我试着找出我的笔记本电脑能在多大程度上免受物理访问和篡改。
安装:带有Linux安装的ThinkPad
我到目前为止所做的事:
由于磁盘加密,在不篡改设备以嗅探密码的情况下,无法访问数据。植入硬件键盘记录器应该是非常困难的,因为联想的底层盖子篡改检测,这警告我时,封面已被移除。启动活动系统以修改未加密的/boot分区是不可能的,因为所有其他引导设备都是禁用的。由于监控器密码,无法更改UEFI中的相应设置。
但是,攻击者能够在grub引导加载程序出现之前启动系统。grub提供了篡改未加密的/boot分区的任何可能性吗?
发布于 2015-03-16 09:01:30
我建议锁定GRUB并取消对GRUB的访问。
默认情况下,对控制台具有物理访问权限的任何人都可以访问引导加载程序接口:任何人都可以选择和编辑任何菜单项,任何人都可以直接访问GRUB shell提示符。对于大多数系统来说,这是合理的,因为任何具有直接物理访问权限的人都有多种其他方法来获得完全访问,并且要求在引导加载程序级别进行身份验证只会使恢复损坏的系统变得困难。
否则,可能有人会访问GRUB,只需使用"chainloader“命令引导到另一个分区的分区引导记录(可能是从USB驱动器上启动)。
GRUB的命令shell环境可用于引导操作系统。一个常见的场景可能是通过链式加载启动存储在驱动器/分区上的Windows / Linux。
我什么都没试过。但听起来很危险。
发布于 2016-04-05 01:28:05
。
虽然GRUB本身并不提供很大的篡改/boot的能力,但它将允许您使用救援外壳启动到单个用户模式。您的/boot包含引导加载器、内核和initramfs (初始RAM文件系统)。initramfs包含启动所需的misc工具,以及在救援环境中有用的工具,如busybox,用于提供GNU coreutils的轻量级替代方案,以及shell (如ash )。攻击者只需使用GRUB引导到initramfs中的救援外壳,通常可以将init=/bin/sh附加到内核/linux选项中。这将重写默认init脚本(/init),并告诉initramfs为您提供一个交互式shell。从那里,他可以安装/boot,并修改它,使他心满意足。这是完全可能的,因为他所需要的只是编辑工具( initramfs包含所有有用的coreutils,以及像ed和vi这样的文本编辑器),而且这些工具需要解压缩和重新打包initramfs (cpio,它与tar一样,以及像xz或gzip这样的压缩工具)。
如果我想攻击你的笔记本电脑,这个过程会看起来有点像这样:
init=/bin/sh/mnt/boot并将未加密的引导分区挂载到它。https://security.stackexchange.com/questions/83806
复制相似问题