sikkerhet

Slik kan utro tjenere få tilgang til «alt» på sjefens pc

Og slik kan IT-avdelingen stoppe tilgangen.

Problemet er knyttet til Intel Management Engine BIOS Extention, som er tilgjengelig under oppstarten av pc-en. Bildet viser at valget finnes i boot-meny til en bærbar Dell-pc.
Problemet er knyttet til Intel Management Engine BIOS Extention, som er tilgjengelig under oppstarten av pc-en. Bildet viser at valget finnes i boot-meny til en bærbar Dell-pc.

Nok en gang har en sikkerhetsspesialist funnet en svakhet i de underliggende systemene til Intel-baserte pc-er. Denne gang er det sårbarhet knyttet til Intels Active Management Technology (AMT), som er vanlig i pc-er solgt i bedriftsmarkedet med Vpro-utgavene av Intels prosessorer og brikkesett. Ifølge Intel er det levert mer enn 100 millioner pc-er med slik funksjonalitet det siste tiåret.

Heldigvis er det klare begrensninger ved svakheten, og det er enkelt sikre seg mot den. Men uten slike tiltak, ligger veien åpen for utro tjenere i virksomheten og andre som har fysisk tilgang til pc-en.

Les også: Alvorlig Intel-sårbarhet kan utnyttes selv når pc-en er av

Omgår andre sikkerhetstiltak

Mange vil nok si at dersom noen får fysisk tilgang til enheten, har man tapt uansett. Men det finnes en hel del sikkerhetsfunksjonalitet som kan gjøre det veldig vanskelig for uvedkommende å få tilgang dataene på systemet. I tillegg til det vanlige passordet til operativsystemet, kan maskinen sikres med blant annet BIOS-passord, TPM-pinkode, fulldiskkryptering og så videre.

Nevnte AMT gjør det mulig for IT-administratorer å fjernovervåke og -vedlikeholde pc-ene, helt uavhengig av operativsystemet. Så lenge pc-en har tilgang til strøm og ethernet, kan AMT benyttes.

Det Harry Sintonen, sikkerhetskonsulent hos F-Secure, nå har funnet, en mulighet til å utnytte AMT-funksjonalitet til å etablere en bakdør på pc-en, uten å måtte installere noe som helst. Det gjelder bare å skru på noe av den funksjonaliteten AMT tilbyr, og det kan vanligvis gjøres uten at angriperen behøver å kjenne til annet enn å kjenne til pc-ens MEBx-passord. Vi kommer til hva MEBx er, men med mindre noen aktivt har endret det, er MEBx-passordet alltid «admin».

Ifølge Sintonen er det svært få som har endret dette passordet. De fleste vet nok ikke engang om at det finnes. Men forhåpentligvis er virksomhetens IT-ansvarlige fullt klar over dette.

(Artikkelen fortsetter under)

Intel Management Engine BIOS Extension

Under oppstart av pc-en, under den fasen som kalles for POST (Power-On Self Test), kan hvem som helst trykke tastekombinasjonen Ctrl+P for å komme inn til det som kalles for Intel Management Engine BIOS Extension (MEBx), altså den delen av BIOS hvor man kan konfigurere Intel Management Engine.

På bærbare pc-er fra Dell gjøres dette på en litt annen måte. Der trykker man F12 under POST og velger «Intel Management Engine BIOS Extension» fra oppstartsmenyen.

Det spesielle er at man ikke behøver å taste inn noe BIOS-passord for å gjøre dette. I stedet må man taste inn det nevnte MEBx-passordet. Deretter må et nytt passord velges. Dette kan angriperen selv velge.

Når dette er gjort, velges «Intel AMT Configuration». Der kan angriperen aktivere nettverkstilgang. Da er bakdøren åpen. Normalt vil dette kreve samtykke fra brukeren som er innlogget på pc-en, men det er mulig å skru av dette kravet ved å gå til «User Consent»-innstillingene i AMT-konfigurasjonen og endre verdien for «User Opt-in» til «NONE».

Alt dette kan være gjort på godt under ett minutt.

Leste du denne? Det er ikke Windows, Linux eller MacOS som har den egentlige kontrollen over pc-en din

VNC-tilgang

På dette stadiet krever utnyttelse av bakdøren at pc-en er koblet til ethernet, men det er mulig å aktivere wifi-tilgang også. Angriperen vil deretter kunne få fjerntilgang til pc-en ved hjelp av for eksempel Manageability Commander Tool som er en del av Intel Manageability Developer Tool Kit, åpen kildekodeverktøyet Open MDTK eller VNC Viewer Plus.

I alle fall med den sistnevnte kan angriperen logge seg inn med Intel AMT KVM-modus og tilsynelatende få tilgang til det samme som det den innloggede brukeren har, også til andre systemer i det samme lokalnettet.

Mottiltakene

Ifølge Sintonen kan hele problemet unngås dersom virksomhetens IT-ansvarlige eller brukeren selv endrer MEBx-passordet til et passord som er vanskelig å gjette.

Men har angriperen god tid, er det mulig på enkelte pc-er å resette MEBx-passordet ved å ta ut pc-ens CMOS-batteri i noen sekunder.

Derfor kan det være fornuftig å deaktivere hele AMT på pc-en, dersom det er mulig på pc-en og virksomheten ikke avhenger av denne funksjonaliteten.

Segmentering av lokalnettet i virksomheten kan begrense mulighetene for å utnytte disse mulighetene. Men det skal også være mulig for angriperen å sette opp en server som AMT på pc-en selv tar kontakt med ved å bruke Client Initiated Remote Access (CIRA). Da kan fjerntilgangen til og med skje via internett.

Intel skriver i denne veiledningen at tilgangen til MEBx-menyen beskyttes av BIOS-passordet. Men ifølge Sintonen gjelder ikke dette før AMT er provisjonert, i praksis at standardpassordet er byttet ut.

F-Secure har publisert mer informasjon om problemet på denne siden.

Leste du denne? Du bør nok vente med å installere Intels sikkerhetsoppdateringer

Powered by Labrador CMS