理解 YellowKey BitLocker 繞過漏洞
全磁碟加密 (FDE) 的安全性是現代作業系統安全的基石。Microsoft 的專有加密技術 BitLocker 在保護靜態資料方面扮演著關鍵角色。然而,GitHub 上出現了一個名為 YellowKey 的新專案,展示了一種繞過 BitLocker 保護的方法。這項發現對 Windows 如何處理開機時驗證與復原程序提出了重大疑問。
YellowKey 機制
根據該儲存庫,YellowKey 漏洞允許具有機器儲存裝置實體存取權限但未持有加密金鑰的攻擊者存取加密磁碟。該漏洞利用的核心在於操縱 FsTx 資料夾——這是 Windows 在開機程序中使用的一個特定目錄。在開機序列中,Windows 會在該資料夾中尋找特定資料以利於復原或系統維護。YellowKey 利用此機制來繞過驗證要求。
繞過流程
要執行繞過,攻擊者必須執行特定的動作序列:
- 檔案系統操縱:攻擊者修改
FsTx資料夾中的資料以植入特定的有效載荷 (payload) 或組態。 - 開機序列中斷:系統必須在按住 SHIFT 鍵的同時重新啟動。這會觸發特定的開機模式或復原環境,當與修改過的
FsTx資料進行結合時,便能實現繞過。 - 存取:一旦系統進入此修改後的狀態,磁碟就會被解鎖,攻擊者即可存取磁碟中的加密內容。
社群討論與爭議
YellowKey 的發現已在 Hacker News 的技術社群中引發了辯論,特別是關於該漏洞的性質。部分使用者質疑這究竟是一個漏洞,還是為了 Microsoft 自身的復原工具而設計的刻意「後門」。
"It seems like a backdoor."
這種觀點認為,該機制之所以存在,是因為它是為了 Microsoft 內部的支援或執法部門而設計的。然而,其他社群成員則反駁了這一觀點,指出該繞過方式實際上運作所需的條件。
"How is this a backdoor if one of the steps is to reboot the system while holding down SHIFT? To boot in the first place, the drive needs to be unlocked."
此反駁觀點認為,該機制更有可能是一個設計缺陷或被忽略的復原路徑,而非關鍵的後門,因為該繞過方式需要實體存取以及特定的手動干預(按住 SHIFT),這並非一種隱蔽的隱藏入口。
對資安專業人員的啟示
對於資安研究人員與系統管理員而言,YellowKey 漏洞凸顯了實體安全的重要性。雖然 BitLocker 被廣泛用於防止筆記型電腦遭竊時的資料竊取,但如果攻擊者具備在開機層級操縱檔案系統的能力,其提供的保護作用便相當有限。該漏洞的發現強調了建立更強大的開機信任鏈、經驗證的開機程序以及更完善的開機時驗證流程的必要性。
結論
YellowKey 提醒了我們,加密技術的強度僅取決於其實作方式。即使擁有強大的加密演算法,作業系統處理復原與復原程序的方式仍可能在安全性中產生漏洞。隨著使用者與資安專業人員持續關注 Microsoft 的 la updates,主要的防禦手段仍是實體存取控制以及強化開機程序的安全性。