ينطبق على
Windows 7 Service Pack 1 Windows 7 Home Basic Windows 7 Home Premium Windows 7 Professional Windows 7 Ultimate Windows 7 Enterprise Windows 7 Home Basic Windows 7 Home Premium Windows 7 Professional Windows 7 Ultimate Windows 7 Enterprise Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 Service Pack 2 Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Vista Service Pack 2 Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Windows Server 2012 Datacenter Windows Server 2012 Essentials Windows Server 2012 Foundation Hyper-V Server 2012 Windows Server 2012 Standard Windows 8 Windows 8 Enterprise

انتهي الدعم المقدم لـ Windows Vista Service Pack 1 ‏(SP1) في ١٢ يوليو ٢٠١١. لمتابعة تلقي التحديثات الأمنية لنظام التشغيل Windows، تأكد من تشغيل Windows Vista المزود بحزمة الخدمة Service Pack 2 ‏(SP2). لمزيد من المعلومات، الرجاء الرجوع إلى موقع Microsoft التالي على الويب: انتهاء الدعم لبعض إصدارات Windows.

الأعراض

قد يقع الكمبيوتر المحمي بـ BitLocker عرضة لهجمات الوصول المباشر للذاكرة (DMA) وذلك عندما يكون الكمبيوتر قيد التشغيل أو في وضع الاستعداد. ويتضمن ذلك عندما يتم تأمين سطح المكتب. يسمح BitLocker المزود بمصادقة TPM-only للكمبيوتر بالدخول في حالة التشغيل دون الحاجة إلى أية مصادقة من مصادقات ما قبل التمهيد. ولذلك، قد يتمكن مهاجم ما من القيام بهجمات DMA. في مثل هذه التكوينات، قد يتمكن مهاجم ما من البحث عن مفاتيح تشفير BitLocker في ذاكرة النظام وذلك من خلال انتحال معرف الجهاز SBP-2 باستخدام جهاز هجوم تم توصيله بمنفذ 1394. بدلا من ذلك، يقوم أيضًا منفذ Thunderbolt بتوفير اتصال لذاكرة النظام لتنفيذ هجمة. تنطبق هذا المقالة على الأنظمة التالية:

  • الأنظمة التي تم تركها قيد التشغيل.

  • الأنظمة التي تم تركها في وضع الاستعداد

  • الأنظمة التي تستخدم أداة حماية TPM-only BitLocker

السبب

1394 Physical DMAتوفر وحدات التحكم 1394 لمقاييس الصناعة (مضيف OHCI) الوظيفة التي تسمح بالوصول إلى ذاكرة النظام. حيث يتم تقديم هذه الوظيفة كتحسين في الأداء. وتعمل على تمكين كميات ضخمة من البيانات للنقل مباشرة بين جهاز 1394 وذاكرة النظام مع تجاوز CPU والبرامج. وبشكل افتراضي، يتم تعطيل 1394 Physical DMA في كافة إصدارات نظام التشغيل Windows. الخيارات التالية متاحة لتمكين 1394 Physical DMA:

  • قيام مسؤول بتمكين تصحيح أخطاء 1394 Kernel.

  • قيام شخص يملك الوصول الفعلي إلى الكمبيوتر بتوصيل جهاز تخزين 1394 الذي يتوافق مع مواصفات SBP-2

