首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >可信平台模块可以用作特洛伊木马吗?

可信平台模块可以用作特洛伊木马吗?
EN

Security用户
提问于 2020-03-21 01:12:06
回答 3查看 288关注 0票数 2

我从哪里买我的TPM有关系吗?在Ebay上买一个15美元的the有什么坏处?TPM是否是一种特洛伊木马,损害了我的安全?

EN

回答 3

Security用户

发布于 2021-06-11 07:23:08

TPM是否是一种特洛伊木马,损害了我的安全?

是的,如果他们可以修改TPM固件而不被TPM检测到。(ZT和MemAllox已经说明了恶意TPM如何用于代码执行)

但是,TPM芯片可以防止物理攻击,如果检测到篡改,则具有锁定/关闭功能。因此,要做到这一点并不容易。而且,目前还没有这样的攻击。

您需要确保的一件事是,您的TPM是来自像Infineon或STM这样的可信供应商,还是来自根据TCG规范真正创建TPM芯片的源。为此,您可以使用批注密钥证书进行验证。(Windows:EK验证,Linux:EK验证)

票数 2
EN

Security用户

发布于 2020-05-16 22:53:07

TPM是一种被动装置。它将响应您的命令,但它不会自行行动-至少如果它符合规范(这显然不适用于恶意的规范)。

TPM通过LPC或SPI连接。它不能访问您的系统内存本身。但是,正如Z.T.指出的那样,恶意TPM可能利用内核驱动程序和/或用于与TPM通信的软件栈中的漏洞。这意味着,恶意TPM执行代码是可行的。IMHO,我认为如果你不是高价值的目标,攻击是不可能的。

幸运的是,每个制造商都提供了他们的TPM与一个批注密钥( EK )和一个EK证书。这是一个X.509证书,保证您的TPM设备是真实的。在将其安装到安全关键计算机之前,您可能需要对其进行验证。

假设您的TPM不是恶意的,它可能不太安全。当然,除了价格、认证(例如共同标准EAL)和过去的安全问题之外,没有任何迹象显示您的设备的保护级别。

票数 1
EN

Security用户

发布于 2021-06-11 01:26:20

在Ebay上买一个15美元的the有什么坏处?

你可能只是在买一个质量较低的芯片。

由于芯片制造过程中的模拟变化,一些芯片的功能不如其他芯片。

一家大品牌公司可能会与芯片制造商达成协议,在那里,他们可以拒绝除麦片以外的所有产品,让制造商与废品一起生产。

制造商仍有可能以更低的价格出售质量较低的芯片。

我认为这比恶意代码更有可能成为廉价芯片的原因。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/227595

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档