无法修复?黑客5分钟即可破解Thunderbolt,所有装有Thunderbolt的计算机都中招!

原标题:无法修复?黑客5分钟即可破解Thunderbolt,所有装有Thunderbolt的计算机都中招!

你的电脑很可能又被黑客盯上了。

雷锋网(公众号:雷锋网)消息,近日,据外媒报道,一名荷兰研究人员Ruytenberg展示了黑客如何通过Thunderbolt实施物理访问进而攻击电脑,并指出了7类漏洞:

固件验证方案不足

弱设备认证方案

未经验证的设备元数据的使用

使用向后兼容性降低攻击级别

未经验证的控制器配置的使用

SPI闪存接口缺陷

在Boot营地没有雷电安全

研究者指出,这些漏洞适用于自2011年以来所有装有Thunderbolt的计算机,并且允许拥有物理访问权限的攻击者从加密的驱动器和内存中快速窃取数据。

更可怕的是,即便你的设备即使处于睡眠模式或锁定的状态、设置安全引导、使用强BIOS和操作系统帐户密码以及启用完全磁盘加密,攻击仍然有效,并且这种攻击不会留下任何痕迹,也不需要任何形式的网络钓鱼,还可以从加密驱动器中窃取数据,而完成这一过程只需要5分钟。

研究人员将这一漏洞命名为Thunderspy。值得注意的是,这是个硬件级漏洞,只要几百美元的设备就能攻破该漏洞。

漏洞威胁长期存在

据雷锋网此前报道,在Mac电脑和部分Windows电脑上,Thunderbolt端口能够被用来连接外围设备,比如显示器、高速网络适配器、普通硬盘和容量更大的存储阵列。在笔记本电脑上,一个Thunderbolt插接站就可以让你的电脑接入闪存读卡器、电源电缆、HDMI显示器、以太网以及USB鼠标和键盘。

但一直以来,Thunderbolt有一个让安全研究人员都很担心的问题:因其更快的数据传输速度,并且允许比其他端口更直接地访问计算机内存,所以导致漏洞的风险也更大。

这不就来了。

英特尔表示:“虽然潜在的漏洞并不是新出现的,而且在去年的操作系统发布版中就已经解决了,但是研究人员在没有启用这些缓解措施的系统上使用定制的外围设备,演示了新的潜在物理攻击载体。

此外,这些漏洞也无法通过软件更新修复,因为它们本质上与硬件设计有关,即使用户在操作系统中调整了安全设置,也不能完全避免此类攻击,所以只能靠今后重新设计硬件才能完全解决。

也就是说,目前还无法解决这个威胁。

黑客如何在无密码解锁的情况下攻入你的电脑的?

为了进一步证明这个漏洞的影响,Ruytenberg在youtub上传了一段分析视频。

在演示视频中,他卸下了电脑的后盖,将SPI编程器和主板上的雷电控制器连接起来。

然后在另一台电脑上的雷电接口上插入一个自制破解设备,运行PCILeech软件(一种内核插入和攻击工具),通过改变控制Thunderbolt端口的固件,允许任何设备访问,而整个过程只用了5分钟。

这样一来,攻击者可以永久禁用Thunderbolt安全并阻止所有未来的固件更新。

该攻击只需要价值约400美元的装备,包括一个SPI编码器和价值200美元的Thunderbolt外设。

当然,除了上面要拆开笔记本的方法外,Thunderspy攻击还有一种无需物理侵入的方法。

这样,无需打开电脑外壳,即可绕过目标设备的锁定屏幕。但是,只有将雷电接口的安全性设置为允许受信任设备的默认设置时,这种无需物理侵入的Thunderspy攻击才有效。

用户如何自救?

