安天针对英特尔ME系列漏洞的分析与应对
时间 2017年11月27日 来源: 安天
一、ME漏洞的由来
自2006年起,英特尔平台中均带有一个独立于主处理器之外的隐藏处理器系统,称为ME(Management Engine)。这个小系统包括硬件和软件,硬件曾分别采用过ARC4/5、SPARC和x86的处理器,软件部分则包括OS、网络协议栈和应用模块等,与BIOS、GBE以及其他固件模块打包在一起存放于Flash中。
在ME框架下可以运行很多底层的应用,包括永远处于运行状态的远程管理工具包AMT(Active Management Technology),它是第一个基于ME架构的应用。此外TPM可信平台模块(Trusted Platform Module)与 PTT平台信任技术(Platform Trust Technology)等也是基于ME的框架构成的应用。
ME位于系统的最底层,具有最高的权限,也被称为Ring-3。ME中运行的程序几乎无法被关掉,因为系统一旦通电(甚至关机状态),其中的程序就会一直运行,同时CPU的一些管理工作也依赖于ME中运行的程序,如果贸然关闭会导致系统的不稳定。
ME作为英特尔的高度机密而完全闭源,但从今年3月份以来,研究人员在其中发现了不少于8个严重漏洞,今年5月份和11月份,英特尔公司陆续发布了安全漏洞通报《SA-00075》、《SA-00086》及相应的验证工具,本文将对上述漏洞的情况进行分析。目前安天探海威胁检测系统和安天镇关下一代防火墙已经可以对安全漏洞通报《SA-00075》中的漏洞进行防御和记录。
二、漏洞影响情况
2.1 SA-00075的影响情况
该漏洞的影响较为严重,尤其是采用英特尔AMT远程管理资产的公司。该漏洞会导致攻击者无需验证正确的AMT远程登录密码即可访问远程主机并可执行所有AMT支持的功能,且攻击手法已经完全公开。
该漏洞影响的具体条件如下:
1.具有AMT、ISM、SBT功能的主板控制器。
2.其中ME的版本在6.X.X.X到11.7.x.x之间,且第四位数字小于3000。
3.开启了AMT远程管理功能。
系统若符合前两个条件则存在潜在风险,若同时符合上述三个条件则可以被攻击。
2.2 SA-00086的影响情况
该漏洞主要影响本地程序,虽影响范围较小,但危害较大。由于ME运行在整个系统的几乎最底层,如果程序一旦侵入到ME中则会导致目前几乎所有的检测手段全部失效,但因目前没有公开相关的利用方法,以及其需要本地运行,因此认定该事件的影响范围较小。
受影响处理器的ME版本在11.0.0与11.7.0之间,其SPS固件版本在4.0以下,TXE版本在3.0以下。具体型号如下:
1. 第6代到第8代英特尔酷睿处理器产品。
2. 英特尔至强处理器E3-1200 V5和V6产品家族。
3. 英特尔至强处理器Scalable产品家族。
4. 英特尔至强处理器W系列。
5. 英特尔凌动C3000处理器家族。
6. Apollo Lake英特尔凌动处理器E3900系列。
7. Apollo Lake的英特尔奔腾处理器。
8. 英特尔赛扬N和J系列处理器。
三、漏洞检测手段
3.1 SA-00075的检测手段
针对SA-00075漏洞,目前已知有效的检测手段有两种:
1. 通过端口扫描(不能在本机扫描,因为Intel(R) Management Engine Components中的LMS进程会在本地监听16992端口,可能会影响判断),扫描16992、16993和623端口可以确定是否开启了AMT远程管理功能(图1为英特尔AMT的相关端口及说明),但是否存在漏洞还不能确定。

图 1 AMT相关的端口(出自英特尔AMT SDK文档中)
2. 使用英特尔官方的检测工具,该检测工具仅检测固件版本和CPU类型,只要两者都符合无论是否开启AMT都认为存在风险。
英特尔官方检测工具下载地址:https://downloadcenter.intel.com/zh-cn/download/26755
3.2 SA-00086的检测手段
可采用英特尔官方提供的检测工具进行检测,通过检测工具可以确认是否存在相关漏洞。检测工具下载地址:https://downloadcenter.intel.com/download/27150
四、应对措施
4.1 SA-00075的应对措施
英特尔官方推荐的应对措施如下:
1. 关闭AMT,可有效阻止攻击者利用该漏洞;
2. 更新固件,联系相关OEM厂商获取更新固件(若OEM厂商未提供则需永久关闭AMT);
3. 重新配置并开启AMT。
英特尔官方推荐固件修复部署指南链接:
截至11月24日,已有下列厂商提供了受影响设备的列表及相关的安全补丁更新,用户可据此选择对应的品牌,并获取相关型号的固件升级补丁。
若OEM厂商未提供相关补丁,请不要启用AMT,同时在防火墙规则中禁用相关端口的访问。
目前,安天探海威胁检测系统(英文简称PTD,以下简称“安天探海”)已有相关协议识别规则,用户可以与实体检测管理情报相互比对,判断网内服务是否存在问题;同时,安天镇关下一代防火墙(英文简称PTF)可以配置相关的拦截规则。
安天探海对SA-00075已具备检测能力。通过对受影响的设备软件资产信息进行识别,可感知网内受本漏洞影响的此协议活跃设备。同时,用户对此类新兴威胁,可使用自定义规则功能,在不依赖于厂商更新包的情况下,独立配置、部署针对此类威胁的规则,快速对威胁情况进行响应。使用自定义规则功能,用户可达成攻击者无法预测的检测、感知、捕获能力。
