CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

联想手机防盗追踪

2017年5月23日 908点热度 0人点赞 0条评论

联想手机防盗追踪

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

联想被爆利用Windows防盗功能做羞羞的事

明明知道2015-08-13共149558人围观 ,发现 18 个不明物体其他资讯

Win 8 和Win 10中包含了一个让许多用户都不喜欢的功能,被称为“Windows Platform Binary Table”。电脑厂商可以从BIOS向系统推送和安装软件,Win 8和10将会在启动时提取这个执行文件并自动运行。通过这种方式,电脑厂商可以在Windows的机器上注入软件,即使系统重装之后也还是如此。

Windows的善意与误伤

WPBT的主要目的是用于防盗软件的自动安装。一旦硬件丢失或者被盗,数据被清除后任何防盗软件也不复存在,这更不利于系统的恢复。因此,WPBT提供了这个解决方案:即使磁盘被擦拭、系统经过重新安装,固件依然可以重装软件并且报告笔记本被盗的情况。

然而,也就是说除非刷 BIOS,否则厂商预装软件可以一直出现在用户的电脑里面。

好消息是大多数厂商似乎并没有利用这个特性。但是,坏消息来了:“大多数”并非“所有”。2014年10月至今年4月,联想利用这一功能在某些联想台式机和笔记本系统中预装了被称为“联想服务引擎”的软件。

联想暴扣得分

据联想描述,该软件的功能取决于其是在台式机还是笔记本系统中。台式机上,软件只能发送一些基本信息(系统模型、区域、日期以及系统ID)到联想服务器上面。这并不包括任何的个人识别信息,但是系统ID应该是每个设备所特有的。联想认为这是个一次性的操作,信息只会在机器第一次联网的时候才会被发送。

而针对笔记本电脑,软件功能则有所不同。联想笔记本会在每次开机的过程中都会写入一份系统文件,下载联想官方更新文件,并且自动安装。而之所以能够实现这一功能是因为联想在 BIOS 中设置了一项功能选项“Lenovo Service Engine”(LSE),下载的软件是“OneKey Optimizer”,根据官方的介绍,这是一个系统优化工具:

“OneKey Optimizer(OKO) 是专为联想电脑研发的新一代功能强大的系统优化软件,它能够为您的电脑进行体检,提升电脑性能,更新最新的固件、驱动和应用程序,并提供合理的电源管理方案,有效延长电池使用寿命。”

然而,另一个种观点却认为OKO完全可以放在“废件”的类别中。虽然OKO做了一点有用的维护系统的工作——例如更新驱动——它同样还能提供性能“优化”以及系统垃圾文件清理,但是这两点均受到了严重的质疑。

更糟糕的是LSE(或OKO)其实并不安全。4月份联想与微软研究员Roel Schouwenberg发布了报告称其存在的隐患包括缓冲区溢出和不安全网络连接。问题在于,攻击者可以利用这种自动更新和自动安装机制伪装成联想的更新服务,在用户重启电脑的过程中安装任何恶意软件。

联想用户论坛举报

这个情况最初被曝光于arstechnica论坛,一位用户发现BIOS会检查C:\Windows\system32\autochk.exe 是联想的版本还是微软的原始版本,如果是微软的版本,它会将其移至C:\Windows\system32\0409\zz_sec\autobin.exe,然后写入联想的autochk.exe。

在启动期间, autochk.exe会向system32文件夹写入 LenovoUpdate.exe和LenovoCheck.exe,连上网后,它会设置一个服务运行其中一个程序,然后访问 http://download.lenovo.com/ideapad/windows/lsebios/win8_en-us_32_oko.json。这个网址没有使用加密,意味着可以被攻击者拦截流量远程执行代码。

今年6月有中国网友在知乎提问“如何评价联想电脑自动安装LenovoUpdate.exe、LenovoCheck.exe等软件的行为?”。

有中国网友对此颇为不满:

“联想的这种行为是否真的值得信赖?日防夜防,家贼难防,操作系统和应用级别的流氓软件解决起来非常简单,最不济重装系统,但是BIOS的rootkit耍起流氓来就不是那么简单了。”
“推广国产自主化这件事没那么简单,行外人还是不要瞎揣度了。Lenovo顶多也只有耍流氓的途径,真想耍得好功力还差得远,先掏钱改善改善自己队伍的生活水平吧。”

联想公司紧急处理

联想目前已作出回应,在新系统中停止了LSE的应用(该公司说,6月份之后的系统是干净的)。联想在其英文官方网站发布了提供了笔记本电脑的固件更新,并发布了在台式机中禁用该选项并清理LSE文件的操作步骤。但是中文官网并没有更新。