所以,对于用户来说,怎样保护电脑不被黑客攻击呢?安全研究人员也给出了一些建议。

通过免费的开源工具Spycheck,验证是否受到Thunderspy的攻击:

只连接自己的Thunderbolt外设;不要把它们借给任何人;

避免开机时无人值守系统,即使屏幕被锁定;

避免让Thunderbolt外设无人看管;

存储系统和任何Thunderbolt设备(包括Thunderbolt供电的显示器)时,确保适当的物理安全;

THE END
1.手机验证码轰炸机免费版今天给大家发布一个手机轰炸机,我微信跟QQ有很多网友加我,问我有没有可用的轰炸机,现在市面上有很多是收费的,免费的几乎没有,破解的很多也不好用,所以我也是应大家要求,就写了一个,功能就不说了,是电话轰炸,那么春哥也说过,我发布的软件肯定都是免费的,所以我写的软件也都是免费的,只是这次软件加了赞助功能https://m.qqtn.com/q/485853
2.铁锈战争电脑版下载铁锈战争电脑版怎么玩如果是海战地图最好拿到制海权,不然人机要是出了深潜单位那就只能用轰炸机炸了。还有不要造直升机,血脆性价比很坑要出就出T2里的武装直升机和重型拦截机,AA激光和两栖机都是重型拦截机的克星,前期建议出轰炸机4000块贵了是贵了点但是好用啊,血超厚有大半个概念血。人机有一个特性就是特别爱造防御建筑,和你https://www.9game.cn/tiexiuzhanzheng1/diannaoban/
3.图灵冯诺依曼谁才配得上计算机之父?事实上,当时完成的第一台解码机通过极其复杂、庞大的计算操作成功地在一分钟内破解了两条讯息。 直击纳粹元首 图灵成功地破解了Enigma密码从而为盟军带来了巨大的收获——让英国舰队能够在大西洋上安全地航行。要知道当时几乎所有人,包括丘吉尔,都坚信大西洋上的德国潜艇是盟军最大的威胁。 https://blog.csdn.net/daocaokafei/article/details/113715319
4.轰炸机防御战电脑版下载轰炸机防御战PC版下载地址分享轰炸机防御战电脑版是一款专门为策略战棋玩家开发的电脑版游戏,游戏中完美还原了轰炸机防御战的经典玩法,轰炸机防御战电脑版让游戏画面更加精致、游戏视野更加开阔,游戏的战斗场面更加炫酷,想要玩到画质清晰、不卡顿的轰炸机防御战就赶快来下载吧! 桌面塔楼防御战与坚守阵地系列基本上完全相同,不过没有坚守阵地那样的画面https://www.18183.com/down/4534671.html
5.要闻回顾科技时代151 公版费米强势来宁 旌宇GTX470售2880 IT产品 太平洋电脑网 4-14 17:20 发表评论 152 送300元好礼!富士施乐3210一体机售2K6 IT产品 太平洋电脑网 4-14 17:20 发表评论 153 性价比之选 柯达两款卡片DC低价上市 IT产品 太平洋电脑网 4-14 17:20 发表评论 154 首款滑盖炫彩机 松下FP1惊艳亮相 IT产品https://tech.sina.com.cn/toplist/20100414_topnews.html
6.电脑史话(说历史视频)腾讯云开发者社区虽然莱布尼茨设计的计算机用的还是十进制,但他率先系统提出了二进制数的运算法则,直到今天,二进制数仍然左右着现代电脑的高速运算。 帕斯卡的计算机经由莱布尼茨的改进之后,人们又给它装上电动机以驱动机器工作,成为名符其实的“电动计算机”,并且一直使用到本世纪20年代才退出舞台。尽管帕斯卡与莱布尼茨的发明还不是现代https://cloud.tencent.com/developer/article/2062838
7.植物大战僵尸二战版电脑版v0.1免安装中文版下载游戏授权:免费软件 游戏类别:单机游戏 应用平台:Windows平台 游戏官网:未知官方 更新时间:2024-08-20 网友评分: 360通过腾讯通过金山通过 210MB 详情介绍 植物大战僵尸二战版电脑版是b站南瓜酱基于经典游戏植物大战僵尸进行深度修改和创作的同人版本。顾名思义,这是一款以二战为主题修改而来的版本,内置符合植物大战僵尸https://www.jb51.net/game/949310.html