
BitLockerに対する公開攻撃のリスト
BitLocker に対する公開攻撃の一覧です。BitLocker を攻撃する可能性はあるものの、正確な手法がまだ公開されていない公開攻撃(baton drop など)は対象外です。
ほとんどの攻撃は、VMK が TPM のみによってシールされる設定(デフォルト設定)を対象としています。これは、自動 BitLocker が回復キーの Microsoft アカウントへのエスクローと併せて使用する設定です。
既定では、Windows 8 以降、Secure Boot が有効な場合に Secure Boot 整合性検証が使用されます。
VMK を TPM のみでシールする必要がある場合、最も安全な構成は、PCR 0、2、4、7、11 を使用したレガシ整合性検証を使用することです(また、システムを完全に更新し続けることも重要です)。
これはソフトウェア攻撃に対してのみ保護することに注意してください。
ハードウェア攻撃は、通常、攻撃者が VMK が TPM のみでシールされているシステムに物理的にアクセスできる場合にのみ有用です。
| 概要 | 説明 | 修正 | 公開時期 | 発見者 |
|---|---|---|---|---|
| TPM スニッフィング: bootmgr が TPM と平文で通信する | Windows ブート マネージャーは TPM と平文で通信します。そのため、LPC バス上の独立した TPM チップ(つまり fTPM や「Pluton」/HSP ではないもの)が使用されている場合、そのバス上のロジック アナライザーを使用して VMK をダンプできます。 Pulse Security のブログ記事、LPC スニファ Verilog コードも参照してください。 | なし。ただし、ファームウェア TPM はそもそも影響を受けない | 2019年1月 | marcan |
| ハードウェア デバッガー: 一部のシステムはハードウェア デバッガーを有効にする前に PCR7 に測定しない | TCG EFI プラットフォーム仕様書(TPM 向け)(セクション 6.4)には次のように記載されています: 「プラットフォームが UEFI 環境より前に使用される可能性のあるファームウェア デバッガー モードを提供する場合、またはプラットフォームが UEFI 環境用のデバッガーを提供する場合、プラットフォームはデバッガーの使用を許可する前に EV_EFI_ACTION イベントを PCR[7] に拡張しなければならない(SHALL)」 一部のシステムでは、一部のハードウェア デバッガー(Intel DCI など)を有効にする前にこの測定を実行しません。 したがって、そのような影響を受けるシステムでは、Secure Boot バイパス(物理アクセスがあれば、Secure Boot を有効にしたまま少なくとも 2 つの方法が可能)またはハードウェア攻撃(SPI フラッシュへの直接書き込み)を使用してハードウェア デバッガーを有効にできます。その後、例えば bootmgr!FvebUnsealCallback 内にブレークポイントを設定することで、VMK をダンプできます。Digital Forensics Research Conference Europe 2023 のこの記事も参照してください。 | なし(影響を受けるシステム向け)。 影響を受けるシステムの正確な一覧は不明。 | 2023年3月 | ブラジル連邦警察 |
| fTPM グリッチング: グリッチングによるコード実行で fTPM の状態全体を侵害する | fTPM を実装する SoC 上のプロセッサ/マイクロコントローラがグリッチングに対して脆弱で、ブートの早期にコード実行を取得できる場合、fTPM の状態全体が侵害され、VMK のダンプなどにつながる可能性があります。研究論文、AMD PSP 向けペイロードなども参照してください。 | IntelME: 2021年11月 / Alder Lake AMD: 不明、なし? その他(ARM64、ARMv7 など): 不明 | 2023年4月 | Hans Niklas Jacob, Christian Werling, Robert Buhren, Jean-Pierre Seifert of Technische Universit ät Berlin - SecT |
| ブート時の IOMMU 無効化: フラッシュのダンプ/書き換えによる UEFI 不揮発性変数ストレージの変更で、ブート時に IOMMU を無効化できる | 一部の UEFI ファームウェアは、変数データに基づいてブート時に IOMMU を有効にしません。フラッシュをダンプし、それらの変数を変更して書き戻すことで、TPM の不揮発性状態が有効なまま、ブート時に IOMMU が無効になります。その時点で、攻撃者は bootmgr が起動する前に PCI DMA を使用して DMAR ACPI テーブルを上書きし、セーフ モードで起動して再度 PCI DMA を使用して SYSTEM シェルを取得できます。ライトアップを参照してください。 この問題がどのコンポーネントにあるかは不明です。このライトアップは Intel システムを使用しており、関連するコードは Intel Firmware Support Package によって提供されています。AMD 相当品(AGESA/CBS)も影響を受けるかどうかは不明です。 | Intel Firmware Support Package: 不明 AMD AGESA/CBS: 不明 | 2026年3月 | Craig S. Blackie(MDSec 所属) |
ソフトウェア攻撃は、通常、bootmgr または他のブート アプリケーションの脆弱性であり、任意のボリュームについてメモリ内の導出された BitLocker キーを使用して悪用が可能です。
ブート アプリケーション内でコード実行を取得できる場合、「evil cleaner」攻撃者は、導出されたキーがメモリ内にある状態(またはキーがまだ導出可能な状態)で実行されるブートキットをインストールし、TPM の代わりにまたは TPM に加えてパスワードまたはスタートアップ キーが使用されているシステムを侵害する可能性があります。