Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

TL;DR

Absolute Computrace — o tehnologie care permite blocarea mașinii (și nu doar), chiar dacă sistemul de operare a fost reinstalat sau chiar dacă hard disk-ul a fost înlocuit, pentru 15 dolari pe an. Am cumpărat un laptop pe eBay care era blocat cu această tehnologie.În acest articol, îmi împărtășesc experiența despre cum am luptat cu ea și am încercat să fac același lucru pe baza Intel AMT, dar gratuit.

Să ne înțelegem de la bun început: nu voi pătrunde în uși deschise și nu voi ține o lecție despre aceste lucruri la distanță, ci voi povesti o mică preistorie și cum să obții rapid acces la mașina ta de la distanță în orice situație (dacă este conectată la rețea prin RJ-45) sau, dacă este conectată prin Wi-Fi, doar în OS Windows. De asemenea, este posibil să introduci SSID, numele de utilizator și parola unui anumit punct în Intel AMT și astfel să obții acces prin Wi-Fi fără a încărca sistemul. Și, dacă instalezi driver-ele pentru Intel ME pe GNU/Linux, atunci totul ar trebui să funcționeze și pe acel sistem. În final, nu va fi posibil să blochezi laptopul de la distanță și să trimiți un mesaj de avertizare (nu am reușit să înțeleg dacă acest lucru este posibil cu ajutorul acestei tehnologii), dar accesul la desktop-ul de la distanță și Secure Erase va fi disponibil, iar asta este esențial.

Taxiul a plecat cu laptopul meu și am decis să cumpăr unul nou pe eBay. Ce ar fi putut să meargă prost?

Din cumpărător în hoț — într-o singură sesiune

După ce am adus laptopul acasă din oficiul poștal, am început să finalizez preinstalarea Windows 10, iar apoi am avut timp să instalez Firefox, când deodată:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Înțelegeam perfect că nimeni nu ar modifica distribuția Windows, iar dacă cineva ar face-o, totul ar arăta mult mai rudimentar și blocarea s-ar fi întâmplat mai repede. Și, în cele din urmă, nu ar fi avut sens să blochezi ceva, deoarece totul ar fi fost reparat prin reinstalare. Bine, să repornim.

Repornind în BIOS, și acum totul devine puțin mai clar:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Și, în cele din urmă, este complet clar:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Cum a fost posibil ca laptopul meu să mă șantajeze? Ce este Computrace?

Strict vorbind, Computrace este un set de module în BIOS-ul tău EFI, care, după încărcarea OS Windows, introduc troieni în acesta, care comunică cu un server îndepărtat de la Absolute Software și care permit, dacă este necesar, blocarea sistemului prin internet. Mai multe detalii pot fi citite aici. aici. Cu sistemele de operare diferite de Windows, Computrace nu funcționează. Mai mult, dacă conectăm un suport cu Windows, criptat cu BitLocker sau orice alt software, atunci Computrace nu va funcționa din nou - modulele pur și simplu nu vor putea să ne introducă fișierele în sistem.

La distanță, aceste tehnologii pot părea futuriste, dar asta doar până nu aflăm că totul se face pe UEFI-ul nativ cu ajutorul unor module discutabile.

Pare că acest lucru este rece și omnipotent, până când încercăm, de exemplu, să bootăm în GNU/Linux:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT
Pe acest laptop, blocarea în Computrace este activată în prezent.

După cum se spune,

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Ce să fac?

Există patru vectori evidenți pentru a rezolva problema apărută:

  1. Să-i scriem vânzătorului de pe eBay.
  2. Să scriem la Absolute Software, creatorul și deținătorul Computrace.
  3. Să facem un dump de pe cipul BIOS, să-l trimitem unor tipuri dubioase pentru a primi înapoi un dump cu un patch care dezactivează toate blocările și schimbă ID-ul dispozitivului.
  4. Să sunăm la Lazard.

Să le analizăm pe fiecare în parte:

  1. Noi, ca toți oamenii raționali, începem mai întâi să scriem vânzătorului care ne-a vândut acest produs și discutăm problema cu cel care răspunde de ea în primul rând.

