Güvenlik Denetimleri için Biyos Firmasını Nasıl Yeniden Keşfedin

Ters mühendislik BIOS Yazılımları, bir sistemin en düşük güven tabakalarını denetim altına almakla görevli güvenlik profesyonelleri için kritik bir beceridir. İşletim sistemi, bir bilgisayardaki en ayrıcalıklı infaz ortamlarından birini temsil eder. Bu katmandaki tek bir kırılganlık, kapsamlı güvenlik analizi için gerekli olan temelleri telafi edebilir.Bu kılavuz, güvenlik denetimleri için BIOS bilgisayarlarını tersine çevirmeye yönelik bir yaklaşım sunar.

BIOS ve UEFI Şirketware

“BIOS” terimi tarihsel olarak Temel Giriş/Output System'e atıfta bulunur, daha büyük disk boyutları destekleyen ve sürücü ve uygulama desteği ile modüler bir mimari sunar. Modern sistemler büyük ölçüde UEFI'ye geçiş yaptı (NVRAM, SPI flaş veya benzeri) işletim sistemi üzerinde çalışır ve işletim sistemi ile daha sofistike bir özelliktir.

Bir güvenlik perspektifinden, Yazılım en yüksek ayrıcalık seviyesine sahiptir (örneğin -2 veya Sistem Yönetimi Modu). Bu nedenle, Windows çekirdeği tarafından tespit edilen tüm hafıza, donanım cihazlarına ve CPU kayıtlarını, herhangi bir ters mühendislik çabasındaki ilk adımdır.For more background, Stealth, or Hardware- level backdoors. Security denetimleri.(39)Bu nedenle BIOS'ta belirtilen güvenlik denetimlerine odaklanabilecek güvenlik denetimlerine odaklanılabilir.[TFLT:0T:0Forward Forum.

Neden Güvenlik Denetimleri için Ters Mühendis Firması?

Firmaware ters mühendislik, geleneksel OS seviyesi taramalarının tespit edemeyeceği açıklıkları ortaya çıkarmak için yapılır. Ortak bulgular sert kodlanmış kimlikler, güvensiz güncelleme mekanizmaları, SMI eller'deki akışlar ve güvenlik kontrolleri gibi güvenlik özelliklerini tersine çevirmek için güvenlik kontrolleri doğrulanabilir ve kriptografikleri doğru bir şekilde uygulayabilir ve hatta yedeklenmelerini sağlar. Güvenlik denetimleri bu sorunları önceden belirlenmiş olan bu sorunları keşfetmeyi amaçlamaktadır.

Firmaware Analizi için Temel Araçlar

Başarılı bir ters mühendislik akışı, sağlam bir dizi özel araçlara dayanıyor. Aşağıda denetim sürecinde rollerinin açıklaması ile kategorize edilen bir listedir.

Firmaware Ekstraksiyon ve Dumping

Hex Editors and Binary Analysis

Decompilers ve

Debugging ve Donanım Interfaces

Her bir araç güçlü yönlerine sahiptir. Tipik bir iş akışı Flashrom veya bir donanım programı görüntü elde etmek için UEFITool to parse its structure, Ghidra or IDA Pro for code disassembly, and often a debugger for dynamic analysis. For those new to Ghidra, the official.

Step-by-Step Process for Ters Engineering BIOS Firmware

Aşağıdaki adımlar yapısal bir metodoloji oluşturur. Belirli bir bilgisayar görüntü ve denetim hedeflerine dayanan düzeni uyar.

1. Firmaware Image'i satın alın

İlk adım, Yazılımın meşru bir kopyasını elde etmektir. İki ana yöntem var:

Her zaman beklenen çekleri veya satıcı-provided hashes kullanarak elde edilen görüntünün bütünlüğünü doğrulayın.Temli bir laboratuvar ortamında çapraz-kontaminasyondan kaçınmak için çalışır.Testaj için güvenli bir yerde ham çöpü kurtarın.

2. Firmaware Structure

UEFITool veya bir hex editörünün tasarımını anlamasını sağlayın. Çoğu modern bilgisayar UEFI spesifikasyonu izler, birden fazla yazılım içeren bir Şirket Donanımı (FFS)'den oluşur.Her bir hacim GUID'ler tarafından belirlenen dosyalara ayrılır.

Şüpheli veya yanlış adlandırılmış GUID'ler ile özel dikkat edin, çünkü bunlar arka kapı veya test kodunu gösterebilir. UEFITool bağımsız olarak analiz edilebilir. UEFITool, UEFITool'ı kullanarak ayrıntılı bir kılavuz kullanılabilir.