安天探海是一款集网络流量捕获检测、载荷还原、载荷分析于一体的威胁检测设备。通过旁路部署,能够实现全流量、高精度的网络威胁实时捕获和检测,定位威胁源头并监控各种攻击行为;通过对元数据、脆弱性数据、资产信息、安全事件、运行状态、审计日志、威胁情报等信息的全要素、细粒度的记录,提升了对定向攻击、高级威胁的发现和溯源能力,从而达成对潜在威胁、未知威胁的持续检测效果。在针对高价值资产的网络攻击愈演愈烈的现状下,安天探海面向关键信息基础设施和重要IT资产,使用户具备威胁持续采集、快速发现、及时响应的能力。
4.2 SA-00086的应对措施
目前,英特尔官方推荐的应对措施为更新固件。截至11月24日,已有下列厂商提供了受影响设备的列表以及相关的安全补丁更新,用户可据此选择自己对应的品牌,并获取相关型号的固件升级补丁。
五、总结与反思
英特尔ME系列漏洞的产生并非硬件本身的问题,而是运行在硬件中的嵌入式系统没有经过严格的代码安全审查引起的;其所涉及的程序也并非CPU内部的程序(ME最早存在于网卡中,后移入到芯片组里,由于最近处理器集成了芯片组的部分功能才被一起集成到处理器芯片上,但逻辑上仍属于芯片组部分,而AMT仅相当于ME中的一个子程序)。同时,SA-00075漏洞所影响的AMT远程访问功能需要用户主动开启,并且是可以被关闭的。因此,ME系列漏洞并非英特尔蓄意留下的硬件后门。
为保证CPU整体的灵活性和管理上的便利性,附带一个微系统是不可避免的,这是从成本和实际能力出发所进行的一个现实的考虑,因此,如何做好微系统更合理的安全策略就显得尤为重要。微系统中的管理程序往往具有普通程序所无法比拟的权限优势,一旦微系统中的管理程序被攻陷,那么整个系统就无任何安全性可言了。
英特尔ME系列漏洞的产生提醒我们,系统的自身安全除了基本的安全设计,还需要严格的代码安全审查。同时,封闭并不代表安全,作为信息化的基础设施,想在CPU、操作系统层面杜绝漏洞是不现实的,必须有网络安全外挂式的解决方案,即使是深度的内核级的相关漏洞,也同样可以由外部防护。
附录:英特尔ME漏洞的相关时间点
| 时间 | 事件 |
| 2006年 | Intel 965芯片组中引入ME。 |
| 2009年7月 | Alexander Tereshkin等在Black HatUSA上披露ME的存在,提出Ring-3概念。 |
| 2012年10月 | Igor Skochinsky在breakpoint2012发布ME的工作原理逆向分析。 |
| 2014年 | Igor Skochinsky在breakpoint2014发布ME的固件结构逆向分析。 |
| 2016年 | Github上开源项目ME_Cleaner提供工具禁用ME部分模块。 |
| 2017年2月 | Embedi安全研究员发现AMT可能存在的漏洞点。 |
| 2017年3月 | Embedi安全研究员发现AMT漏洞并报告给英特尔公司。 |
| 2017年5月1日 | 英特尔公司发布安全漏洞通报《SA-00075》,包含CVE-2017-5689,同时英特尔也完成了验证性固件,并通知相关OEM厂商更新相关固件。 |
| 具体链接: | |
| https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00075&languageid=en-fr# | |
| 2017年5月4日 | 英特尔公司发布安全通报《SA-00075》的验证工具,已提供用户确认是否存在相关漏洞,并指导用户进行修补。 |
| 具体链接:https://downloadcenter.intel.com/download/26755 | |
| 2017年5月5日 | Embedi公开了漏洞的部分相关细节。 |
| 具体链接:https://embedi.com/files/white-papers/Silent-Bob-is-Silent.pdf | |
| Tenable根据Embedi公开的细节复现了并找到了相关技术的关键点。 | |
| 具体链接: | |
| https://www.tenable.com/blog/rediscovering-the-intel-amt-vulnerability | |
| 2017年5月6日 | 国内最早的对Tenable翻译的报告由“头条云”在搜狐上发表。 |
| 具体链接:http://www.sohu.com/a/138747152_465914 | |
| 2017年5月中旬 | 相关厂商陆续推出安全补丁,详见4.1。 |
| 2017年10月 | 谷歌工程师Ronald Minnich发现ME运行定制版的Minix3操作系统 |
| 2017年11月20日 | 英特尔公司发布安全漏洞通报《SA-00086》,包含CVE-2017-5705,CVE-2017-5708,CVE-2017-5711,CVE-2017-5712等一系列本地代码执行和本地提权漏洞,同时英特尔也完成了验证性固件,并通知相关OEM厂商更新相关固件。 |
| 具体链接: | |
| https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00086&languageid=en-fr | |
| 2017年11月22日 | 英特尔公司发布安全通报《SA-00086》的验证工具,已提供用户确认是否存在相关漏洞,并指导用户进行修补。 |
| 具体链接: | |
| https://www.intel.com/content/www/us/en/support/articles/000025619/software.html | |
| 截至24日已有部分厂商开始提供安全补丁,详见4.2。 |