Oborrimi i enkriptimit të diskut duke përdorur TPM2 për çelës automatik

Një nga ndihmësit e pakove në NixOS prezantoi një teknikë sulmi, e cila lejon qasjen në të dhënat në parti të diskove të enkriptuar, në konfigurime që nuk kërkojnë hyrje të fjalëkalimit për çeljen gjatë ngarkimit, falë vendosjes në TPM2 (Moduli i Platformës të Besueshme) të informacionit për dekriptimin. Këto konfigurime shpesh përdoren në serverë ose punostacione shumë përdoruesish, ku është problematik të futet manualisht fjalëkalimi pas çdo rinisjeje.

Kur aplikohet një metodë e tillë e enkriptimit të disqeve, dekriptimi kryhet duke përdorur një çelës shtesë, i ruajtur në TPM dhe i lëshuar vetëm pas konfirmimit të gjendjes origjinale të sistemit. Gjendja e sistemit ruhet si hash në regjistrat PCR (Regjistrat e Konfigurimit të Platformës) dhe është e lidhur me një nënshkrim digjital, me të cilin është validuar ngarkuesi, si dhe me kontrollsumat e ngarkuesit dhe ambientit të parë të ngarkimit (initrd). Qasja në çelësin në TPM sigurohet vetëm kur të gjithë regjistrat e lidhur me të janë në të njëjtin gjendje si kur u ruajt çelësi.

Kjo nënkupton se zinxhiri i ngarkesës së sistemit operativ verifikohet përmes UEFI Secure Boot dhe qasje në çelësat mund të merret vetëm nga një imazh initrd të pa modifikuar. Pas një verifikimi të suksesshëm, disku automatikisht çelzohet, por akses në të dhënat e dekriptuara mund të merret vetëm përmes identifikimit në llogarinë tuaj në sistem. Kur të kërkoni pa një ngarkesë të verifikuar ose kur të përpiqeni të zëvendësoni ose të bëni ndryshime në initrd me qëllim që të kapni çelësat, zinxhiri i besimit do të prishë, gjendja e regjistrave PCR do të ndryshojë dhe TPM2 nuk do të japë informacionin e nevojshëm për dekriptime.

Metoda e publikuar e sulmit lejon kalimin pa modifikimin e përmbajtjes initrd në konfigurimet që nuk identifikojnë pjesët e koduara LUKS. Vërehet se përfshirja e një kontrolli të tillë për pjesët nuk përshkruhet në të gjitha udhëzimet e gjetura për konfigurimin e enkriptimit të diskut, pasi identifikimi i pjesës e komplikon dukshëm konfigurimin (kërkohet angazhimi i një regjistri të shtuar PCR për verifikimin e çelësit të pjesës dhe gjenerimi i initrd me parasysh vlerën e tij). Shembuj të realizimit të sulmit janë demonstruar për Fedora Linux në lidhje me mjetin clevis dhe për NixOS në lidhje me systemd-cryptenroll. Për të realizuar sulmin kërkohet akses fizik në kompjuter dhe mundësia për të nxjerrë ruajtësin.

Metoda bazohet në faktin se sulmuesi mund të zëvendësojë seksionin ekzistues të rrënjës të enkriptuar me një seksion të ri të enkriptuar, të krijuar me të njëjtin UUID dhe çelësa dekryptimi të njohur për sulmuesin. Ambienti initrd do të kalojë kontrollin te procesi init në seksionin e sulmuesit. Duke qenë se përmbajtja initrd nuk është modifikuar, gjendja e TPM nuk do të prishët dhe, duke marrë kontrollin në ambientin e tij, sulmuesi mund të përdorë TPM për të dekryptuar çelësin e seksionit origjinal të diskut.

Sulmi përbëhet nga hapat e mëposhtëm:

  • Nxjerrja e diskut dhe analiza e tĂ« dhĂ«nave tĂ« paenkriptuara nĂ« seksionin /boot nĂ« njĂ« kompjuter tjetĂ«r. PĂ«rcaktimi i informacionit mbi seksionin e enkriptuar dhe UUID tĂ« tij nga imazhi initrd, i cili ndodhet nĂ« seksionin /boot.
  • Krijimi i njĂ« kopje rezervĂ« tĂ« 64MB tĂ« parĂ« tĂ« seksionit te enkriptuar LUKS.
  • ZĂ«vendĂ«simi i atyre 64MB me njĂ« imazh qĂ« ka seksionin e tij tĂ« rrĂ«njĂ«s, tĂ« enkriptuar me njĂ« çelĂ«s tĂ« njohur pĂ«r sulmuesin dhe duke pasur UUID tĂ« njĂ«jtĂ« si seksioni i vjetĂ«r.
  • Rikthimi i diskut nĂ« kompjuterin origjinal dhe ngarkimi me njĂ« ndarje rrĂ«njĂ«sore tĂ« zĂ«vendĂ«suar. Duke qenĂ« se zhbllokimi automatik me çelĂ«sin nga TPM pĂ«r ndarjen e zĂ«vendĂ«suar pĂ«rfundon nĂ« dĂ«shtim, initrd tregon njĂ« kĂ«rkesĂ« pĂ«r futje manuale tĂ« fjalĂ«kalimit.
  • Marrja e çelĂ«sit origjinal nga TPM, duke pĂ«rdorur metadatat pĂ«r TPM dhe njĂ« token tĂ« enkriptuar nga krye-lidhja LUKS e ndarjes sĂ« vjetĂ«r.
  • Ribashkimi i diskut nĂ« kompjuterin e sulmuesit, rikthimi i pjesĂ«s sĂ« rikthyer tĂ« ndarjes LUKS nga njĂ« kopje rezervĂ« dhe pĂ«rdorimi i çelĂ«sit origjinal tĂ« marrĂ« pĂ«r qasje nĂ« tĂ« dhĂ«na.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster