Abo
  • Services:

Freie Linux-Firmware: Google will Server ohne Intel ME und UEFI

Nach dem Motto "Habt ihr Angst? Wir schon!" arbeitet ein Team von Googles Coreboot-Entwicklern mit Kollegen daran, Intels ME und das proprietäre UEFI auch in Servern unschädlich zu machen. Und das wohl mit Erfolg.

Ein Bericht von veröffentlicht am
Ronald Minnich auf dem Open Source Summit in Prag
Ronald Minnich auf dem Open Source Summit in Prag (Bild: Linux Foundation/CC-BY 2.0)

Eigentlich arbeitet der Entwickler Ronald Minnich bei Google an der freien Firmware Coreboot, die das proprietäre Bios oder UEFI ersetzen soll und auf Chromebooks eingesetzt wird. Leider sei Coreboot auf Servern aber nicht verfügbar, sagte Minnich auf dem Open Source Summit in Prag. Deshalb versucht er mit einigen Gleichgesinnten, die proprietären Firmware-Komponenten auf Servern mit Intels x86-Chips so weit es geht zu ersetzen oder wenigstens für den laufenden Betrieb unschädlich zu machen.

Inhalt:
  1. Freie Linux-Firmware: Google will Server ohne Intel ME und UEFI
  2. NERF-Projekt statt UEFI

Um darzustellen, warum das überhaupt notwendig sei, erklärte Minnich zu Beginn seines Vortrags Details zu den proprietären Bestandteilen und mögliche Angriffe auf diese, falls diese etwa Sicherheitslücken enthielten.

Intel ME ist anfällig

So läuft die sogenannte Intel Management Engine (ME) auf einem vom Rest des Systems getrennten Prozessor, hat aber im Prinzip Vollzugriff auf das System und damit zum Beispiel auch auf Passwörter, ohne dass etwa ein Linux-Betriebssystem dies bemerken könnte.

Die ME ist außerdem sehr groß, enthält einen Netzwerk-Stack, einen Webserver oder auch USB-Treiber und kann immer wieder angegriffen werden. So kündigten erst Anfang des Jahres Hersteller Updates für Intel ME an, und vor wenigen Wochen teilten Sicherheitsforscher mit, die Software komplett überlistet zu haben.

Stellenmarkt
  1. Hartmann-exact KG, Schorndorf
  2. Vorwerk & Co. KG, Wuppertal

Als Nebenprodukt dieser Arbeiten wurde auch entdeckt, dass die ME vollständig deaktiviert werden kann. Letzteres nutzt das Purism-Team für seine Librem-Laptops und liefert diese künftig mit einer deaktivierten Intel ME aus.

UEFI hat die Größe von Linux

Quasi eine Ebene höher als ME läuft dann das UEFI. Dieses System nutzt die gleiche CPU wie das Linux-Betriebssystem, hat laut Minnich einen ähnlich komplexen Kernel und besteht außerdem aus Millionen Zeilen von Code. Zudem laufe das UEFI immer weiter, so lange die Rechner angeschaltet seien.

Ähnlich wie die ME enthält auch das UEFI einen eigenen Netzwerk-Stack, eine Vielzahl von Hardware-Gerätetreibern etwa für USB und weitere Module. Schlimmer sei jedoch, dass ein UEFI-System es ermögliche, sich selbst zu überschreiben - zum Beispiel für Updates. Malware könnte dies ausnutzen und eventuell sogar so tun, als würden Sicherheitslücken geschlossen, obwohl dies nicht geschehe.

Um dieses Angriffsszenario zu beheben, hilft laut Minnich im Prinzip nur ein Shredder, um die Hardware dauerhaft zu zerstören. Wirklich umsetzbar ist das aber nicht. Minnich fragte das Publikum: "Habt ihr Angst? Wir schon!"

Um diesen Zustand zu überwinden, experimentiert sein Team mit dem Abschalten der ME sowie einem Linux-Ersatz für UEFI, was beides nebenbei noch den Boot-Vorgang eines Server-Systems massiv beschleunigt.

NERF-Projekt statt UEFI 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. für 147,99€ statt 259,94€
  2. (Neuware für kurze Zeit zum Sonderpreis bei Mindfactory)

ElTentakel 24. Apr 2018

Wir reden hier nicht von fetten Dingern sondern explizit von AtMega Prozessoren. Atmel...

FreiGeistler 21. Nov 2017

@tha_specializt: Toll getrollt. Fast glaubhaft. :-) Entweder das, oder du musst noch eine...

teleborian 03. Nov 2017

Könnte sich da nicht auch das Gerade laufende Betriebssystem einloggen um bessere...

gadthrawn 01. Nov 2017

Ein an die Hardware angepasstes Linux als bootloader welches nie gekauft wird ist da...

muhviehstarrr 31. Okt 2017

Power on Linux wird doch von IBM angeboten?


Folgen Sie uns
       


Nokia 1 - Test

Das Nokia 1 ist HMD Globals günstigstes Android-Smartphone, wirklich Spaß macht die Nutzung uns allerdings nicht. Trotz Android Go weist das Gerät Leistungsschwächen auf.

Nokia 1 - Test Video aufrufen
God of War im Test: Der Super Nanny
God of War im Test
Der Super Nanny

Ein Kriegsgott als Erziehungsberechtigter: Das neue God of War macht nahezu alles anders als seine Vorgänger. Neben Action bietet das nur für die Playstation 4 erhältliche Spiel eine wunderbar erzählte Handlung um Kratos und seinen Sohn Atreus.
Von Peter Steinlechner

  1. God of War Papa Kratos kämpft ab April 2018

Coradia iLint: Alstoms Brennstoffzellenzug ist erschreckend unspektakulär
Coradia iLint
Alstoms Brennstoffzellenzug ist "erschreckend unspektakulär"

Ein Nahverkehrszug mit Elektroantrieb ist eigentlich keine Erwähnung wert, dieser jedoch schon: Der vom französischen Konzern Alstom entwickelte Coradia iLint hat einen Antrieb mit Brennstoffzelle. Wir sind mitgefahren.
Ein Bericht von Werner Pluta

  1. Alternativer Antrieb Toyota zeigt Brennstoffzellenauto und Bus
  2. General Motors Surus bringt Brennstoffzellen in autonome Lkw
  3. Alternative Antriebe Hyundai baut Brennstoffzellen-SUV mit 580 km Reichweite

Klimaschutz: Unter der Erde ist das Kohlendioxid gut aufgehoben
Klimaschutz
Unter der Erde ist das Kohlendioxid gut aufgehoben

Die Kohlendioxid-Emissionen steigen und steigen. Die auf der UN-Klimakonferenz in Paris vereinbarten Ziele sind so kaum zu schaffen. Fachleute fordern daher den Einsatz von Techniken, die Kohlendioxid in Kraftwerken abscheiden oder sogar aus der Luft filtern.
Ein Bericht von Daniel Hautmann

  1. Physik Maserlicht aus Diamant
  2. Xiaoice und Zo Microsoft erforscht menschlicher wirkende Sprachchat-KIs
  3. Hyperschallgeschwindigkeit Projektil schießt sich durch den Boden

    •  /