<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    物理攻擊可信平臺模塊TPM v1.2/v2.0

    VSole2021-11-22 10:12:45

    HardenedVault 寫道 "自2010年代以來,物理攻擊成為了一個古老而重要的話題,如果關鍵信任基(在本例中為TPM)遭到破壞,則可能會危及關鍵基礎架構的安全,2011年以及2012年發布的<LPC總線劫持者指南>和<TPM通信接口的劫持者指南>揭示了TPM(直到現在高度依賴LPC總線)的攻擊面。2018年3月,NCC Group展示了使用價格低于180美元廉價硬件設備方案發起名為TPM Genie的攻擊,TPM Genie可以作為interposer來發起中間人攻擊,以偽造EK或簡單地嗅探主機和TPM之間的流量,而在2019年,安全研究人員利用49美金的硬件則完成了針對TPM嗅探的并且提取bitlocker的密鑰,所有的公開演示都是PoC級別的,這里值得注意的是真實世界的漏洞利用可以在更短的時間內完成針對TPM中間人劫持或者嗅探的攻擊,目前大部分運行TPM v1.2/v2.0的實現都受到影響,幸運的是,VaultBoot對于此種攻擊類型免疫,即使是VaultBoot的開源版本的防御彈性也遠強于其他商業以及開源方案。"

    tpm嗅探
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    HardenedVault 寫道 "自2010年代以來,物理攻擊成為了一個古老而重要的話題,如果關鍵信任基(在本例中為TPM)遭到破壞,則可能會危及關鍵基礎架構的安全,2011年以及2012年發布的和<TPM通信接口的劫持者指南>揭示了TPM(直到現在高度依賴LPC總線)的攻擊面。2018年3月,NCC Group展示了使用價格低于180美元廉價硬件設備方案發起名為TPM
    2020 年 11 月,微軟推出了 Pluton,希望用安全處理器阻止最復雜的黑客攻擊。AMD 上周表示將把該芯片集成到即將推出的 Ryzen CPU 中,供聯想 ThinkPad Z 系列筆記本電腦使用。盡管很多系統已擁有可信平臺模塊(TPM)或英特爾的 Software Guard Extensions 之類的保護措施保護敏感機密信息,但是這些機密然易受到多種類型的攻擊。
    Quarkslab 指出,使用企業計算機、服務器、物聯網設備、TPM 嵌入式系統的實體組織以及大型技術供應商可能會受到這些漏洞的影響,并一再強調,漏洞可能會影響數十億設備。CERT 協調中心在一份警報中表示,受影響的用戶應該考慮使用 TPM 遠程驗證來檢測設備變化,并確保其 TPM 防篡改。最后,安全專家建議用戶應用 TCG 以及其它供應商發布的安全更新,以解決這些漏洞并減輕供應鏈風險。
    TPM可以幫助Windows系統增強安全,保護敏感信息和加密數據。Windows 11系統中將TPM納入必須,通過啟動安全度量和確保Windows hello面部識別提供可靠的認證。Linux也支持TPM,但是目前操作系統中沒有必須使用該模塊。漏洞產生的根源在于該規范處理部分TPM命令的參數過程中允許未經認證的本地攻擊者發送精心偽造的命令來在TPM中執行代碼以漏洞這兩個漏洞。聯想是少數發布關于這兩個安全漏洞的安全公告的OEM廠商,稱CVE-2023-1017漏洞影響了部分運行在Nuvoton TPM 2.0芯片上的聯想設備。
    2021 年微軟推出 Win11 系統時,對硬件兼容提出了更高的要求,不僅需要 8 代酷睿及之后的 CPU、4GB 內存等,還要支持 TPM 2.0 安全模塊,這導致很多電腦無法升級 Win11。雖然網友有足夠多的方法繞過或者破解 TPM 的兼容要求,但是不符合 Win11 兼容要求的設備不給更新,而且微軟放言不保證什么穩定性之類的。
    如何在MacOS的VMware Fusion安裝TPM模塊及Windows11Microsoft Windows 11 安裝和運行需要稱為可信平臺模塊TPM2.0。計算機上還需要TPM2.0 版的物理硬件芯片。但對于在MacOS是沒有TPM模塊,所以微軟描述沒有TPM情況下虛擬機將無法安裝和使用。
    微軟確認現在需要支持 TPM 2.0 才能在虛擬機上運行 Windows,這意味著用戶已無法將 Windows 11 安裝在較舊的備用 PC 或筆記本電腦上。
    提到網絡安全或IT安全,大多數人會立即想到基于軟件的威脅和防護,例如勒索軟件、病毒或其他形式的惡意軟件,鮮有人會提及硬件安全的重要性。
    微軟、英特爾和高盛將牽頭在可信計算組 (TCG) 成立一個專注于供應鏈安全的新工作組。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类