如何利用英特尔管理工具绕过Windows防火墙

微软透露,名为PLATINUM(铂金)的黑客组织,利用英特尔vPro处理器和芯片集中可用的主动管理技术(AMT),简单地完全绕过了Windows防火墙。

 


 

基本上, 该黑客组织的文件传输工具主要利用的,就是AMT中的Serial-over-LAN(SOL)串口I/O重定向信道。由于该信道独立于操作系统,主机设备上运行的防火墙和网络监视应用,根本看不到它的任何通信。

需要说明的是,以芯片集提供的TCP信道暴露出虚拟串行设备的SOL,默认是禁用的,需要管理员权限才能在目标工作站上实际启用。鉴于该信道的使用与用户凭证捆绑(用户名和口令),微软推测,PLATINUM可能已经从受害网络中获取到了凭证。

AMT需要这种底层访问的原因,很大程度上与其实际功能有关。该技术允许远程安装操作系统,允许设备反复重启,提供所谓的“基于IP的KVM解决方案(KVM指键盘、视频和鼠标)以完成上述任务。

 


 

关于PLATINUM的实际使用,微软称:

我们证实,该工具并未暴露出管理技术本身的漏洞,但目标网络中被滥用的 AMT SOL ,已成为黑客隐藏通信、规避安全应用的突破口。

至于该黑客组织实现的技术细节方面,微软称:

PLATINUM文件传输工具中的新SOL协议,使用AMT技术SDK的重定向库API(imrsdk.dll)。数据交易通过调用类似send()和recv()网络函数的IMR_SOLSendText()/IMR_SOLReceiveText()接口进行。所用SOL协议与TCP协议类似,除了添加了一个可变长度的数据头部用以进行出错检测。另外,更新过的客户端会在身份验证前,发送内容为“007”的非加密数据包。

微软甚至提供了一段演示视频来展现其用法:

不过,好消息也是存在的。 Windows 10 版本1607和 Configuration Manager 1610 及以后版本的计算机,运行有 Windows Defender ATP (高级持续性威胁)服务,因而可以高枕无忧。该服务不仅可以检测类似PLATINUM的针对性攻击活动,还能区别 AMT SOL 的合法使用与试图将之用作隐秘通信信道的针对性攻击。

微软称,这是其所知此类滥用芯片集功能的首款恶意软件样本,并强调PLATINUM工具本身并没有暴露AMT漏洞,而仅仅是在网络被攻破后被用于规避安全监测工具。

本文转自d1net(转载)

时间: 2024-11-02 10:05:17

如何利用英特尔管理工具绕过Windows防火墙的相关文章

AMD利用英特尔赔偿金还债

商报综合报道 芯片厂商AMD昨日宣布,将大幅减少债务负担.分析人士指出,还债资金必定来自英特尔的赔偿金.此消息一出,推动AMD股价大涨. 上周五,AMD与竞争对手英特尔刚刚就反垄断争端达成和解协议,并从中获得12.5亿美元赔偿. 在提交给美国证券交易委员会(SEC)的文件中,AMD宣布了一系列行动,将2012年到期债务降低至4.85亿美元,并将总债务负担减少8.9亿美元.AMD称,将使用现金赎回约3.9亿美元在2012年到期的高收益率债券,并使用现金和新发行的5亿美元8年期优先票据,偿还2012

AMD将利用英特尔12.5亿美元补偿减轻债务

11月20日消息,AMD表示,该公司计划将债务减少14亿美元,其中相当大一部分资金将来自英特尔支付的12.5亿美元. 据国外媒体报道称,AMD头上一直悬着一把足以将其毁灭的达摩克利斯之剑,2012年将有大笔债务到期.AMD在昨天发表的声明中表示,该公司将回购价值10亿美元.2012年到期的债券.AMD还将发行5亿美元优先债券,为回购债券融资. 对于英特尔而言,支付12.5亿美元避免AMD破产的代价并不高.一旦AMD破产,英特尔在全球将陷入无穷无尽的反垄断调查中. AMD昨天在另外一份声明中说,部

英特尔CEO:微软Windows 7是PC更新的催化剂

http://www.aliyun.com/zixun/aggregation/36277.html">英特尔CEO保罗·欧德宁(Paul Otellini)预计,在企业需求强劲拉动下,明年PC市场将继续增长. 他说:"我们坚信PC市场和服务器市场将持续强劲,预计明年将又是一个增长年."英特尔预计明年PC和服务器市场将以15%的增幅增长.欧德宁强调:"今年我们预计增幅为17%,事情确实朝着我们的预期发展.企业更新强劲." 英特尔CEO看涨PC市场对微

