首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >膝上型电脑篡改和引导加载程序

膝上型电脑篡改和引导加载程序
EN

Security用户
提问于 2015-03-15 12:40:15
回答 2查看 1.8K关注 0票数 1

我试着找出我的笔记本电脑能在多大程度上免受物理访问和篡改。

安装:带有Linux安装的ThinkPad

我到目前为止所做的事:

  • 磁盘加密使用加密设置,但/boot除外
  • 输入UEFI安装菜单时受监控程序密码保护。
  • 除了带有Linux安装的主SSD之外,所有引导设备都被禁用。
  • 已启用底盖篡改检测。

由于磁盘加密,在不篡改设备以嗅探密码的情况下,无法访问数据。植入硬件键盘记录器应该是非常困难的,因为联想的底层盖子篡改检测,这警告我时,封面已被移除。启动活动系统以修改未加密的/boot分区是不可能的,因为所有其他引导设备都是禁用的。由于监控器密码,无法更改UEFI中的相应设置。

但是,攻击者能够在grub引导加载程序出现之前启动系统。grub提供了篡改未加密的/boot分区的任何可能性吗?

EN

回答 2

Security用户

回答已采纳

发布于 2015-03-16 09:01:30

我建议锁定GRUB并取消对GRUB的访问。

GRUB手册:认证和授权 (归档这里.)

默认情况下,对控制台具有物理访问权限的任何人都可以访问引导加载程序接口:任何人都可以选择和编辑任何菜单项,任何人都可以直接访问GRUB shell提示符。对于大多数系统来说,这是合理的,因为任何具有直接物理访问权限的人都有多种其他方法来获得完全访问,并且要求在引导加载程序级别进行身份验证只会使恢复损坏的系统变得困难。

否则,可能有人会访问GRUB,只需使用"chainloader“命令引导到另一个分区的分区引导记录(可能是从USB驱动器上启动)。

ArchWiki条目在粗食 (归档这里.)

GRUB的命令shell环境可用于引导操作系统。一个常见的场景可能是通过链式加载启动存储在驱动器/分区上的Windows / Linux。

我什么都没试过。但听起来很危险。

票数 2
EN

Security用户

发布于 2016-04-05 01:28:05

GRUB本身不允许您修改/boot,但它确实允许您在/boot中未加密的initramfs中引导到救援外壳中,这就是.

虽然GRUB本身并不提供很大的篡改/boot的能力,但它将允许您使用救援外壳启动到单个用户模式。您的/boot包含引导加载器、内核和initramfs (初始RAM文件系统)。initramfs包含启动所需的misc工具,以及在救援环境中有用的工具,如busybox,用于提供GNU coreutils的轻量级替代方案,以及shell (如ash )。攻击者只需使用GRUB引导到initramfs中的救援外壳,通常可以将init=/bin/sh附加到内核/linux选项中。这将重写默认init脚本(/init),并告诉initramfs为您提供一个交互式shell。从那里,他可以安装/boot,并修改它,使他心满意足。这是完全可能的,因为他所需要的只是编辑工具( initramfs包含所有有用的coreutils,以及像ed和vi这样的文本编辑器),而且这些工具需要解压缩和重新打包initramfs (cpio,它与tar一样,以及像xz或gzip这样的压缩工具)。

如果我想攻击你的笔记本电脑,这个过程会看起来有点像这样:

  1. 引导到GRUB shell,手动设置内核和initramfs,并追加init=/bin/sh
  2. 创建/mnt/boot并将未加密的引导分区挂载到它。
  3. 解密initramfs并使用cpio将其解压缩到临时目录中。
  4. 修改init脚本来做坏事,比如在解密后向根文件系统添加后门。
  5. 用cpio重新包装initramfs并重新压缩它。
  6. 用安装了特洛伊木马的旧的initramfs覆盖,关闭电源,然后走开。
票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/83806

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档