Portál AbcLinuxu, 24. dubna 2024 06:10


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
30.7.2020 16:17 filbar | skóre: 36 | blog: Denicek_programatora | Ostrava
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Odpovědět | Sbalit | Link | Blokovat | Admin
Secure Boot je první věc co vypínám, takže se mně to netýká :D
k3dAR avatar 30.7.2020 19:15 k3dAR | skóre: 62
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
pro zajimavost, proc to vypinas? pouzivas sifrovanej disk nebo to take povazujes za zbytecne?
porad nemam telo, ale uz mam hlavu... nobody
30.7.2020 19:41 filbar | skóre: 36 | blog: Denicek_programatora | Ostrava
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Protože jsem to zkoušel jednak jako poslední možnost u ntb HPčka, kde jsem chtěl mít dual boot s Widličkama 10, což se stejně nezdařilo a Linux se musí startovat přes F9, poté výběrem z uefi menu a až pak z Grubu a jednak věřím spíše technologiim jako SELinux, které ochrání systém při běhu a samotný start mi nepřijde jako až tak důležitý.

Asi kdyby to bylo něco co funguje, tak bych se k tomu asi stavěl jinak, ale v současném stavu mi to přijde spíše jako technologie ke zlosti než k užitku.

A u stoního PC, který mám v pracovně tam se k tomu PC stejně dostane někdo jenom v případě, že by nás vykradli a bezpečnost startu mi v tu chvíli přijde jako to poslední co bych řešil.

31.7.2020 00:28 [Jooky]
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Ja mam HP laptop a mam tiez vypnuty secure boot. Ponechal som len EFI, kedze legacy sa spravalo divno ... asi dva mesiace som to mal zapnute a potom nad tym zlomil palicu, kedze sa to spravalo divno ... Uplne nahodne mi tak raz z +-10 bootovani laptop nenastartoval. Laptop ostal v tom BIOS splash screen-e, tesne pred tym, nez mal napisat ci bootuje secure, alebo unsecure. Nic som nemenil, nic som neupdatoval, laptop som korektne vypol a sice sa zapol, ale nebootoval. Ani restart nepomohol, aby sa clovek vedel dostat do biosu. Musel som az natvrdo vypnut laptop, chvilu pockat a do biosu skocit este nez vobec zacal rozmyslat o bootovani ... potom stacilo resetnut secure boot do default (zbytok nastavenia nebolo potrebne) a laptop nabootoval. Akurat otrava znova vsetko ohladom bootovania nastatvovat + dalsia vec je, ze pouzivam VB a v4l-loop a na obe veci treba manualne podpisovat moduly, co sice nie je neriesitelne, ale otrava ... od kedy som vypol secure boot, tak mam pokoj.

V tomto pripade to bol zrejme nejaky bios bug, ale aj tak je otazka ci system bude az tak bezpecnejsi oproti aktualnemu stavu ... cely disk mam zasifrovany, bios mam zaheslovany, bootovanie z usb/lan/cd/sd/etc. mam vypnute. Ak by mi niekto chcel manipulovat s laptopom, tak ho musi rozobrat a ked je rozobrany, tak uz v podstate ma "god mode". To iste ked je laptop zapnuty. Ak uz by sa niekto dostal az na root uroven, tak manipulacia s GRUB-om je ta posledna vec co ho bude zaujimat ...

Mne to pride, ze toto je zas jeden z tych bugov, kde sa nejaka spolocnost len chce zviditelnit (e.g. free marketing) a nejde o realny problem ...
Ak ma niekto povoleny boot z USB, tak si koleduje o problem a nejaky secure boot nie je problem. Naco sa bude babrat s nejakym grub "bugom", ked si v takom stave moze nabootovat nejaku live distribuciu linuxu, alebo usb2go verziu windowsu ? ... ked to niekto mysli vazne, tak ma zasifrovanu aj grub konfiguraciu, heslo na disk, heslo na bios, tpm, etc. a bug v handlovani kongiguraku sa ho netyka ...

