Abo
  • IT-Karriere:

Freie Linux-Firmware: Google will Server ohne Intel ME und UEFI

Nach dem Motto "Habt ihr Angst? Wir schon!" arbeitet ein Team von Googles Coreboot-Entwicklern mit Kollegen daran, Intels ME und das proprietäre UEFI auch in Servern unschädlich zu machen. Und das wohl mit Erfolg.

Ein Bericht von veröffentlicht am
Ronald Minnich auf dem Open Source Summit in Prag
Ronald Minnich auf dem Open Source Summit in Prag (Bild: Linux Foundation/CC-BY 2.0)

Eigentlich arbeitet der Entwickler Ronald Minnich bei Google an der freien Firmware Coreboot, die das proprietäre Bios oder UEFI ersetzen soll und auf Chromebooks eingesetzt wird. Leider sei Coreboot auf Servern aber nicht verfügbar, sagte Minnich auf dem Open Source Summit in Prag. Deshalb versucht er mit einigen Gleichgesinnten, die proprietären Firmware-Komponenten auf Servern mit Intels x86-Chips so weit es geht zu ersetzen oder wenigstens für den laufenden Betrieb unschädlich zu machen.

Inhalt:
  1. Freie Linux-Firmware: Google will Server ohne Intel ME und UEFI
  2. NERF-Projekt statt UEFI

Um darzustellen, warum das überhaupt notwendig sei, erklärte Minnich zu Beginn seines Vortrags Details zu den proprietären Bestandteilen und mögliche Angriffe auf diese, falls diese etwa Sicherheitslücken enthielten.

Intel ME ist anfällig

So läuft die sogenannte Intel Management Engine (ME) auf einem vom Rest des Systems getrennten Prozessor, hat aber im Prinzip Vollzugriff auf das System und damit zum Beispiel auch auf Passwörter, ohne dass etwa ein Linux-Betriebssystem dies bemerken könnte.

Die ME ist außerdem sehr groß, enthält einen Netzwerk-Stack, einen Webserver oder auch USB-Treiber und kann immer wieder angegriffen werden. So kündigten erst Anfang des Jahres Hersteller Updates für Intel ME an, und vor wenigen Wochen teilten Sicherheitsforscher mit, die Software komplett überlistet zu haben.

Stellenmarkt
  1. BWI GmbH, Wilhelmshaven, Bonn, Meckenheim, München
  2. Interhyp Gruppe, München

Als Nebenprodukt dieser Arbeiten wurde auch entdeckt, dass die ME vollständig deaktiviert werden kann. Letzteres nutzt das Purism-Team für seine Librem-Laptops und liefert diese künftig mit einer deaktivierten Intel ME aus.

UEFI hat die Größe von Linux

Quasi eine Ebene höher als ME läuft dann das UEFI. Dieses System nutzt die gleiche CPU wie das Linux-Betriebssystem, hat laut Minnich einen ähnlich komplexen Kernel und besteht außerdem aus Millionen Zeilen von Code. Zudem laufe das UEFI immer weiter, so lange die Rechner angeschaltet seien.

Ähnlich wie die ME enthält auch das UEFI einen eigenen Netzwerk-Stack, eine Vielzahl von Hardware-Gerätetreibern etwa für USB und weitere Module. Schlimmer sei jedoch, dass ein UEFI-System es ermögliche, sich selbst zu überschreiben - zum Beispiel für Updates. Malware könnte dies ausnutzen und eventuell sogar so tun, als würden Sicherheitslücken geschlossen, obwohl dies nicht geschehe.

Um dieses Angriffsszenario zu beheben, hilft laut Minnich im Prinzip nur ein Shredder, um die Hardware dauerhaft zu zerstören. Wirklich umsetzbar ist das aber nicht. Minnich fragte das Publikum: "Habt ihr Angst? Wir schon!"

Um diesen Zustand zu überwinden, experimentiert sein Team mit dem Abschalten der ME sowie einem Linux-Ersatz für UEFI, was beides nebenbei noch den Boot-Vorgang eines Server-Systems massiv beschleunigt.

NERF-Projekt statt UEFI 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. 72,99€ (Release am 19. September)
  2. 294€
  3. 157,90€ + Versand

ElTentakel 24. Apr 2018

Wir reden hier nicht von fetten Dingern sondern explizit von AtMega Prozessoren. Atmel...

FreiGeistler 21. Nov 2017

@tha_specializt: Toll getrollt. Fast glaubhaft. :-) Entweder das, oder du musst noch eine...

teleborian 03. Nov 2017

Könnte sich da nicht auch das Gerade laufende Betriebssystem einloggen um bessere...

gadthrawn 01. Nov 2017

Ein an die Hardware angepasstes Linux als bootloader welches nie gekauft wird ist da...

muhviehstarrr 31. Okt 2017

Power on Linux wird doch von IBM angeboten?


Folgen Sie uns
       


Oneplus 7 Pro - Hands On

Das Oneplus 7 Pro ist das neue Oberklasse-Smartphone des chinesischen Startups. Es verfügt über drei Kameras auf der Rückseite und eine ausfahrbare Frontkamera. Das Smartphone erscheint im Mai zu Preisen ab 710 Euro.

Oneplus 7 Pro - Hands On Video aufrufen
Black Mirror Staffel 5: Der Gesellschaft den Spiegel vorhalten
Black Mirror Staffel 5
Der Gesellschaft den Spiegel vorhalten

Black Mirror zeigt in der neuen Staffel noch alltagsnäher als bisher, wie heutige Technologien das Leben in der Zukunft katastrophal auf den Kopf stellen könnten. Dabei greift die Serie auch aktuelle Diskussionen auf und zeigt mitunter, was bereits im heutigen Alltag schiefläuft - ein Meisterwerk! Achtung, Spoiler!
Eine Rezension von Tobias Költzsch

  1. Streaming Netflix testet an Instagram erinnernden News-Feed
  2. Start von Disney+ Netflix wird nicht dauerhaft alle Disney-Inhalte verlieren
  3. Videostreaming Netflix will Zuschauerzahlen nicht länger geheim halten

Elektromobilität: Wohin mit den vielen Akkus?
Elektromobilität
Wohin mit den vielen Akkus?

Akkus sind die wichtigste Komponente von Elektroautos. Doch auch, wenn sie für die Autos nicht mehr geeignet sind, sind sie kein Fall für den Schredder. Hersteller wie Audi testen Möglichkeiten, sie weiterzuverwenden.
Ein Bericht von Dirk Kunde

  1. Proterra Elektrobushersteller vermietet Akkus zur Absatzförderung
  2. Batterieherstellung Kampf um die Zelle
  3. US CPSC HP muss in den USA nochmals fast 80.000 Akkus zurückrufen

Wolfenstein Youngblood angespielt: Warum wurden diese dämlichen Mädchen nicht aufgehalten!?
Wolfenstein Youngblood angespielt
"Warum wurden diese dämlichen Mädchen nicht aufgehalten!?"

E3 2019 Der erste Kill ist der schwerste: In Wolfenstein Youngblood kämpfen die beiden Töchter von B.J. Blazkowicz gegen Nazis. Golem.de hat sich mit Jess und Soph durch einen Zeppelin über dem belagerten Paris gekämpft.
Von Peter Steinlechner


      •  /