Naprawa ME Firmware po aktualizacji systemu

Naprawa ME Firmware po aktualizacji systemu

Intel ME Ring -3 to najbardziej uprzywilejowany poziom wykonania w nowoczesnym laptopie – poniżej jądra systemu operacyjnego, hypervisora i nawet UEFI BIOS. Złośliwe oprogramowanie klasy UEFI rootkit lub firmware implant, które zdoła osadzić się w obszarze ME Flash, jest niezwykle trudne do wykrycia i usunięcia: antywirus działający w systemie Windows (Ring 3) nie ma dostępu do przestrzeni adresowej ME (Ring -3). Oprogramowanie w ME może przetrwać reinstalację Windows, sformatowanie dysku i reset BIOS do ustawień fabrycznych.

Nasz serwis diagnozuje i usuwa złośliwe oprogramowanie z obszaru firmware Intel ME, stosując zewnętrzne programowanie Flash BIOS z weryfikowanym czystym obrazem firmware zaufanego przez Intel i producenta laptopa.

UEFI Rootkity i ataki na firmware ME

Znane przypadki malware atakującego ME lub UEFI: LoJax (APT28/Fancy Bear, 2018) – pierwszy złośliwy UEFI implant na świadku, zapisywał payload do obszaru UEFI Flash przez podatny sterownik, MosaicRegressor (Kaspersky, 2020) – implant UEFI atrybuowany do chińskiej grupy APT, CosmicStrand (Kaspersky, 2022) – trwały UEFI implant w rootkitach dla laptopów Gigabyte i ASUS. Choć bezpośrednie ataki na firmware ME są rzadkie i wymagne skomplikowanych narzędzi, zagrożenie realne – szczególnie w środowiskach korporacyjnych będących celem APT.

Wykrywanie malware w obszarze ME/UEFI

Wykrywanie implantów w ME/UEFI wymaga narzędzi operujących poza systemem operacyjnym: CHIPSEC Framework (open source, Intel) – weryfikuje integralność rejestrów BIOS i konfigurację Flash, Binwalk – analiza binarnego obrazu Flash w poszukiwaniu anomalii, UEFITool – analiza struktury obrazu UEFI w poszukiwaniu nieznanych modułów, MEAnalyzer – analiza i ekstrakcja firmware ME z obrazu Flash. Przeprowadzamy analizę obrazu Flash pobranego przez zewnętrzny programator i porównujemy z referencyjnym obrazem firmware dla danego modelu laptopa.

Usuwanie malware z ME przez zewnętrzne programowanie Flash

Jedyną skuteczną metodą usunięcia złośliwego oprogramowania z obszaru ME/UEFI jest zewnętrzne programowanie układu Flash czystym, zweryfikowanym obrazem firmware. Pobieramy oryginalny obraz BIOS z serwera producenta laptopa, weryfikujemy sumę SHA-256 z opublikowaną przez producenta, programujemy układ Flash przez programator zewnętrzny z pominięciem systemu operacyjnego. Po zaprogramowaniu weryfikujemy obraz przez ponowny odczyt i porównanie sum kontrolnych. Procedura jest irreversible dla malware – po nadpisaniu Flash implant nie może przeżyć.

Cena i czas realizacji usunięcia malware ME

Analizę obrazu Flash w poszukiwaniu implantów UEFI/ME (2–4 godziny, raport z wynikami) oraz usunięcie szkodliwego oprogramowania przez zewnętrzne programowanie Flash (3–5 dni roboczych, zależnie od dostępności czystego obrazu firmware) wyceniamy po oględzinach. Dla firm: audyt całej floty pod kątem implantów UEFI/ME z raportem zbiorczym. Gwarancja do 12 miesięcy na czystość firmware po naprawie. Zalecamy regularne audyty firmware ME w środowiskach narażonych na ataki APT.

Serwis laptopów i komputerów

Naprawa laptopów i komputerów stacjonarnych – Warszawa i okolice. Serwis na miejscu oraz dojazd do klienta.

22 378 46 39

Obszar działania

Warszawa – wszystkie dzielnice – oraz sąsiednie miejscowości. Sprzęt przyjmujemy w serwisie, dojeżdżamy też do domu i do firmy.

Strona główna