    Făcut:

    Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

  2. Conform unui sfat descoperit în adâncurile internetului,

    Trebuie să contactați Absolute Software. Vor dori numărul de serie al mașinii și numărul de serie al plăcii de bază. De asemenea, va trebui să furnizați «dovada achiziției», precum un chitanță. Vor contacta proprietarul pe care îl au în fișier și vor obține aprobarea de a-l elimina. Presupunând că nu este furat, atunci îl vor „marca pentru ștergere”. După aceea, data viitoare când vă conectați la internet sau aveți o conexiune deschisă la internet, va avea loc o minune și va dispărea. Trimiteți informațiile pe care le-am menționat la TechSupport@absolute.com.

    putem scrie direct la Absolute și să discutăm despre deblocare cu ei direct. Nu m-am grăbit și am decis să recurg la această soluție abia spre sfârșit.

  3. Soluția brutală a problemei era deja disponibilă. Aceste tipuri și mulți alții specializați în suportul computațional pe eBay și chiar indieni pe Facebook ne promit să deblocheze BIOS-ul nostru, dacă le trimitem un dump și așteptăm câteva minute.

    Procesul de deblocare este descris astfel:

    Soluția de deblocare este în sfârșit disponibilă și necesită un programator SPEG pentru a putea flasha BIOS-ul.

    Procesul este:

    1. Citirea BIOS-ului și crearea unui dump valid. Într-un Thinkpad, BIOS-ul este legat de cipul TPM intern și conține o semnătură unică a acestuia, deci este important ca BIOS-ul original să fie citit corect pentru succesul întregii operațiuni și pentru a restaura BIOS-ul ulterior.
    2. Patcharea binarelor BIOS și injectarea unui mic program UEFI allservice.ro. Acest program va citi eeprom-ul securizat, va reseta certificatul și parola TPM, va scrie eeprom-ul securizat și va reconstrui toate datele.
    3. Scrieți dump-ul BIOS-ului patch-uit (acesta va funcționa doar în acel TP, apropo), porniți laptopul și generați un ID hardware. Vă vom trimite o cheie unică care va activa BIOS-ul Allservice; în timp ce BIOS-ul se încarcă, va executa rutina de deblocare și va debloca SVP și TPM.
    4. În cele din urmă, scrieți din nou dump-ul original al BIOS-ului pentru operațiuni normale și bucurați-vă de laptop.

    Putem, de asemenea, să dezactivăm Computrace sau să schimbăm SN/UUID și să resetăm eroarea de sumă de control RFID folosind programul nostru UEFI în același mod, dacă este necesar.

    Prețul serviciului de deblocare este pe mașină (așa cum facem pentru Macbook/iMac, HP, Acer etc.). Pentru prețul serviciului și disponibilitate, vă rugăm să citiți următoarea postare mai jos. Puteți contacta support@allservice.ro pentru orice întrebare.

    Pare legitim! Dar acesta este și, din motive evidente, un plan pentru cea mai disperată situație, iar întreaga distracție costă 80 $. Îl lăsăm pe mai târziu.

  4. Dacă Lazard mi-a stricat totul și cere să sun înapoi, nu ar trebui să refuz! E partea de afacere.

Suntem la Lazard, adică «cea mai mare firmă de consultanță financiară și management de active din lume, care consiliază în fuziuni, achiziții, restructurări, structură de capital și strategie».