تهديدات 1394 DMA ضد BitLockerتعمل تدقيقات تكامل نظام BitLocker على الحماية ضد تغييرات حالة تصحيح أخطاء Kernel غير المصرح بها. ومع ذلك، يمكن لمهاجم ما توصيل جهاز هجوم بمنفذ 1394، ثم ينتحل معرف جهاز SBP-2. وعندما يكتشف نظام التشغيل Windows معرف جهاز SBP-2، يقوم بتحميل برنامج تشغيل SBP-2 ‏(sbp2port.sys)، ثم يقوم بتوجيه برنامج التشغيل للسماح لجهاز SBP-2 للقيام بـ DMA. ويعمل هذا على تمكين مهاجم ما من الحصول على الوصول إلى ذاكرة النظام والبحث عن مفاتيح تشفير BitLocker.Thunderbolt physical DMAThunderbolt هو ناقل خارجي جديد يتمتع بوظيفة تسمح بالوصول المباشر إلى ذاكرة النظام. حيث يتم تقديم هذه الوظيفة كتحسين في الأداء. وتعمل على تمكين كميات ضخمة من البيانات للنقل مباشرة بين جهاز Thunderbolt وذاكرة النظام مع تجاوز CPU والبرامج. Thunderbolt غير مدعوم في أي إصدار من Windows، لكن قد تقرر الشركات المصنعة تضمين هذا النوع من المنفذ. تهديدات Thunderbolt ضد BitLockerيمكن لأي معتدي توصيل جهاز لغرض خاص بمنفذ Thunderbolt ويتمتع بالوصول التام والمباشر إلى الذكرة عبر ناقل PCI Express. وقد يتيح ذلك للمعتدي الوصول إلى ذاكرة النظام والبحث عن مفاتيح تشفير BitLocker.

الحل

يمكن لبعض تكوينات BitLocker تقليل خطورة هذا النوع من الهجوم. كما تعمل أدوات الحماية TPM+PIN وTPM+USB وTPM+PIN+USB على تقليل الآثار الناجمة عن هجمات DMA عند عدم استخدام أجهزة الكمبيوتر لوضع السكون (معلق على RAM). وإذا كانت المنظمة الخاصة بك تسمح بأدوات الحماية TPM-only أو تدعم أجهزة الكمبيوتر في وضع السكون، نوصي بحظر برنامج تشغيل Windows SBP-2 وجميع عناصر التحكم في Thunderbolt بهدف تقليل المخاطر الناجمة عن هجمات DMA. للمزيد من المعلومات حول كيفية إجراء ذلك، انتقل إلى موقع Microsoft التالي على الويب:

دليل خطوة بخطوة للتحكم في تثبيت الجهاز باستخدام نهج المجموعة

الحد من حماية SBP-2

على الموقع المذكور سابقًا، ارجع إلى الجزء "منع تثبيت برامج التشغيل الموافقة لفئات إعداد الأجهزة هذه" ضمن "إعدادات نهج المجموعة لتثبيت الجهاز". فيما يلي دليل فئة إعداد جهاز التوصيل والتشغيل لبرنامج التشغيل SBP-2:

d48179be-ec20-11d1-b6b8-00c04fa372a7

الحد من حماية Thunderbolt

هام ينطبق الحد من حماية Thunderbolt التالي فقط على Windows 8 وWindows Server 2012. ولا ينطبق على أي من أنظمة التشغيل الأخرى المذكورة في قسم "ينطبق على".على الموقع المذكور سابقًا، ارجع إلى الجزء "منع تثبيت برامج التشغيل الموافقة لمعرفات الجهاز هذه" ضمن "إعدادات نهج المجموعة لتثبيت الجهاز". فيما يلي معرف أجهزة توصيل وتشغيل متوافقة مع عنصر التحكم في Thunderbolt:

PCI\CC_0C0Aملاحظات 

معلومات أخرى

لمزيد من المعلومات حول تهديدات DMA ضد BitLocker، راجع مدونة Microsoft التالية الخاصة بالحماية:

مطالبات Windows BitLocker لمزيد من المعلومات حول الحد من الحماية الخاصة بالهجمات الباردة ضد BitLocker، راجع مدونة Microsoft Integrity Team التالية على الويب:

حماية BitLocker من الهجمات الباردة

هل تحتاج إلى مزيد من المساعدة؟

الخروج من الخيارات إضافية؟

استكشف مزايا الاشتراك، واستعرض الدورات التدريبية، وتعرف على كيفية تأمين جهازك، والمزيد.