(mam pocit, ze ludia chapu secure boot == vsetky problemy laptopu vyriesene a pritom si nezapnu ani sifrovanie disku, ponechaju pristup do biosu a podobne ... vysledok je myslim kazdemu jasny)
k3dAR avatar 31.7.2020 00:48 k3dAR | skóre: 62
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Ja mam HP laptop a mam tiez vypnuty secure boot. Ponechal som len EFI[...] [...]cely disk mam zasifrovany, bios mam zaheslovany, bootovanie z usb/lan/cd/sd/etc. mam vypnute. Ak by mi niekto chcel manipulovat s laptopom, tak ho musi rozobrat a ked je rozobrany[...]
s UEFI a bez SecureBoot mu staci vyndat disk, zmenit na nesifrovanem EFI oddilu zavadec za svuj s keylogerem a kdyz pak budes zadavat heslo k LUKS tak mu ho odesle...
porad nemam telo, ale uz mam hlavu... nobody
pepe_ avatar 31.7.2020 11:34 pepe_ | skóre: 48
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2

Na co ta paranoia ?

k3dAR avatar 31.7.2020 12:21 k3dAR | skóre: 62
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
nemusis byt paranoidni abys osetril falesnej pocit bezpeci sifrovaneho disku bez secure boot alespon castecne ;-)
porad nemam telo, ale uz mam hlavu... nobody
31.7.2020 16:21 Bherzet | skóre: 19 | blog: Bherzetův blog
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Že nejsi paranoidní neznamená, že po tobě nejdou.
31.7.2020 12:13 jiwopene | skóre: 31 | blog: Od každého trochu…
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Když už může vyndat disk, může připojit i HW keylogger. (Přinejmenším některé notebooky mají PS/2 klávesnici.)
.sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky.
k3dAR avatar 31.7.2020 12:18 k3dAR | skóre: 62
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
jen vyndat disk muze byt stale snazsi, nez pripojovat interne keyloger, nebo preprogramovavat eprom, nebo ...
porad nemam telo, ale uz mam hlavu... nobody
31.7.2020 12:39 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Myš bola PS/2, klávesnica bola PS/1. Pozrel by som si výstup z keylogera pichnutého do myšacieho portu PS/2.
31.7.2020 16:21 Bherzet | skóre: 19 | blog: Bherzetův blog
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
PS/2 se používal pro myš i pro klávesnici.
31.7.2020 22:05 jiwopene | skóre: 31 | blog: Od každého trochu…
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
PS/2 mýšklávesnice asi nemají dost podobné rozhraní na to, aby keylogger zaznamenal data z mýši. (Předpokládám, že keylogger zaznamenává stisky kláves, ne raw komunikaci.)
.sig virus 3.2_cz: Prosím, okopírujte tento text do vaší patičky.
1.8.2020 08:39 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Tá kompatibilita medzi PS/2 (myš) a PS/1 (klávesnica) bola len v mechanickom tvare konektoru. Smutné je, že dnes si už takmer nik nepamätá čo sa stalo keď za behu vytiahol myš a zasunul tam klávesnicu. Teda do legacy i8042, a nie cez USB prevodník ktoré sa montovali aj priamo na dosky.
Conscript89 avatar 1.8.2020 18:16 Conscript89 | Brno
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2

Na to ani neni treba fyzicky pristup, to s vyuzitim nejake diry v OS dokaze i software bezici na tom stroji... Mit zapnuty secureboot a funkcni chain of trust (coz BootHole narusuje) tak jak bylo receni boot (nebo nacitani kerneli modulu) se zastavi s chybou odmitnuti pouziti neduveryhodnych dat. UEFI SecureBoot sam o sobe zadnou bezpecnost nezajisti, vzdy je to kombinace technologii ktera zajistuje bezpecnost.

A jeste jedna poznamka, vyssi bezpecnost jde obecne proti pohodlnosti a vzdy zalezi na uzivateli co je pro nej cenejsi. To rikam obecne, neni to proti nikomu, kazdy je svym osudem strujce :)

I can only show you the door. You're the one that has to walk through it.
25.8.2020 22:55 [Jooky]
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Ja mam HP laptop a mam tiez vypnuty secure boot. Ponechal som len EFI[...] [...]cely disk mam zasifrovany, bios mam zaheslovany, bootovanie z usb/lan/cd/sd/etc. mam vypnute. Ak by mi niekto chcel manipulovat s laptopom, tak ho musi rozobrat a ked je rozobrany[...]
s UEFI a bez SecureBoot mu staci vyndat disk, zmenit na nesifrovanem EFI oddilu zavadec za svuj s keylogerem a kdyz pak budes zadavat heslo k LUKS tak mu ho odesle...
s UEFI a SecureBoot sa da spravit toto iste ... shim je podpisany, grub je podpisany, kernel je podpisany, initrd moze obsahovat aky chce payload ... a keby nie, tak staci bootnut cely OS a zobrazit password prompt az tam ... + toto iste, co tu uz spominalo niekolko ludi. Ked by niekto uz mal rozobraty laptop, tak tam moze porobit x inych veci. Napriklad malo ktory laptop po vymene disku ukaze nejaku spravu (na mojom mam zapnute zobrazenie upozornenia na HW zmeny). Takze vacsinou ide kompletne vymenit disk netreba sa ani hrat s nejakymi upravami na "na mieste" ...

