成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

重大漏洞:多款固態硬盤硬件加密均可被繞過 Bitlocker根本沒用

存儲 存儲設備
荷蘭拉德堡德大學的兩名研究人員日前發表論文,描述了固態硬盤流行加密軟件Bitlocker中的關鍵漏洞。固態硬盤需要口令來加密和解密其上存儲的內容,但該口令可以被繞過。

 荷蘭拉德堡德大學的兩名研究人員日前發表論文,描述了固態硬盤流行加密軟件Bitlocker中的關鍵漏洞。固態硬盤需要口令來加密和解密其上存儲的內容,但該口令可以被繞過。只要能接觸到設備,固態硬盤(SSD)所用加密系統中的漏洞可被黑客用于輕松解密數據。

[[248805]]

固態硬盤會用其存儲的密鑰來加密和解密其上存儲的內容,但問題在于,用于加密和解密數據的密鑰不是從用戶的口令導出的,也就是說,只要能拿到硬盤,通過調試端口對其重編程,就可以重設任意口令。沒錯,固態硬盤的加密設計就是這么令人無語。

兩名研究人員測試了3塊英睿達(Crucial)和4塊三星固態硬盤,發現它們或多或少都不能免疫上述攻擊。這幾款固態硬盤都試圖實現 TCG Opal 加密標準,但顯然未能成功。

研究人員分析發現多款固態硬盤的加密都能被完全繞過,不用任何密鑰或口令就能完整恢復出數據。尤其是,固態硬盤未能將用戶的口令與實際數據加密密鑰(DEK)相關聯,二者都存儲在硬盤上。固態硬盤的內置處理器和固件都能自由使用該DEK,但只在接到正確口令的時候才選擇這么做。如果固件被人通過調試端口重編程或加以篡改,就能跳過口令驗證環節直接使用DEK。

DEK其實應該在某種程度上出自用戶的口令。沒有口令,就沒有完整密鑰。但實際上,固態硬盤并沒有遵守這一原則。不僅如此,很多硬盤整顆盤都只用一個DEK加密——盡管這些硬盤提供不同分區使用不同口令加密的功能。

兩名研究人員表示,通過連接硬盤電路板上的調試接口,修改固件中的口令核對流程,使硬盤在獲取DEK以加密或解密設備之前可以接受任意口令,他們成功解密了多款固態硬盤上的數據。

其他案例中,研究人員可以修改硬盤固件,或利用可修改口令核驗流程的代碼注入漏洞來獲取密鑰,當然,兩種方法都需要攻擊者能物理接觸到硬盤。

在論文中,研究人員表示,有方法可以保護這些硬盤,那就是確保解密硬盤所需的秘密信息存儲在硬盤本身以外的地方。使用運行在主機上的全盤加密軟件,并在數據進入硬盤之前和離開硬盤之后用從用戶提供的口令導出的密鑰加密及解密數據,可以幫助達成這一目標。

論文中呈現的結果告訴我們,不能僅依靠固態硬盤提供的硬件加密來保證機密性。依賴固態硬盤實現硬件加密的用戶應再加一道全盤加密軟件解決方案,最好還是開源和經過審計的那種。

但不幸的是,某些流行數據加密系統,包括 Windows 10 中采用的Bitlocker工具,都沒有為固態硬盤采取軟甲加密防護,而是依賴硬盤本身脆弱的硬件加密。

密碼學大師 Matt Green 對此也沒有保留他的意見:

老實說,微軟信任這些設備來實現Bitlocker的舉動,真心是這家公司史上最蠢。這就好像撐把雨傘就跳飛機而不是背好降落傘再跳一樣。

某些情況下,研究人員建議用戶和管理員試試采用VeraCrypt之類的東西替代Bitlocker。

他們稱:VeraCrypt可以在操作系統運行時就地加密,能與硬件加密共存。而且,即便通過調整組策略設置就可以支持硬件加密,Bitlocker用戶也可以修改偏好強制實施軟件加密。

在發給媒體的電子郵件中,兩名研究人員之一寫道:

因為只懂ARM架構,我們只測試了上述幾款應用此架構的固態硬盤。話雖如此,TCG Opal 標準也太難以正確實現了。該規范的要求特別多,而且相當復雜。

一個簡單點兒的標準可以讓供應商更好實現,也可以保證其實現更加安全。從安全角度上看,應該公開一個參考性質的實現,讓安全界審查其設計與實現。這樣一來,供應商也就方便實現這些加密策略了。

我們對固態硬盤硬件加密用戶的一般性建議是,不要完全依賴當前的硬件加密技術,應采取額外的安全保護措施,比如安裝VeraCrypt軟件加密。

關于該漏洞的論文地址:

https://t.co/UGTsvnFv9Y

TCG Opal 加密標準地址:

https://trustedcomputinggroup.org/resource/storage-work-group-storage-security-subsystem-class-opal/

責任編輯:武曉燕 來源: 今日頭條
相關推薦

2022-07-11 18:24:58

漏洞網絡攻擊

2009-12-10 09:30:32

2012-11-15 10:50:51

2023-03-17 14:59:24

2025-03-21 14:06:40

2009-05-22 10:11:19

2011-10-09 15:03:15

手機

2009-12-11 16:28:09

2015-09-17 10:20:31

漏洞鎖屏密碼

2017-04-25 11:56:12

硬盤SSD

2023-03-17 21:50:03

2018-09-05 12:10:07

固態硬盤SSD

2013-07-11 09:25:49

2024-02-08 09:27:26

2009-12-07 16:21:19

2016-12-07 10:25:49

大容量SSD

2023-03-28 07:55:22

固態硬盤機械硬盤芯片

2009-02-06 10:02:18

固態硬盤SSDIntel

2017-10-16 14:30:01

固態硬盤機械

2011-03-10 15:07:27

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕免费在线 | 免费中文字幕 | 亚洲美女视频 | 欧美在线a| 成人永久免费 | 成人在线电影网站 | 国产成人a亚洲精品 | 成人在线视频网址 | 一区在线视频 | 国产91精品久久久久久久网曝门 | 97精品国产97久久久久久免费 | 免费在线观看成人 | 国产精久久久久久 | 自拍偷拍小视频 | 欧美日韩国产三级 | 人妖videosex高潮另类 | 日本成人免费网站 | 国产一级一级毛片 | 91素人| 精品国产黄a∨片高清在线 成人区精品一区二区婷婷 日本一区二区视频 | 国产精品mv在线观看 | 亚洲a人 | 999免费视频 | 天天干天天想 | 日日日色 | 欧美美女一区二区 | 狠狠综合久久av一区二区老牛 | a级在线免费视频 | 黄一级| 亚洲成年在线 | 国产免费观看久久黄av片涩av | 精品视频久久久 | 日本一本在线 | 亚洲精选一区 | 精品9999 | 国产偷录视频叫床高潮对白 | 国产一区二区欧美 | 激情网站 | 91久久久久 | 亚洲国产精品久久 | 欧美黄色大片在线观看 |