În timp ce vânzătorul de pe eBay răspunde, pun câțiva dolari pe zadarma și aștept cu nerăbdare să vorbesc cu, probabil, cel mai lipsit de emoție interlocutor de pe planetă - suportul unei mari corporații financiare din New York. Fata răspunde rapid, ascultă timid explicațiile mele despre cum am cumpărat acest laptop, înregistrează seria lui și promite să o transmită administratorilor, care mă vor suna înapoi. Acest proces se repetă exact de două ori la o zi distanță. A treia oară, m-am așteptat special până seara, când în New York era ora 10 dimineața și am sunat, citind rapid deja cunoscutul meu text despre achiziția mea. După două ore, aceeași femeie mi-a răspuns și a început să lectureze instrucțiuni:
— Apăsați escape.
Apăs, dar nu se întâmplă nimic.
— Ceva nu funcționează, nimic nu se schimbă.
— Continuați să apăsați.
— Apăs.
— Acum introduceți: 72406917.
Introduc. Nu se întâmplă nimic.
— Știți, mă tem că nu vă pot ajuta… Un moment…
Laptopul se repornește brusc, sistemul se încarcă, enervantul ecran alb a dispărut. Pentru siguranță, intru în BIOS, Computrace nu este activat. Se pare că totul este bine. Vă mulțumesc pentru suport, îi scriu vânzătorului că am rezolvat toate problemele singur și mă relaxez.

OpenMakeshift Computrace Intel AMT based

Ceea ce s-a întâmplat m-a demoralizat, dar ideea mi-a plăcut, durerea mea fantomă din cauza pierderii fără sens căuta o ieșire, voiam să-mi protejez noul laptop, ca și cum asta mi-ar readuce vechiul. Dacă cineva folosește Computrace, atunci și eu pot să-l folosesc, nu-i așa? Există, desigur, și Intel Anti-Theft, care, conform descrierii—este o tehnologie grozavă, care funcționează așa cum trebuie, dar a fost omorâtă de inedia pieței, totuși, trebuie să existe o alternativă. S-a dovedit că această alternativă a început acolo unde s-a încheiat—în acest domeniu a reușit să se impună doar Absolute software.

Pentru început, să ne amintim ce este Intel AMT: este un set de biblioteci, parte din Intel ME, încorporat în EFI BIOS, astfel încât un administrator dintr-un birou să poată gestiona mașinile din rețea fără a se ridica de pe scaun, chiar și atunci când acestea nu pornesc, conectând ISO-uri de la distanță, administrând prin desktop-ul la distanță și așa mai departe.

Toate acestea rulează pe Minix și la un nivel asemănător:

Invisible Things Lab a propus să numească funcționalitatea tehnologiei Intel vPro / Intel AMT un ring de protecție -3. În cadrul acestei tehnologii, chipset-urile care suportă tehnologia vPro conțin un microprocesor independent (arhitectura ARC4), au o interfață separată pentru plăca de rețea, acces exclusiv la o porțiune dedicată de RAM (16 MB), acces DMA la RAM-ul principal. Programele rulează independent de procesorul central, firmware-ul este stocat împreună cu codurile BIOS sau pe un chip de memorie flash SPI similar (codul are o semnătură criptografică). O parte din firmware este un server web încorporat. Implicit, AMT este oprit, dar o parte din cod totuși funcționează în acest mod și chiar și când AMT este oprit. Codul ring-3 este activ chiar și în modul de alimentare S3 Sleep.

Asta sună tentant, deoarece se pare că dacă putem stabili o conectare inversă cu vreunui panou de administrare prin intermediul Intel AMT, am putea avea acces la fel de bun ca la Computrace (de fapt, nu).

Activăm Intel AMT pe mașina noastră

Mai întâi, unora dintre voi cu siguranță le-ar plăcea să simtă acest AMT cu mâinile lor, iar aici încep nuanțele. În primul rând: aveți nevoie de un procesor care să-l susțină. Din fericire, nu există probleme în această privință (dacă nu aveți AMD), deoarece vPro este inclusă în aproape toate procesoarele Intel i5, i7 și i9 (puteți verifica) aici) începând cu anul 2006, iar VNC-ul funcțional a fost adus abia în 2010. În al doilea rând: dacă aveți un desktop, aveți nevoie de o placă de bază care să suporte această funcționalitate, adică cu chipset Q. În laptopuri, este suficient să cunoaștem doar modelul procesorului. Dacă ați descoperit că aveți suport pentru Intel AMT, acesta este un semn bun și puteți aplica configurațiile obținute aici. Dacă nu, fie că ați avut ghinion/alegeați intenționat un procesor sau un chipset fără suport pentru această tehnologie, fie că ați avut noroc economisind, alegând un AMD, ceea ce este de asemenea un motiv de bucurie.