SecureBoot je podla mna svojim sposobom divna technologia. Kebyze mam nejake zariadenie, ja neviem napr lekarske sono, tak si podpisem kazdy kus kodu a s vyrobcom MB sa dohodnem, ze budu len moje kluce v biose. Tam to mozno potom dava zmysel. Na beznych SoHO zariadeniach je ale situacia ina ... su zariadenia, kde sa nedaju odstranit MS kluce. Su zariadenia, kde sa po niekolkych neuspesnych pokusoch MS kluce obnovia + ked by to chcel mat clovek "tip-top", tak nestaci apt update... , ale musi si vsetko sam podpisovat a udrziavat ... Realne je ale otazka ci nie je lepsie si radsej aj zamknut disk, alebo sifrovat rovno cely disk (vratene /boot) ...

Aj tak je ale otazka, co je "thread model" ... ked mi ukradnu laptop, tak viem, ze sa k datam nedostanu ... ked by mi niekto rozobral laptop, tak ma tolko moznosti (a aj lahsich), ako "spravit zlobu", ze SecureBoot az taka zachrana nebude ... + ak by prisiel utok z beziaceho systemu a utocnik by sa dostal az do stavu, ze moze babrat v root-om vlastnenym suborom v /boot ... tak mam trosku iny problem, ako ze moze zasahovat do startovania laptopu ...
k3dAR avatar 31.7.2020 00:52 k3dAR | skóre: 62
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
zda se ze je to problem HP, ma zkusenosti s Thinkpad X230 a T430s je s SecureBoot bezproblemove, v EFI jen vlastni klice + zavadec sicherboot jima podepsanej, totozne to mam v Lenovo Yoga, STX Asus desce H110S2 a SBC LattePanda, nikde si nevybavuju zadnej problem s SecureBoot, nikde ale tedy nemam Windows v dualbootu :-)
porad nemam telo, ale uz mam hlavu... nobody
Conscript89 avatar 1.8.2020 18:17 Conscript89 | Brno
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Ano, stejne tak jako se netyka prolomeni VW klicu vlastniku koncernovych aut, kteri je nechavaji odemcena na ulici.
I can only show you the door. You're the one that has to walk through it.
31.7.2020 16:07 drnest | skóre: 13 | blog: Dřinu nechte strojům
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Odpovědět | Sbalit | Link | Blokovat | Admin
Bacha na Centos 8.2 mi to dneska po update nechtělo nabootovat. Zůstalo to někde v UEFI, neobjevil se grub. https://bugzilla.redhat.com/show_bug.cgi?id=1861977
31.7.2020 22:58 trekker.dk | skóre: 72
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
V Debianu pro změnu rozbili dualboot (ale už by to mělo být opravené)
Quando omni flunkus moritati
3.8.2020 20:59 LuděkS | skóre: 31 | blog: publish | Liberec
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Díky za zprávu!
1.8.2020 09:26 VoDo | skóre: 10 | blog: Archi3mini
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Odpovědět | Sbalit | Link | Blokovat | Admin
Ajaj tady se zase resi teoreticka hrozba, ale to ze lze vytvorit jednoradkovej script na ovladnuti pocitace, vydat to jako AUR super programek, nebo super script na githubu a jen cekat az se neznalkove chytej. Linux ma daleko vic der nez nejakej grub a ty diry jsou v tom ze kazdej BFU je na linuxu nucen neustale pozuvat sudo protoze bez toho nerozjede ani zakladni funkce, je to jako ve windows kdy si lide zvykli klikat na ok pri kazdym pozadani, uz to ani necetli protoze to bylo desetkrat denne. Budme radi ze linux na desktopech pouziva jen par lidi.
btw I use Archi3 :) Someday you will own nothing and be happy
Conscript89 avatar 1.8.2020 18:08 Conscript89 | Brno
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
Nejak nechapu co je pointou. Neni ten "problem" obecne pri pouzivani jakehokoliv operacniho systemu? Nedokazu si predstavit jak by mohl vypadat OS ktery by uzivateli umoznil vsechno co chce a zaroven neumoznil to co nahodou nechce. Mozna teda nejaka AI v budoucnu ktera bude znat profil uzivatele a bude si za nej domyslet co vlastne chce a bude to za nej delat aby to on neudelal spatne...
I can only show you the door. You're the one that has to walk through it.
1.8.2020 18:46 Bherzet | skóre: 19 | blog: Bherzetův blog
Rozbalit Rozbalit vše Re: BootHole, bezpečnostní chyby v zavaděči GRUB 2
kazdej BFU je na linuxu nucen neustale pozuvat sudo protoze bez toho nerozjede ani zakladni funkce
Jaké třeba?

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.