Hinweis
Wenn Ihre Plattform für Windows, Version 1803 und höhere Versionen, das neue Kernel-DMA-Schutzfeature unterstützt, empfehlen wir, dass Sie dieses Feature nutzen, um Thunderbolt-DMA-Angriffe zu minimieren. Für frühere Versionen von Windows oder Plattformen, die das neue Kernel-DMA-Schutzfeature nicht haben, ist eine DMA-Risikominderungsoption, wenn Ihre organization Nur-TPM-Schutzvorrichtungen zulässt oder Computer im Energiesparmodus unterstützt. Bitte lesen Sie BitLocker-Gegenmaßnahmen , um das Spektrum der Risikominderungen zu verstehen.
Außerdem finden Benutzer in der Dokumentation zu Intel Thunderbolt 3 und Security unter dem Betriebssystem Microsoft Windows 10 alternative Lösungen zur Risikominderung.
Die Kontaktinformationen zu den in diesem Artikel erwähnten Drittanbietern sollen Ihnen helfen, den benötigten technischen Support zu finden. Diese Kontaktinformationen können ohne vorherige Ankündigung geändert werden. Sie werden von Microsoft ohne jede Gewähr weitergegeben.
Weitere Informationen dazu finden Sie auf der folgenden Microsoft-Website:
Schritt-für-Schritt-Anleitung zum Steuern der Geräteinstallation mithilfe von Gruppenrichtlinien
Symptome
Ein mit BitLocker geschützter Computer ist möglicherweise anfällig für DMA-Angriffe (Direct Memory Access, direkter Speicherzugriff), wenn der Computer eingeschaltet ist oder sich im Energiereservezustand befindet. Dies gilt auch, wenn der Desktop gesperrt ist.
BitLocker mit reiner TPM-Authentifizierung ermöglicht es einem Computer, in den Einschaltzustand zu wechseln, ohne dass eine Authentifizierung vor dem Start erforderlich ist. Daher kann ein Angreifer möglicherweise DMA-Angriffe durchführen.
In diesen Konfigurationen kann ein Angreifer möglicherweise im Systemspeicher nach BitLocker-Verschlüsselungsschlüsseln suchen, indem er die SBP-2-Hardware-ID mithilfe eines angreifenden Geräts, das an einen 1394-Port angeschlossen ist, spooft. Alternativ bietet ein aktiver Thunderbolt-Port auch Zugriff auf den Systemspeicher, um einen Angriff durchzuführen. Beachten Sie, dass Thunderbolt 3 auf dem neuen USB-Typ-C-Anschluss neue Sicherheitsfeatures enthält, die für den Schutz vor dieser Art von Angriff konfiguriert werden können, ohne den Port zu deaktivieren.
Dieser Artikel gilt für eines der folgenden Systeme:
- Systeme, die eingeschaltet bleiben
- Systeme, die sich im Standby-Energiezustand befinden
- Systeme, die den Nur-TPM-BitLocker-Protektor verwenden
Ursache
1394 physischer DMA
Industriestandard 1394-Controller (OHCI-konform) stellen Funktionen bereit, die den Zugriff auf den Systemspeicher ermöglichen. Diese Funktionalität wird als Leistungsverbesserung bereitgestellt. Es ermöglicht die direkte Übertragung großer Datenmengen zwischen einem 1394-Gerät und dem Systemspeicher, wobei CPU und Software umgangen werden. Standardmäßig ist 1394 Physical DMA in allen Versionen von Windows deaktiviert. Die folgenden Optionen stehen zur Aktivierung von 1394 Physical DMA zur Verfügung:
- Ein Administrator aktiviert 1394 Kerneldebugging.
- Eine Person, die physischen Zugriff auf den Computer hat, schließt ein 1394-Speichergerät an, das der SBP-2-Spezifikation entspricht.
1394 DMA-Drohungen gegen BitLocker
BitLocker-Systemintegritätsprüfungen mindern nicht autorisierte Änderungen des Kernel-Debugging-Status. Ein Angreifer könnte jedoch ein angreifendes Gerät mit einem 1394-Port verbinden und dann eine SBP-2-Hardware-ID fälschen. Wenn Windows eine SBP-2-Hardware-ID erkennt, lädt es den SBP-2-Treiber (sbp2port.sys) und weist dann den Treiber an, dem SBP-2-Gerät die Ausführung von DMA zu ermöglichen. Dadurch kann ein Angreifer Zugriff auf den Systemspeicher erhalten und nach BitLocker-Verschlüsselungsschlüsseln suchen.
