hilaire ha sviluppato strumenti straordinari per lavorare con Intel AMT.

Voglio subito attirare l'attenzione sul suo canale YouTube, dove nei suoi video mostra in modo semplice e chiaro, in tempo reale, come eseguire varie operazioni legate a Intel AMT e al suo software.

Iniziamo con MeshCommander. Scarichiamo, installiamo e proviamo a connetterci alla nostra macchina:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Il processo non è immediato, ma alla fine otterremo questa schermata:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT
Non che io sia paranoico, ma tocco dati sensibili, perdonatemi questo vezzo

La differenza, come si suol dire, è evidente. Non so perché nel pannello di controllo di Intel non ci sia un tale insieme di funzioni, ma il fatto è che Ylian Saint-Hilaire ottiene decisamente di più dalla vita. Inoltre, è possibile installare la sua interfaccia web direttamente nel firmware, permettendo di utilizzare tutte le funzioni senza utility.

Si fa in questo modo:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Devo sottolineare che non ho utilizzato questa funzionalità (interfaccia web personalizzata) e non posso dire nulla sulla sua efficacia e funzionalità, poiché non è necessaria per le mie esigenze.

Puoi esplorare la funzionalità, difficilmente riuscirai a rovinare tutto, poiché il punto di partenza e di arrivo di questo festival è il BIOS, dove potrai resettare tutto disattivando Intel AMT.

Avviamo MeshCentral e implementiamo BackConnect

Qui inizia il vero colpo di scena. Lo zio non ha solo creato un client, ma ha anche realizzato un'intera interfaccia di amministrazione per il nostro trojan! E non solo l'ha creata, ma l'ha lanciata per tutti sul suo server.

Inizia installando un server MeshCentral tuo, oppure se non sei familiare con MeshCentral, puoi provare il server pubblico a tuo rischio su MeshCentral.com.

Questo è un buon segno riguardo l'affidabilità del suo codice, poiché non sono riuscito a trovare notizie su hack o leak durante il servizio.

Personalmente eseguo MeshCentral sul mio server perché credo ingiustificatamente che sia più affidabile, ma non c'è nulla di più che agitazione e ansia. Se vuoi fare lo stesso, qui ci sono dei documenti, e qui un contenitore con MeshCentral. Nei documenti è spiegato come collegare tutto questo in NGINX, così l'implementazione si integra facilmente nei tuoi server domestici.

Registrati su meshcentral.com, accedi e crea un Device Group, selezionando l'opzione "no agent":

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Perché «no agent»? Perché non abbiamo bisogno che lui installi qualcosa di superfluo, non è chiaro come si comporta e come funzionerà.

Clicchiamo su «Aggiungi CIRA»:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Scarichiamo cira_setup_test.mescript e lo usiamo nel nostro MeshCommander in questo modo:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Voilà! Dopo un po' la nostra macchina si connetterà a MeshCentral e potremo fare qualcosa con essa.

Innanzitutto: dovete sapere che il nostro software non si connetterà a un server remoto senza motivo. Questo è legato al fatto che Intel AMT ha due opzioni di connessione: tramite un server remoto e direttamente in locale. Non possono funzionare contemporaneamente. Il nostro script ha già configurato il sistema per funzionare in remoto, ma potrebbe essere necessario connettersi localmente. Per poterlo fare, dovete qui

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

scrivere una stringa che rappresenta il vostro dominio locale (notate che il nostro script ha già inserito una stringa casuale per consentire la connessione remota) oppure cancellare completamente tutte le stringhe (in tal caso la connessione remota non sarà disponibile). Ad esempio, nel mio OpenWrt il dominio locale è lan:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Di conseguenza, se inseriamo lan, e se la nostra macchina è collegata a una rete con questo dominio locale, la connessione remota non sarà disponibile, mentre le porte locali 16992 e 16993 si apriranno e accetteranno connessioni. In breve, se c'è qualcosa che non ha a che fare con il tuo dominio locale, il software tenterà di connettersi, se non lo fa, dovrai connetterti manualmente tramite cavo, tutto qui.

In secondo luogo:

Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

Tutto pronto!

Chiederai - e dov'è l'AntiTheft? Come ho detto all'inizio - Intel AMT non è molto adatto per combattere i ladri. Amministrare una rete d'ufficio è fattibile, ma combattere contro individui che si appropriano illegittimamente dei beni tramite internet non è così semplice. Consideriamo gli strumenti che, in teoria, possono aiutarci nella difesa della proprietà privata:

  1. La semplice presenza di accesso alla macchina, sia essa collegata tramite cavo sia con Windows installato e quindi tramite WiFi, è un problema. Sì, è infantile, ma per una persona comune è già difficile utilizzare un portatile del genere, specialmente se qualcuno intercetta improvvisamente il controllo. Inoltre, nonostante non sia riuscito a capire gli script, è probabile che ci sia un modo per implementare una funzionalità per bloccare o nascondere le notifiche.
  2. Cancellazione sicura remota con Intel Active Management Technology

    Come ho acquistato un laptop bloccato su eBay e ho provato a realizzare il mio AntiTheft basato su IntelAMT

    Con questa opzione è possibile eliminare tutte le informazioni dalla macchina in pochi secondi. Non è chiaro se funzioni su SSD diversi da Intel. Ecco qui puoi leggere maggiori dettagli su questa funzione. Puoi anche osservare il suo funzionamento qui. La qualità è scarsa, ma sono soli 10 megabyte e il concetto è chiaro.

Rimane irrisolto il problema dell'esecuzione ritardata, in altre parole: è necessario monitorare quando la macchina si connette alla rete per stabilire il collegamento. Credo che anche questo abbia una soluzione.

In un'implementazione ideale, bisognerebbe bloccare il laptop e mostrare un messaggio, ma nel nostro caso abbiamo semplicemente un accesso inesorabile, e come procedere dopo è questione di fantasia.

Forse riuscirai in qualche modo a bloccare la macchina o almeno a visualizzare un messaggio, facci sapere se hai suggerimenti. Grazie!

Non dimenticare di impostare una password sul BIOS.

Grazie all'utente berez per la revisione!

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster