Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/anssi-fr/ultrablue
Sécurité BluetoothCryptographieSécurité MobileSécurité MatérielleAuthentification
GitHubanssi-fr/ultrablue

ultrablue

Attestation à distance TPM légère et conviviale via Bluetooth

Voir le dépôt
17494il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ultrablue, un serveur d'attestation à distance pour votre téléphone

Ultrablue (User-friendly Lightweight TPM Remote Attestation over Bluetooth) est une solution permettant aux utilisateurs individuels d'effectuer une attestation de l'état de démarrage avec leur téléphone. Il se compose d'un serveur, exécuté sur un ordinateur, agissant comme attesteur, et d'une application cliente graphique, exécutée sur un téléphone de confiance, agissant comme vérificateur.

Un cas d'utilisation typique consiste à vérifier l'intégrité de votre chaîne de démarrage avant de déverrouiller votre ordinateur, afin de prévenir les attaques hors ligne sur un ordinateur portable sans surveillance. Il peut également servir d'outil de débogage pour les problèmes de démarrage sécurisé après des mises à niveau du firmware, ou de second facteur pour le chiffrement de disque.

Une fois installé, le flux de contrôle classique d'Ultrablue comprend plusieurs étapes :

  1. Enrôlement
  2. Intégration au démarrage dans l'initramfs (optionnel)
  3. Attestation

0. Installation

L'utilisation d'Ultrablue nécessite un ordinateur Linux dont vous souhaitez attester l'état de démarrage, équipé d'un TPM et d'une interface Bluetooth (typiquement un ordinateur portable), ainsi qu'un téléphone mobile.

  • Sur l'ordinateur, vous devez compiler et installer le serveur Linux.
  • Sur le téléphone mobile, vous devez installer soit le client IOS, soit le client Android.

1. Enrôlement

Pour enrôler un téléphone en tant que vérificateur, démarrez le serveur en mode enrôlement :

root@kitploit:~
sudo ultrablue-server -enroll -pcr-extend

Cela affichera un code QR sur le terminal. Depuis le téléphone, lancez l'application cliente et appuyez sur l'icône + dans le coin supérieur droit pour afficher un scanner de code QR. Lors de la numérisation, un canal Bluetooth Low Energy sera établi et l'enrôlement s'exécutera automatiquement. En cas de succès, une carte de périphérique apparaîtra sur la page d'accueil de l'application cliente.

Ultrablue peut étendre votre TPM2 PCR9 en utilisant une valeur générée aléatoirement au moment de l'enrôlement. C'est utile si vous souhaitez, par exemple, lier votre chiffrement de disque au scellement TPM2. Dans ce cas, ultrablue ré-étendra le registre PCR9 au moment du démarrage si l'attestation réussit et est digne de confiance. L'extension PCR est configurée au moment de l'enrôlement (le drapeau n'a aucun effet en mode attestation) :

root@kitploit:~
sudo ultrablue-server -enroll -pcr-extend

2. Intégration au démarrage avec Dracut (optionnel)

Si vous souhaitez qu'ultrablue s'exécute dans le cadre de votre processus de démarrage, vous devez régénérer votre initramfs pour l'y inclure. Nous facilitons cela en fournissant une intégration Dracut et systemd. Voir aussi les scripts VM fournis qui offrent un moyen encore plus simple de tester cela.

Tout d'abord, installez server/dracut/90ultrablue dans le répertoire de modules /usr/lib/dracut/modules.d/,

Vous pouvez ensuite exécuter la commande dracut suivante :

root@kitploit:~
dracut --add ultrablue /path/to/initrd --force

Si vous avez utilisé l'option --pcr-extend pendant la phase d'enrôlement, vous devrez ajouter le module dracut crypt et copier server/dracut/90crypttab.conf dans /etc/dracut.conf.d (pour contourner le bug dracut #751640) :

root@kitploit:~
cp server/dracut/90crypttab.conf /etc/dracut.conf.d
dracut --add "crypt ultrablue" /path/to/initrd --force

Notez que ces options ne sont pas persistantes et qu'ultrablue sera supprimé de votre initramfs lors de sa prochaine génération. Consultez la page de manuel dracut.conf(5) pour une configuration persistante.

3. Attestation

Si vous avez effectué l'étape de configuration de l'initramfs, le serveur Ultrablue s'exécutera automatiquement pendant le démarrage. Sinon, démarrez manuellement le serveur en mode attestation :

root@kitploit:~
sudo ultrablue-server

Une fois démarré, le serveur attendra qu'un vérificateur (téléphone) se connecte. Depuis le téléphone, cliquez sur l'icône ▶️ de la carte de périphérique. Cela exécutera l'attestation. Une fois terminée, l'application cliente affichera le résultat de l'attestation.

4. Déchiffrement de disque basé sur l'attestation à distance

L'objectif principal de l'exécution d'ultrablue au moment du démarrage est de l'utiliser pour le déchiffrement de disque. Un exemple de la façon de procéder est fourni et documenté dans le banc d'essai du serveur.

Contact

Le projet Ultrablue a été développé à l'ANSSI (ssi.gouv.fr) par Loïc Buckwell, sous la supervision de Nicolas Bouchinet et Gabriel Kerneis.

Si vous avez une question, contactez-nous via une issue Github, ou adressez-vous directement à Gabriel Kerneis [email protected].

Télécharger l’outil