Conform documentelor

În modul nesecurizat, dispozitivele Intel AMT ascultă pe portul 16992.
În modul TLS, dispozitivele Intel AMT ascultă pe portul 16993.

Intel AMT acceptă conexiuni pe porțile 16992 și 16993. Aici ne vom îndrepta.

Trebuie să verificăm că Intel AMT este activat în BIOS:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Apoi trebuie să ne repornim și să apăsăm Ctrl + P în timpul încărcării

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Parola standard, ca de obicei, admin.

Imediat schimbăm parola în Setările Generale Intel ME. Apoi, în Configurarea Intel AMT, activăm Accesul la Rețea. Gata. Acum sunteți oficial hackeri.

Acum, un detaliu important: în mod logic, ar trebui să putem accesa Intel AMT atât local, cât și de la distanță, dar nu. Intel afirmă că conectarea local și modificarea setărilor se poate face prin Utilitarul de Configurare Intel AMT, dar la mine a refuzat să se conecteze, astfel încât conexiunea a funcționat doar la distanță.

Luăm un dispozitiv și ne conectăm la yourIP:16992

Arată astfel:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Bun venit în interfața standard Intel AMT! De ce „standard”? Pentru că este tăiată și complet inutilă pentru scopurile noastre, iar noi vom folosi ceva mai serios.

Cunoaștem MeshCommander

Așa cum se întâmplă — mari companii fac ceva, iar utilizatorii finali își adaptează la nevoile lor. Așa s-a întâmplat și aici.

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Acest om modest (nu este o exagerare: numele lui nu apare pe site-ul său, a trebuit să caut pe Google) pe nume Ylian Saint-Hilaire a dezvoltat instrumente excelente pentru lucrul cu Intel AMT.

Vreau să subliniez imediat canalul său de YouTube, în videourile sale el arată simplu și clar în timp real cum să efectueze diverse sarcini legate de Intel AMT și software-ul său.

Să începem cu MeshCommander. Descărcăm, instalăm și încercăm să ne conectăm la mașina noastră:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Procesul nu este instantaneu, dar în rezultat vom obține un ecran precum acesta:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT
Nu că sunt paranoic, dar datele sensibile le voi șterge, iertați-mi această flirtare.

Diferența, cum se spune, este evidentă. Nu știu de ce în panoul de control Intel nu există un astfel de set de funcții, dar faptul este un fapt: Ylian Saint-Hilaire obține mult mai mult din viață. Mai mult, puteți instala interfața sa web direct în firmware, oferind acces la toate funcțiile fără utilitar.

Se face astfel:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Trebuie să menționez că nu am folosit această funcționalitate (interfață web personalizată) și nu pot spune nimic despre eficiența și funcționarea ei, deoarece nu este necesară pentru nevoile mele.

Puteți experimenta cu funcționalitatea, nu aveți de ce să o stricați, deoarece punctul de plecare și destinația finală a acestui festival este BIOS-ul, unde ulterior veți putea reseta totul, dezactivând Intel AMT.

Lansăm MeshCentral și implementăm BackConnect.

Aici începe să devină incredibil. Unchiul nu a făcut doar un client, ci a creat și un întreg panou de admin pentru troianul nostru! Și nu doar că a creat-o, ci a lansat-o pentru toți pe serverul său..

Începeți prin a instala un server MeshCentral propriu sau, dacă nu sunteți familiarizat cu MeshCentral, puteți încerca serverul public pe riscul vostru pe MeshCentral.com.

Acest lucru vorbește pozitiv despre fiabilitatea codului său, deoarece nu am reușit să găsesc nicio știre despre hackuri și scurgeri pe parcursul funcționării serviciului.

Personal, rulez MeshCentral pe serverul meu deoarece consider nejustificat că este mai fiabil, dar nu este nimic altceva decât agitație și frustrare. Dacă doriți la fel, aici există documente, iar aici containerul cu MeshCentral. În documente este explicat cum să legați totul în NGINX, astfel încât implementarea se integrează ușor în serverele voastre de acasă.

