理解 YellowKey BitLocker 绕过漏洞

全盘加密 (FDE) 的安全性是现代操作系统安全性的基石。BitLocker,作为 Microsoft 的专有加密技术,在保护静态数据方面发挥着至关重要的作用。然而,GitHub 上出现了一个名为 YellowKey 的新项目,展示了一种绕过 BitLocker 保护的方法。这一发现引发了关于 Windows 处理启动时身份验证和恢复过程方式的重大疑问。

YellowKey 机制

根据该仓库,YellowKey 漏洞允许具有机器存储物理访问权限但没有加密密钥的攻击者访问加密驱动器。该漏洞利用的核心在于操纵 FsTx 文件夹——这是 Windows 在启动过程中使用的特定目录。在启动序列中,Windows 会查找该文件夹内的特定数据以促进恢复或系统维护。YellowKey 利用这一机制来绕过身份验证要求。

绕过过程

要执行绕过,攻击者必须执行一系列特定的操作:

  1. 文件系统操纵:攻击者修改 FsTx 文件夹中的数据以注入特定的有效载荷或配置。
  2. 启动序列中断:系统必须在按住 SHIFT 键的同时进行重启。这将触发特定的启动模式或恢复环境,当与修改后的 FsTx 数据结合时,即可实现绕过。
  3. 访问:一旦系统进入此修改后的状态,驱动器将被解锁,攻击者即可获得对驱动器加密内容的访问权限。

社区讨论与争议

YellowKey 的发现已在 Hacker News 的技术社区内引发了辩论,特别是关于该漏洞的性质。一些用户质疑这究竟是一个漏洞,还是为 Microsoft 自身的恢复工具设计的有意为之的“后门”。

"似乎是一个后门。"

这种观点认为,该机制的存在是因为它是为 Microsoft 内部支持或执法部门设计的。然而,其他社区成员反驳了这一观点,指出该绕过操作实际生效所需的条件。

"如果其中一个步骤是按住 SHIFT 键重启系统,那这怎么能算作后门呢?为了能够启动,驱动器首先需要被解锁。"

这一反驳观点认为,该机制更有可能是一个设计缺陷或被忽视的恢复路径,而不是一个关键的后门,因为该绕过需要物理访问和特定的手动干预(按住 SHIFT),这并不是一个隐蔽的隐藏入口点。

对安全专业人员的影响

对于安全研究人员和系统管理员而言,YellowKey 漏洞凸显了物理安全的重要性。虽然 BitLocker 被广泛用于防止笔记本电脑丢失导致的数据窃取,但如果攻击者能够在启动时级别操纵文件系统,其提供的保护作用就非常有限。该漏洞的发现强调了对更强大的启动信任链、经过验证的启动过程以及启动时身份验证思维过程的需求。

结论

YellowKey 提醒人们,加密的强度仅取决于其实现方式。即使拥有强大的加密算法,操作系统处理恢复和恢复过程的方式也可能在安全性中制造漏洞。随着用户和安全专业人员继续关注 Microsoft 的更新,主要的防御手段仍然是物理访问控制和启动过程的硬化。

Sources