
Список публичных атак на BitLocker
Список публичных атак на BitLocker. Любая публичная атака с потенциальной возможностью воздействия на BitLocker, но точный метод которой до сих пор не опубликован (например, baton drop), выходит за рамки.
Большинство атак нацелены на случай, когда VMK запечатан только с помощью TPM, что является настройкой по умолчанию и используется автоматическим BitLocker вместе с хранением ключа восстановления в учётной записи Microsoft.
По умолчанию, начиная с Windows 8, используется проверка целостности Secure Boot, если Secure Boot включён.
Если вам необходимо запечатать VMK только через TPM, наиболее безопасной конфигурацией для этого будет использование устаревшей проверки целостности с PCR 0, 2, 4, 7, 11 (а также поддержание системы в полностью обновлённом состоянии).
Обратите внимание, что это защитит только от программных атак.
Атаки на оборудование обычно полезны только тогда, когда у злоумышленника есть физический доступ к системе, где VMK запечатан только через TPM.
| Краткое описание | Описание | Исправлено | Срок публичного раскрытия | Кем обнаружено |
|---|---|---|---|---|
| Перехват TPM: bootmgr общается с TPM в открытом виде | Диспетчер загрузки Windows обменивается данными с TPM в открытом виде, поэтому, если используется отдельный чип TPM на шине LPC (то есть не fTPM и не "Pluton"/HSP), логический анализатор на этой шине можно использовать для дампа VMK. См. также запись в блоге Pulse Security, Verilog-код LPC-сниффера. | Нет, но прошивочные TPM и так не были уязвимы | январь 2019 | marcan |
| Аппаратный отладчик: некоторые системы не выполняют измерение в PCR7 перед включением аппаратного отладчика | Спецификация TCG EFI Platform для TPM (раздел 6.4) содержит следующее: «Если платформа предоставляет режим отладчика прошивки, который может использоваться до среды UEFI, или если платформа предоставляет отладчик для среды UEFI, платформа ДОЛЖНА добавить событие EV_EFI_ACTION в PCR[7] перед разрешением использования отладчика» Некоторые системы не выполняют это измерение перед включением некоторых аппаратных отладчиков (например, Intel DCI). Поэтому на такой уязвимой системе обход Secure Boot (при физическом доступе возможно как минимум два способа при всё ещё включённом Secure Boot) или аппаратная атака (непосредственная запись в SPI flash) могут быть использованы для включения аппаратного отладчика; установка точки останова (например) внутри bootmgr!FvebUnsealCallback затем позволяет дампнуть VMK. См. также эту статью с Digital Forensics Research Conference Europe 2023. | Нет, для уязвимых систем. Точный список уязвимых систем неизвестен. | март 2023 | Brazilian Federal Police |
| fTPM-глитчинг: получение выполнения кода через глитчинг для полной компрометации состояния fTPM | Если встроенный в SoC процессор/микроконтроллер, реализующий fTPM, уязвим к глитчингу так, что можно получить выполнение кода на раннем этапе загрузки, всё состояние fTPM может быть скомпрометировано, что приведёт к дампу VMK и т.д. См. также исследовательскую статью, пейлоады и т.д. для AMD PSP | IntelME: ноябрь 2021 / Alder Lake AMD: неизвестно, никаких? Другие (ARM64, ARMv7 и т.д.): неизвестно | апрель 2023 | Hans Niklas Jacob, Christian Werling, Robert Buhren, Jean-Pierre Seifert из Technische Universit ät Berlin - SecT |
| Отключение IOMMU во время загрузки: изменение хранилища энергонезависимых переменных UEFI с помощью дампа/перезаписи flash может отключить IOMMU при загрузке | Некоторые UEFI-прошивки не включают IOMMU при загрузке в зависимости от данных переменных. Сделав дамп flash, изменив эти переменные и перезаписав их, можно добиться отключения IOMMU при загрузке, при этом энергонезависимое состояние TPM останется действительным. После этого злоумышленник может перезаписать ACPI-таблицу DMAR с помощью PCI DMA до запуска bootmgr, загрузиться в безопасный режим и снова использовать PCI DMA для получения оболочки SYSTEM. См. описание. Неизвестно, в каком компоненте находится уязвимость; в описании используется система Intel, соответствующий код предоставляется Intel Firmware Support Package. Неизвестно, затронут ли также эквивалент AMD (AGESA/CBS). | Intel Firmware Support Package: неизвестно AMD AGESA/CBS: неизвестно | март 2026 | Craig S. Blackie из MDSec |
Программные атаки обычно представляют собой уязвимости в bootmgr или другом загрузочном приложении, где эксплуатация возможна с полученными ключами BitLocker в памяти для произвольного тома.
Если внутри загрузочного приложения можно получить выполнение кода, атакующий типа «evil cleaner» может установить буткит, который сам будет работать с производными ключами в памяти (или когда ключи ещё можно получить), и таким образом скомпрометировать систему, где вместо TPM или дополнительно к TPM используется пароль или ключ запуска.