Ne înregistrăm pe meshcentral.com, ne conectăm și creăm un grup de dispozitive, alegând opțiunea „fără agent”:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

De ce „fără agent”? Pentru că de ce ar trebui să instaleze ceva inutil, nu știm cum se va comporta și cum va funcționa.

Facem clic pe „Adaugă CIRA”:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Descărcăm cira_setup_test.mescript și îl folosim în MeshCommander așa:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Voilà! După un timp, mașina noastră se va conecta la MeshCentral și vom putea să facem ceva cu ea.

În primul rând: ar trebui să știți că software-ul nostru nu se va conecta la serverul de la distanță fără un motiv. Acest lucru se datorează faptului că Intel AMT are două opțiuni de conectare - printr-un server de la distanță și direct local. Acestea nu funcționează simultan. Scriptul nostru a configurat deja sistemul pentru a funcționa la distanță, dar este posibil să fie necesar să vă conectați local. Pentru a putea să vă conectați local, trebuie să scrieți aici

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

o linie care reprezintă domeniul dumneavoastră local (rețineți că scriptul nostru a introdus deja o linie aleatorie, astfel încât conexiunea să funcționeze de la distanță) sau să ștergeți toate liniile (dar atunci conexiunea la distanță nu va fi disponibilă). De exemplu, în OpenWrt, domeniul meu local este lan:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Prin urmare, dacă scriem lan acolo, și dacă mașina noastră este conectată la o rețea cu acest domeniu local, atunci conexiunea de la distanță va fi indisponibilă, iar porturile locale 16992 și 16993 se vor deschide și vor accepta conexiuni. Pe scurt, dacă acolo este ceva inutil, care nu are legătură cu domeniul dumneavoastră local, software-ul va încerca să se conecteze, dacă nu, va trebui să vă conectați la el prin cablu, asta e tot.

În al doilea rând:

Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

Totul este gata!

Veți întreba - dar unde este AntiTheft? Așa cum am spus inițial - Intel AMT nu este foarte bine pregătit pentru a combate hoții. Administrarea unei rețele de birou - cu plăcere, dar a lupta împotriva persoanelor care au preluat ilegal bunurile prin intermediul internetului - nu este tocmai simplu. Să analizăm instrumentele care, în teorie, ne pot ajuta în lupta pentru proprietatea privată:

  1. A avea acces la mașină, dacă este conectată prin cablu, sau, dacă are instalat Windows, și prin WiFi. Da, este un lucru de copil, dar pentru o persoană obișnuită, utilizarea unui astfel de laptop devine foarte dificilă, chiar și atunci când cineva îi preia brusc controlul. De asemenea, deși nu am reușit să înțeleg scripturile, cu certitudine există posibilitatea de a modifica o anumită funcționalitate pentru blocarea/afișarea notificărilor.
  2. Ștergere sigură de la distanță cu Intel Active Management Technology

    Cum am cumpărat un laptop blocat pe eBay și am încercat să-mi fac propriul AntiTheft pe baza Intel AMT

    Cu această opțiune, puteți șterge toate informațiile de pe mașină în câteva secunde. Nu este clar dacă funcționează pe SSD-uri diferite de cele Intel. Iată aici puteți citi mai în detaliu despre această funcție. Puteți admira funcționarea ei. aiciCalitatea este groaznică, dar are doar 10 megabite și esența este clară.

Rămâne nerezolvată problema execuției întârziate, cu alte cuvinte: trebuie să aștepți când laptopul intră în rețea pentru a te conecta la el. Cred că există și o soluție pentru aceasta.

Într-o execuție ideală, ar trebui să blochezi laptopul și să afișezi un mesaj, dar în cazul nostru avem acces inevitabil, iar ce să facem mai departe depinde de imaginație.

Poate reușiți să blocați mașina sau măcar să afișați un mesaj, anunțați-mă dacă știți. Mulțumesc!

Nu uitați să setați o parolă pe BIOS.

Mulțumiri utilizatorului berez pentru corectură!

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster