Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ultrablue — Benutzerfreundliche leichtgewichtige TPM-Fernattestierung über Bluetooth | Kitploit
Tools/GitHubGitHub/anssi-fr/ultrablue
Bluetooth-SicherheitKryptographieMobile SicherheitHardware-SicherheitAuthentifizierung
GitHubanssi-fr/ultrablue

ultrablue

Benutzerfreundliche leichtgewichtige TPM-Fernattestierung über Bluetooth

Repository anzeigen
1749vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Ultrablue, ein Remote-Attestierungsserver für Ihr Telefon

Ultrablue (User-friendly Lightweight TPM Remote Attestation over Bluetooth) ist eine Lösung, die es einzelnen Benutzern ermöglicht, mit ihrem Telefon eine Attestierung des Boot-Zustands durchzuführen. Es besteht aus einem Server, der auf einem Computer läuft und als Attester fungiert, sowie einer grafischen Client-Anwendung, die auf einem vertrauenswürdigen Telefon läuft und als Verifier fungiert.

Ein typischer Anwendungsfall ist die Überprüfung der Integrität Ihrer Bootchain vor dem Entsperren des Computers, um Offline-Angriffe auf einen unbeaufsichtigten Laptop zu verhindern. Es kann auch als Debugging-Werkzeug für Secure-Boot-Probleme nach Firmware-Upgrades oder als zweiter Faktor für die Festplattenverschlüsselung dienen.

Nach der Installation besteht der klassische Ultrablue-Ablauf aus mehreren Schritten:

  1. Registrierung
  2. Integration in das Initramfs zur Bootzeit (optional)
  3. Attestierung

0. Installation

Für die Verwendung von Ultrablue benötigen Sie einen Linux-Computer, dessen Boot-Zustand Sie attestieren möchten, mit TPM und Bluetooth-Schnittstelle (typischerweise ein Laptop), sowie ein mobiles Telefon.

  • Auf dem Computer müssen Sie den Linux-Server erstellen und installieren.
  • Auf dem mobilen Telefon müssen Sie entweder den IOS-Client oder den Android-Client installieren.

1. Registrierung

Um ein Telefon als Verifier zu registrieren, starten Sie den Server im Registrierungsmodus:

root@kitploit:~
sudo ultrablue-server -enroll -pcr-extend

Daraufhin wird ein QR-Code im Terminal angezeigt. Starten Sie auf dem Telefon die Client-App und tippen Sie auf das +-Symbol in der oberen rechten Ecke, um einen QR-Code-Scanner zu öffnen. Beim Scannen wird ein Bluetooth-Low-Energy-Kanal aufgebaut und die Registrierung läuft automatisch ab. Bei Erfolg erscheint eine Gerätekarte auf der Startseite der Client-Anwendung.

Ultrablue kann Ihr TPM2 PCR9-Register zum Zeitpunkt der Registrierung mit einem zufällig generierten Wert erweitern. Dies ist nützlich, wenn Sie beispielsweise Ihre Festplattenverschlüsselung an die TPM2-Versiegelung binden möchten. In diesem Fall erweitert ultrablue das PCR9-Register während des Bootens zurück, wenn die Attestierung erfolgreich und vertrauenswürdig ist. Die PCR-Erweiterung wird zum Zeitpunkt der Registrierung konfiguriert (das Flag hat im Attestierungsmodus keine Wirkung):

root@kitploit:~
sudo ultrablue-server -enroll -pcr-extend

2. Integration zur Bootzeit mit Dracut (optional)

Wenn Sie möchten, dass Ultrablue als Teil Ihres Boot-Ablaufs ausgeführt wird, müssen Sie die Initramfs neu generieren, um es einzubinden. Wir erleichtern dies durch eine Dracut- und systemd-Integration. Siehe auch die bereitgestellten VM-Skripte, die eine noch einfachere Möglichkeit zum Testen bieten.

Installieren Sie zuerst server/dracut/90ultrablue im Modulverzeichnis /usr/lib/dracut/modules.d/,

Sie können dann den folgenden Dracut-Befehl ausführen:

root@kitploit:~
dracut --add ultrablue /path/to/initrd --force

Wenn Sie die Option --pcr-extend während der Registrierungsphase verwendet haben, müssen Sie das crypt-Dracut-Modul hinzufügen und server/dracut/90crypttab.conf nach /etc/dracut.conf.d kopieren (um den Dracut-Bug #751640 zu umgehen):

root@kitploit:~
cp server/dracut/90crypttab.conf /etc/dracut.conf.d
dracut --add "crypt ultrablue" /path/to/initrd --force

Beachten Sie, dass diese Optionen nicht dauerhaft sind und ultrablue bei der nächsten Generierung aus Ihrem Initramfs entfernt wird. Informationen zur dauerhaften Konfiguration finden Sie auf der Manpage dracut.conf(5).

3. Attestierung

Wenn Sie den Schritt der Initramfs-Konfiguration durchgeführt haben, wird der Ultrablue-Server während des Bootens automatisch ausgeführt. Andernfalls starten Sie den Server manuell im Attestierungsmodus:

root@kitploit:~
sudo ultrablue-server

Nach dem Start wartet der Server darauf, dass sich ein Verifier (Telefon) verbindet. Klicken Sie auf dem Telefon auf das ▶️-Symbol der Gerätekarte. Dadurch wird die Attestierung ausgeführt. Nach Abschluss zeigt die Client-Anwendung das Attestierungsergebnis an.

4. Festplattenentschlüsselung auf Basis der Remote-Attestierung

Das Hauptziel der Ausführung von Ultrablue zur Bootzeit besteht darin, es zur Festplattenentschlüsselung zu verwenden. Ein Beispiel für die Umsetzung wird im Server-Testbed bereitgestellt und dokumentiert.

Kontakt

Das Ultrablue-Projekt wurde bei ANSSI (ssi.gouv.fr) von Loïc Buckwell unter der Leitung von Nicolas Bouchinet und Gabriel Kerneis entwickelt.

Wenn Sie Fragen haben, wenden Sie sich über ein Github-Issue oder direkt an Gabriel Kerneis [email protected].

Tool herunterladen