如何利用Windows7文件权限管理工具删除顽固文件

如果你删除Windows7文件时遇到"文件夹访问被拒绝,你需要权限来执行此操作"时,说明你当前的用户没有权限对此文件的操作. Windows7文件不能用粉碎器来删的.这时候你就可以下载个<Windows7文件管理工具>来帮助你删除文件了. 下载后打开软件,在你要删除的文件上点右键选择<获取文件权限>.确定后,再点击右键选择<删除>就可以了.

恶意程序利用英特尔 AMT 窃取数据和躲避防火墙

通过 AMT 的未经授权访问不会被主机记录下来,当 AMT 启用之后,所有的网络数据包会重定向到 ME,然后再到 AMT,绕过了主机操作系统,使用 AMT SOL 窃取数据不会被主机操作系统安装的防火墙和安全产品发现. 微软将开发该恶意程序的黑客组织称为 PLATINUM,它被认为是某个国家的网络间谍团队,主要目标是南中国海附近的东南亚国家.PLATINUM 活跃的最早时间不晚于 2009 年,每年专注于少数目标,以避免暴露. 本文转自d1net(转载)

英特尔芯片漏洞比想象中更严重:控制计算机无需密码

北京时间5月8日消息,英特尔芯片出现一个远程劫持漏洞,它潜伏了7年之久.本周五,一名科技分析师刊文称,漏洞比想象的严重得多,黑客利用漏洞可以获得大量计算机的控制权,不需要输入密码. 上周一,有报道称绕开验证的漏洞寄居在英特尔主动管理技术(Active Management Technology,简称AMT)中.AMT功能允许系统管理者通过远程连接执行多种繁重的任务,这些任务包括:改变启动计算机的代码.接入计算机鼠标键盘和显示器.加载并执行程序.通过远程方式将关闭的计算机打开.简言之,AMT可以让

在数据即将成为核心资源的时代, 英特尔准备了这样一个杀手锏

作为全球云计算领域的顶级峰会之一,2017 杭州云栖大会自然吸引了众多的行业参与者.这其中,除了拥有主场地位的阿里巴巴及其下属诸公司,最具存在感的当属英特尔.作为本次大会唯一的战略合作伙伴,英特尔以"以云端创新应对复杂需求"为口号,在多场论坛中充分介绍了自家在人工智能.云计算.大数据等核心领域的诸多技术优势. 其中,FPGA 技术作为英特尔反复强调的重点,成功地引起了雷锋网(公众号:雷锋网)的注意. 进军云端创新,FPGA是英特尔的新武器 FPGA(Field Programmable

英特尔杨旭:中国创客将引领全球物联网创新

面对即将颠覆行业,远超互联网市场规模的物联网浪潮,作为全球最大的芯片巨头,英特尔将如何转型,如何与中国产业共赢合作,如何发展中国这个最具增长性的巨大市场? 就此,在IDF 2016英特尔信息技术峰会期间,科技杂谈8月16日与英特尔全球副总裁兼中国区总裁杨旭进行了深入交流. 杨旭表示,设备的智能化,驱动了万物互联的科技创新,让所有创客都拥有了更大的创新想象空间.而正在拥抱转型的英特尔,将不断发展自己的技术和产品,为他们提供更多支持. 在他看来,中国正拥有全世界最好的创新环境,并将对英特尔乃至全球科

数据驱动创新 英特尔助精准医疗驶上普及化快车道

6月22日,主题为 "融合创新方案,芯领精准医疗" 的第三届英特尔生命科学信息技术论坛在京举行.来自政府.医学界.产业界.学术界的代表齐聚一堂,分析数据驱动下的精准医疗现状与挑战,分享全球趋势和新兴机会,共议本土创新与实践.精准医疗已经驶上普及化的快车道,本届论坛公布了一系列精准医疗领域的重要成果,进一步加速精准医疗的普及化进程. 数据驱动精准医疗创新与变革 数据是精准医疗行业发展的"原力",准确.海量的数据是精准医疗的重要实现条件,如何更有效地汇集.存储.管理和分