Physischer Thunderbolt-DMA
Thunderbolt ist ein externer Bus, der den direkten Zugriff auf den Systemspeicher über PCI ermöglicht. Diese Funktionalität wird als Leistungsverbesserung bereitgestellt. Es ermöglicht die direkte Übertragung großer Datenmengen zwischen einem Thunderbolt-Gerät und dem Systemspeicher und umgeht so CPU und Software.
Thunderbolt-Bedrohungen für BitLocker
Ein Angreifer könnte ein spezielles Gerät an einen Thunderbolt-Port anschließen und über den PCI-Express-Bus vollen direkten Speicherzugriff erhalten. Dadurch könnte ein Angreifer Zugriff auf den Systemspeicher erhalten und nach BitLocker-Verschlüsselungsschlüsseln suchen. Beachten Sie, dass Thunderbolt 3 auf dem neuen USB-Typ-C-Anschluss neue Sicherheitsfeatures enthält, die zum Schutz vor dieser Art von Zugriff konfiguriert werden können.
Lösung
Einige Konfigurationen von BitLocker können das Risiko dieser Art von Angriffen verringern. Die Schutzvorrichtungen TPM+PIN, TPM+USB und TPM+PIN+USB verringern die Auswirkungen von DMA-Angriffen, wenn Computer nicht den Energiesparmodus verwenden (in RAM anhalten).
SBP-2-Risikominderung
Lesen Sie auf der zuvor genannten Website den Abschnitt "Verhindern der Installation von Treibern, die diesen Gerätesetupklassen entsprechen" unter "Gruppenrichtlinie Einstellungen für die Geräteinstallation".
Im Folgenden finden Sie die GUID der Plug & Play-Gerätesetupklasse für ein SBP-2-Laufwerk:
D48179BE-EC20-11D1-B6B8-00C04FA372A7
Auf einigen Plattformen kann das vollständige Deaktivieren des 1394-Geräts zusätzliche Sicherheit bieten. Lesen Sie auf der zuvor genannten Website den Abschnitt "Verhindern der Installation von Geräten, die diesen Geräte-IDs entsprechen" unter "Gruppenrichtlinie-Einstellungen für die Geräteinstallation".
Im Folgenden finden Sie die Plug & Play kompatible ID für einen 1394-Controller:
PCI\CC_0C0010
Thunderbolt-Risikominderung
Beginnend mit Windows 10, Version 1803, enthalten neuere Intel-basierte Systeme einen integrierten Kernel-DMA-Schutz für Thunderbolt 3. Für diesen Schutz ist keine Konfiguration erforderlich.
Informationen zum Blockieren eines Thunderbolt-Controllers auf einem Gerät, auf dem eine ältere Version von Windows ausgeführt wird, oder für Plattformen, auf denen der Kernel-DMA-Schutz für Thunderbolt 3 fehlt, finden Sie im Abschnitt "Verhindern der Installation von Geräten, die diesen Geräte-IDs entsprechen" unter "Gruppenrichtlinie Einstellungen für die Geräteinstallation" auf der zuvor genannten Website.
Im Folgenden finden Sie die Plug & Play kompatible ID für einen Thunderbolt-Controller:
PCI\CC_0C0A
Hinweise
- Der Nachteil dieser Risikominderung besteht darin, dass externe Speichergeräte keine Verbindung mehr über den 1394-Port herstellen können und alle PCI Express-Geräte, die an den Thunderbolt-Port angeschlossen sind, nicht funktionieren.
- Wenn Ihre Hardware von den aktuellen technischen Anleitungen für Windows abweicht, kann es sein, dass DMA an diesen Ports aktiviert wird, nachdem Sie den Computer gestartet haben und bevor Windows die Kontrolle über die Hardware übernimmt. Dies führt dazu, dass Ihr System kompromittiert wird, und dieser Zustand wird durch diese Problemumgehung nicht abgemildert.
- Das Blockieren des SBP-2-Treibers und der Thunderbolt-Controller schützt nicht vor Angriffen auf externe oder interne PCI-Steckplätze (einschließlich M.2, Cardbus & ExpressCard).
Weitere Informationen
Weitere Informationen zu DMA-Bedrohungen für BitLocker finden Sie im folgenden Microsoft-Sicherheitsblog:
Windows BitLocker-Ansprüche Sie finden weitere Informationen zu Risikominderungen für Kaltakquisitionen gegen BitLocker im folgenden Blog des Microsoft Integritätsteams:
Schützen von BitLocker vor Kaltakquise-Angriffen
Die in diesem Artikel genannten Drittanbieterprodukte stammen von Herstellern, die von Microsoft unabhängig sind. Microsoft gewährt keine implizite oder sonstige Garantie in Bezug auf die Leistung oder Zuverlässigkeit dieser Produkte.