怎样评价Intel me(Intel 管理引擎)

Intel ME是一个独立于x86 CPU,BIOS/UEFI固件的一个框架,这个框架分为硬件和软件两个部分,硬件部分根据ME版本不同分别对应ARC4/5, SPARC和x86(=\u0026gt;MEv11)的处理器,而软件的部分则是在flash中和BIOS,GBE以及其他固件模块打包在一起,在ME这个框架(以及独立的小型计算机)下可以运行很多底层的应用,包括永远处于运行状态的远程管理工具包AMT( Advanced Mgt Technology)是ME第一个的基于ME架构的应用,现在也有作为ME实现的TPM: PTT,用于remote attestion的信任链条的EPIDhe Boot Guard,PAVP( Protected Audio and Video Path)和SGX。ME也被称为Ring -3,和BIOS/EFI的启动是并行的,Bootguard的验签OK的话SEC/PEI会有序进行,但问题是在于ME几乎无法被关掉,为什么是几乎呢,因为一旦启动(甚至关机状态)ME就会一直运行着,没有switch可以关掉,在很长的时间里自由软件社区的黑客和研究者们找了各种办法关掉ME但都有各种问题,直接干掉ME访问UMA的路径会导致1分钟内关机,而毁掉镜像里的所有section会导致30分钟左右重启,直到有研究人员发现毁掉部分section可以让ME很稳定的工作而也把ME限制在了很小的范围内:Neutralize ME firmware on SandyBridge and IvyBridge platforms但Bootguard在Skylake以后的全面开启会成为x86用户的软件硬件自由最大的障碍,也给关键性基础设施带来了安全隐患,一旦在ME的层面植入rootkit基本可以做到无法清除,而且x86 CPU和Linux内核不会有任何感知,经过我们测试,在内核层面的一些code path的加固可以防御部分持久化攻击带来的伤害,但在一些不需要交互的场景(比如密钥管理)即使在内核和hypervisor层做了加固也无济于事,HardenedLinux社区的加固方案尽可能的在x86平台和安全性之间trade-off,即重要数据资产存放的机器或者关键性基础设施应该限制ME的同时加强信任链条以及PaX/Grsecurity在内核层面的加强。有几类用户是需要考虑ME的潜在危害的:1, 注重软件自由和隐私的用户,即自由软件用户。2,非美国以及Five-eye成员国以外的ZF。3,承载企业核心业务以及重要数据资产的机器。4,公共关键性基础设施。对ME有兴趣的可以看看:hardenedlinux/firmware-anatomyThreat model for firmware security: Sina Visitor System

■网友
据PT团队(Positive Technologies)消息,发现Intel公司专门为NSA局提供了“reserve_hap”标志位。这一设计类似陷阱门,只需修改一处即可禁用ME引擎。
也有其他美国公司参与HAP项目:IBM、VMware、DMI。综合公开资料,可以确定HAP项目与TCG组织有直接的合作关系,立项时间约为2007年。
参考资料:
【技术分享】如何通过未公开模式禁用Intel ME 11
研究人员找到禁用Intel ME组件的方法(乡村故事版)
HAP (High Assurance Platform)
【怎样评价Intel me(Intel 管理引擎)】 TCG (Trusted Computing Group)

■网友
电影里的电脑爆炸指日可待


    推荐阅读