3. Anahtar Modülleri

PEI ve DXE modüllerini Bilgisayardan alıntılayın ve onları Ghidra veya IDA Pro. Güvenlik-kritik işlevleri işleyen modüllere odaklanın:

Ne zaman söküldüğünde, giriş noktasını tanımlayın ve kontrol akışını takip edin. Karmaşık algoritmaların analizini basitleştirmek için yalvarın.Buffer uzunlukları kontrol etme, kullanım için [[ENFLT:0) yerine kriptografik imza doğrulamanın yokluğu.

4. Sertcoded Sırları ve Backdoors için arama

Firmaware görüntüleri genellikle zor kodlanmış kimlikler, kriptografik anahtarlar veya yanlışlıkla sollanan arka kapı anahtarları içerir. ortak dizeleri aramak için bir hex editörü kullanın:

Ayrıca, NVRAM değişken alanı sızıntı anahtarlar veya yapılandırma verileri için kontrol edin. Bazı Donanım görüntüleri, seri veya ağ arabirimleri aracılığıyla tam hafıza erişimi açığa çıkaran, satıcıya etki ve rapor belge.

5. Analyze Firmaware Update Mechanisms

Güncelleme süreci, aşağıdaki güvenlik özelliklerini doğrulamak için güncelleme modülüdür.

Donanım görüntü başlığı ve imzayı doğrulamanın kod yolunu tanımlayın. bir güncelleştirme sırasında rastgele kod yürütmesine izin verebilecek kapsül başlıklarının parsing of Capsule Titles.

6. Güvenli Çığ ve Öngörük Çığlık Uyumu

UEFI Hardware için, Secure Boot'in doğru şekilde uygulandığını doğrulayın.Sessiz Platform Modül (TPM) PCR'nin kritik bileşenlerinin düşmesine izin veremem.Ana Sayfanın nasıl yüklendiğini ve doğrulandığını kontrol edin.

Kontrol sırasında keşfedilmemiş olan ortak Vulner yükümlülükleri

Yayınlanmış araştırma ve kamu açık veritabanları temelinde, aşağıdaki açıklıklar genellikle bilgisayarda bulunur:

Vulnerability TypeExample ImpactCommon Location
Buffer overflow in SMI handlerArbitrary code execution in SMM (ring -2)DXE SMM drivers
Insecure firmware update (no signature check)Attacker can install a backdoored firmwareUpdate capsule parsing
Hardcoded cryptographic keysDecrypting or signing traffic/firmwarePEIM or DXE modules
Debug interfaces left enabledFull memory read/write via JTAG/UARTHardware init phase
Incorrect Secure Boot policyAllows unsigned bootloaders to executeSecure Boot driver

Her bulgu, ciddiyetle ve tekrarlanabilirlik tarafından sınıflandırılmalıdır. OWASP Firmaware Security Test Yöntemiology, bu tür açıkları kategorize etmek ve rapor etmek için mükemmel bir çerçeve sunar (bakınız:0).OWASP Firmaware Security Test Yöntemiology).

Yasal ve Etik Bakışlar

Ters mühendislik bilgisayarları entelektüel mülkiyet yasalarına tabi olabilir, son kullanıcı lisans anlaşmalarına (EULAs) ve ihracat kontrollerine tabi olabilir. Güvenlik denetimlerini yapmadan önce donanım satıcısından asla açık bir izin alınamaz, özellikle sonuçlar açıklanabilir.Güvenlik araştırmalarına ilişkin ihlaller dahilinde çalışın.

Ek olarak, fiziksel donanımın çıkarılması doğru şekilde yapılmadığı takdirde garanti veya hasar donanımını geçersiz kılar. Doğru elektrostatik deşarj önlemleri kullanın ve güç uygulamadan önce çip yönlendirmeyi doğrulayın. Donanımlı denetimlere güvenmezseniz, yazılım ekstraksiyon yöntemlerine güvenebilirsiniz (vendor güncelleştirmeleri).

Başarılı Bir Firmaware Denetimi için En İyi Uygulamalar

Ters mühendislik çabanızın etkinliğini arttırmak için aşağıdaki uygulamaları benimsemek:

Bu bina için bir bilgisayar analizi laboratuvarı, güvenli bir şekilde dekore edilmiş ve kurtarılabilir olan özel bir SPI programına yatırım yapmayı düşünün.TheETHFLT:0ConFlashrom resmi web sitesi listeleri desteklenen donanım ve detaylı belgeler sunar.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Güvenlik denetimleri için mühendislik BIOS sistemi talep edici bir disiplindir. Platformun en derin katmanında açıklığı ortaya çıkarır, işletim sistemi bile kötü niyetli bir aktivite tespit edemez.Bu alanda yetenekli ters mühendisler için ihtiyaç, sadece doğru araçları ve dikkatli bir şekilde yükselterek, modern bilişim sistemlerinin güvenliğini önemli ölçüde belirleyebilirsiniz.