受影响的机型如下:

Flex 2 Pro-15/Edge 15 (Broadwell)
Flex 2 Pro-15/Edge 15 (Haswell)
Flex 3-1470/1570
Flex 3-1120
G40-80/G50-80/G50-80 Touch/V3000
S21e
S41-70/U41-70
S435/M40-35
Yoga3 14
Z70-80 / G70-80
Yoga 3 11
Y40-80
Z41-70/Z51-70

解决方案

尚不清楚是否有其他电脑制造商也在利用WPBT的能力。LoJack公司提供了一份冗长的清单,列举出了可能应用了此功能的固件以及大多数或者全部的系统。在此FreeBuf建议受影响系统用户更新固件,然后运行联想的LSE移除工具来清理磁盘的文件。

*参考来源:arstechnica、solidot,有修改,转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)

明明知道

明明知道121 篇文章等级: 8级
|
|
  • 上一篇:美国NBC:中国黑客仍在监视美国
  • 下一篇:调查问卷:斯诺登应该被赦无罪吗?
发表评论

已有 18 条评论

  • 我还可以继续飘飘飘 (1级) 2015-08-13回复1楼

    联想今天火了两次啊。

    亮了(3)
    • 莉亚德琳 (2级) 2015-08-13回复

      @ 我还可以继续飘飘飘  还一次什么

      亮了(2)
  • 贡邦宇03 2015-08-13回复2楼

    被红龙收购的企业,其产品与服务都不要用就行了。

    亮了(3)
  • i软件开发 2015-08-13回复3楼

    Shameless

    亮了(1)
  • 十四卷卷卷 2015-08-13回复4楼

    羞羞…………的事

    亮了(1)
  • highlightingpond 2015-08-13回复5楼

    Win8.1更新到Win10,电脑里面多了个Acer Explorer,意义不明[微笑]

    亮了(0)
  • 小嶺望實_ 2015-08-13回复6楼

    不清楚。。

    亮了(0)
  • yi然很天真 2015-08-13回复7楼

    防不胜防呀

    亮了(0)
  • TesLA_422 2015-08-13回复8楼

    联想留后门,做羞羞的事

    好久以前就被曝过

    亮了(1)
  • 陈东爽 2015-08-13回复9楼

    为什么呢

    亮了(0)
  • 李皇谛-谛造传奇KHOL 2015-08-13回复10楼

    恰好我的平板电脑换字体之后变板砖,拿着联想平板电脑自己用Fastboot刷个原生的Android5.0棒棒糖x64系统(还好我懂英文), 你觉得怎么样?

    亮了(3)
  • ningyusky 2015-08-13回复11楼

    这种用屁股决定的管理层辞职谢罪吧,国内搞搞也就算了,出口也敢这么干,真是活腻了

    亮了(3)
  • 逝去de枫 (2级) 2015-08-14回复12楼

    总想掌握点什么的联想

    亮了(0)
  • 上铺的哥 2015-08-14回复13楼

    ……

    亮了(0)
  • cf浩哥 2015-08-14回复14楼

    联想本来就这样
    而且号称美帝良心
    联想一生黑

    亮了(0)
  • nsa 2015-08-14回复15楼

    你对硬件监控有办法么?出什么事只是紧急召回,公开调查,有法律就好了,谁监控,给每个人发十块钱。

    亮了(0)
  • 春华秋实在C_ 2015-08-15回复16楼

    这个是bios里面的,还是有些区别

    亮了(0)
  • 番茄熊sh 2015-08-15回复17楼

    没细看,原来如此。挺好的,把vista时代开始的bios修改继续下去。

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

明明知道

明明知道

be kind to one another

121 篇文章53 条评论

相关阅读

  • VirusTotal支持固件病毒的检测
  • 一种强大的新型BIOS Bootkit病毒曝光
  • 联想ThinkPad系列电脑被曝多个安全漏洞
  • 联想被爆利用Windows防盗功能做羞羞的事
  • 抵制中国制造:美国海军将弃用联想服务器

特别推荐

关注我们 分享每日精选文章

不容错过

  • 开源扫描仪的工具箱:安全行业从业人员自研开源扫描器合集Shun2017-05-22
  • 信息安全行业洗牌观察记SSW2016-11-03
  • 八百元八核的服务器?二手服务器(工作站)搭建指南(下)Push丶EAX2017-04-07
  • 国产开源内网信息收集工具v1.0小歪2015-01-29

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me