Otomatik kilit açma için TPM2'yi kullanarak disk şifrelemesini atlayın

NixOS paket bakımcılarından biri, şifre çözme bilgilerini TPM2'ye (Güvenilir Platform Modülü) yerleştirerek, önyükleme sırasında kilit açma parolasının girilmesini gerektirmeyen yapılandırmalardaki şifrelenmiş disk bölümlerindeki verilere erişime izin veren bir saldırı tekniğini tanıttı. Bu tür yapılandırmalar genellikle sunucularda veya çok kullanıcılı iş istasyonlarında kullanılır; burada her yeniden başlatmanın ardından parolayı manuel olarak girmenin sorunlu olduğu durumlar vardır.

Bu disk şifreleme yöntemini kullanırken şifre çözme, TPM'de saklanan ve yalnızca sistemin başlangıç ​​durumu onaylandığında verilen ek bir anahtar kullanılarak gerçekleştirilir. Sistem durumu PCR (Platform Yapılandırma Kaydı) kayıtlarında karma biçiminde saklanır ve önyükleyicinin onaylandığı dijital imzanın yanı sıra önyükleyicinin sağlama toplamlarına ve ilk önyükleme ortamına (initrd) bağlanır. . TPM'deki bir anahtara erişim, yalnızca onunla ilişkili tüm PCR kayıtları anahtarın depolandığı zamankiyle aynı durumda olduğunda verilir.

İşletim sistemi önyükleme zincirinin UEFI Güvenli Önyükleme kullanılarak doğrulandığı ve anahtarlara erişimin yalnızca değiştirilmemiş bir initrd görüntüsünden elde edilebileceği varsayılmaktadır. Doğrulama başarılı olursa diskin kilidi otomatik olarak açılır ancak şifresi çözülen verilere erişim yalnızca sistemdeki hesabınıza giriş yaparak elde edilebilir. Doğrulanmış bir önyükleme olmadan erişirseniz veya anahtarları ele geçirmek için initrd'yi değiştirmeye veya değişiklik yapmaya çalışırsanız güven zinciri kırılır, PCR kayıtlarının durumu değişir ve TPM2, şifre çözme için gerekli bilgileri sağlamaz. .

Yayınlanan saldırı yöntemi, LUKS şifreli bölümleri tanımlamayan yapılandırmalarda initrd içeriğini değiştirme ihtiyacını ortadan kaldırır. Bu tür bölüm kontrolünün etkinleştirilmesinin, bulunan tüm disk şifreleme kurulum talimatlarında açıklanmadığı belirtilmektedir; çünkü bölüm tanımlaması yapılandırmayı önemli ölçüde karmaşıklaştırır (bölüm anahtarını doğrulamak için ek bir PCR kaydının kullanılmasını ve initrd'nin değerine göre oluşturulmasını gerektirir). Saldırının örnekleri Fedora için gösterilmiştir. Linux Bu saldırı, Clevis araç kitiyle ve NixOS için systemd-cryptenroll ile birlikte gerçekleştirilir. Saldırıyı gerçekleştirmek için bilgisayara fiziksel erişim ve sürücüyü çıkarma yeteneği gereklidir.

Yöntem, saldırganın mevcut kök şifreli bölümü, saldırganın bildiği aynı UUID tanımlayıcı ve şifre çözme anahtarlarıyla oluşturulan kendi şifreli bölümüyle değiştirebileceği gerçeğine dayanmaktadır. İnitrd ortamı, kontrolü saldırganın bölümündeki init sürecine aktaracaktır. İnitrd'nin içeriği değişmediğinden TPM'nin durumu ihlal edilmeyecek ve ortamının kontrolünü ele geçiren saldırgan, orijinal disk bölümünün anahtarının şifresini çözmek için TPM'yi kullanabilecek.

Saldırı aşağıdaki adımlara iniyor:

  • Diski çıkarmak ve başka bir bilgisayardaki /boot bölümündeki şifrelenmemiş verileri analiz etmek. /boot bölümünde bulunan initrd görüntüsünden şifrelenmiş bölüm ve onun UUID'si hakkındaki bilgilerin belirlenmesi.
  • Şifrelenmiş LUKS bölümünün ilk 64 MB'ının yedek kopyasını oluşturun.
  • Belirtilen 64 MB'ın, saldırganın bildiği bir anahtar kullanılarak şifrelenmiş ve eski bölüme benzer bir UUID tanımlayıcısına sahip, kendi kök bölümüne sahip bir görüntü ile değiştirilmesi.
  • Diski orijinal bilgisayara geri döndürme ve değiştirilen kök bölümle önyükleme yapma. Sahte bölüm için TPM anahtarını kullanarak otomatik kilit açma başarısız olduğundan, initrd sizden parolayı manuel olarak girmenizi ister.
  • TPM hakkındaki meta verileri ve eski bölümün LUKS başlığındaki şifrelenmiş belirteci kullanarak orijinal anahtarı TPM'den alma.
  • Diski saldırganın bilgisayarında yeniden düzenlemek, LUKS bölümünün üzerine yazılan kısmını yedek kopyadan geri yüklemek ve elde edilen orijinal anahtarı kullanarak verilere erişmek.

Kaynak: opennet.ru

DDoS korumalı siteler, VPS VDS sunucuları için güvenilir hosting satın alın 🔥 DDoS korumalı, güvenilir VPS ve VDS sunucu barındırma hizmeti satın alın | ProHoster