Hulumtuesit nga Shkolla e Lartë Tecnike e Zyrihut në Zvicër kanë zhvilluar një metodë sulmi të quajtur ZenHammer, e cila është një variant i sulmeve të klasës RowHammer për të modifikuar përmbajtjen e biteve të veçantë të memorjes dinamike të aksesit (DRAM), e përshtatur për t'u përdorur në platforma me procesorë AMD. Metodat e kaluara të sulmeve të klasës RowHammer ishin kufizuar në sistemet me procesorë Intel, por studimi i kryer ka treguar se deformimet e qelizave të memories mund të arrihen edhe në platforma me kontrolerë memories nga kompania AMD.
Puna e metodës është demonstruar në sistemet AMD Zen 2 dhe Zen 3 me memorje DDR4 nga tre prodhues kryesorë (Samsung, Micron dhe SK Hynix). Sulmi lejon me sukses kalimin e mekanizmit TRR (Target Row Refresh), i vendosur në çipet e memories, i cili është orientuar për të mbrojtur nga deformimi i qelizave të memories në rreshta fqinje. Sipas vlerësimeve nga hulumtuesit, sistemet me CPU AMD Zen 3 janë më të prekshme se sistemet me procesorë Intel Coffee Lake, dhe është më e lehtë dhe efektive t'i sulmohet. Në sistemet AMD Zen 2, deformimet e qelizave janë arritur për 7 nga 10 çipat DDR4 të testuar, ndërsa në sistemet Zen 3 për 6 nga 10. Në hulumtim është analizuar gjithashtu mundësia e sulmit në sistemet AMD Zen 4 me memorje DDR5, por metoda e zhvilluar për DDR4 është arritur të riprodhohet me sukses vetëm në 1 nga 10 çipat e testuar të memories DDR5, megjithatë mundësia e sulmit nuk përjashtohet, por do të kërkojë zhvillimin e modeleve më efektive të leximit, të përshtatshme për pajisjet DDR5.
Për të punuar me çipat AMD, është arritur të përshtaten eksploitat e zhvilluar më parë, të cilat modifikojnë përmbajtjen e regjistrimeve në tabelën e faqeve të memories (PTE, page table entry) për të marrë privilegjin e thellësisë (kernel), duke kaluar kontrollin e fjalëkalimeve/autorizimeve përmes modifikimit të memories së procesit sudo dhe duke dëmtuar çelësin publik RSA-2048 në OpenSSH për të krijuar çelësin privat. Sulmi në faqet e memories është arritur të riprodhohet në 7 nga 10 çipat e testuar DDR4, sulmi në çelësin RSA - në 6 çipa, dhe sulmi në sudo - në 4 çipa, ku koha e sulmit ishte 164, 267 dhe 209 sekonda, përkatësisht.

Metoda gjithashtu mund të përdoret për të sulmuar sistemin nëpërmjet shfletuesve, për të bërë ndryshime nga makinave virtuale ose për të organizuar një sulm në rrjet. Në GitHub, nën licencën MIT, është publikuar burimi i instrumenteve DARE për inxhinierinë e prapme të hartave të adresave në memorjen DRAM, si dhe dy grupe utilitarësh për testimin e fuzzing-ut të deformimit të biteve në memorje - ddr4_zen2_zen3_pub për çipat DDR4 (Zen 2 dhe Zen 3) dhe ddr5_zen4_pub për çipat DDR5 (Zen 4), të cilët mund të përdoren për të kontrolluar sistemet e tyre për ndjeshmërinë ndaj sulmit.

Për deformimin e biteve, përdoret metoda RowHammer, e cila bazohet në faktin se në memorjen DRAM, e cila përbën një matricë dy-dimensionale të qelizave, përbërë nga një kondensator dhe një transistor, realizimi i leximeve të vazhdueshme të të njëjtës zonë memorjeje çon në fluktuacione të tensionit dhe anomali që shkaktojnë humbje të vogla të ngarkesës në qelizat fqinje. Nëse intensiteti i leximit është i lartë, qelia fqinje mund të humbasë një sasi të konsiderueshme të ngarkesës dhe cikli i ardhshëm i regenerimit nuk arrin të rikthejë gjendjen e saj fillestare, duke çuar në ndryshimin e vlerës të dhënave të ruajtura në qelizë. Në proces, hulumtuesit zbuluan karakteristikat e mekanizmave të mapimit të memories fizike dhe sinkronizimit me rinovimin e memories në procesorët AMD, duke lejuar riprodhimin e adresimit të ulët të DRAM-it, përcaktimin e adresave të qelizave fqinje, zhvillimin e metodave të kalimit të caches, dhe llogaritjen e modeleve dhe frekuencës së operacioneve që çojnë në humbjen e ngarkesës.
Për të mbrojtur nga RowHammer, prodhuesit e çipave zbatojnë mekanizmin TRR (Target Row Refresh), i cili blokon deformimin e qelizave në raste të veçanta, por nuk mbron nga të gjitha rastet e mundshme të sulmit. Metoda më efektive e mbrojtjes mbetet përdorimi i memories me kodet e korrigjimit të gabimeve (ECC), të cilat e vështirësojnë ndjeshëm, por nuk përjashtojnë plotësisht realizimin e sulmeve të klasës RowHammer. Rritja e frekuencës së rinovimeve të memories gjithashtu ndihmon në uljen e mundësisë për një sulm të suksesshëm.
Kompania AMD publikoi një raport rreth problemeve, në të cilin thuhet se në procesorët AMD përdoren kontrollorë memories që përputhen me specifikimet DDR, dhe pasi suksesi i sulmit varet kryesisht nga konfigurimet e sistemit dhe DRAM-memoria, për pyetje rreth zgjidhjes së problemeve duhet të kontaktoni prodhuesit e memorie dhe sistemeve. Nga metodat ekzistuese për të vështirësuar kryerjen e sulmeve të klasës Rowhammer, përmendet përdorimi i memories ECC, rritja e frekuencës së rigjenerimit të memories, çaktivizimi i modit të vonuar të rigjenerimit dhe përdorimi i procesorëve me kontrollorë që mbështesin modin MAC (Maximum Activate Count) për DDR4 (generatat 1, 2 dhe 3 të AMD EPYC «Naple», «Rome» dhe «Milan») dhe RFM (Refresh Management) për DDR5 (generata 4 e AMD EPYC).
Burimi: opennet.ru
