Passer au contenu principal
Tanium Blog

Vulnérabilité Intel AMT : comment Tanium peut vous aider

Lorsqu’Intel a révélé un conseil de sécurité critique 1 mai traitant d’un défaut dans son système de gestion à distance affectant des millions de chipsets, l’équipe de gestion technique des comptes de Tanium s’est mise en action pour aider nos clients. Ici, Chris Kachigian, directeur de TAM, révèle ce que cette vulnérabilité signifie pour votre entreprise et comment utiliser Tanium pour découvrir rapidement le problème._

Un défaut dans le système de gestion à distance d’Intel  pourraitoffrir aux attaquants un moyen de prendre le contrôle total de votre réseau. La vulnérabilité, qui existe dans des millions de chipsets Intel depuis 2010, affecte sa technologie Active Management, sa technologie Intel Small Business et sa gérabilité Intel Standard.

En exploitant la vulnérabilité, les pirates informatiques peuvent contrôler le matériel d’un ordinateur, administrer les machines à distance et faire remonter une attaque sur l’ensemble de votre réseau. Selon l’expert en sécurité Matthew Garrett, le service AMT vulnérable fait partie de la suite de fonctionnalités de  processeurs vPro  d’Intel. Cependant, Garrett note que « le simple fait d’avoir un CPU et un chipset « vPRO » n’est pas suffisant : votre fournisseur de système doit également avoir obtenu une licence pour le code AMT ».

Fondamentalement, toute personne utilisant une machine avec certaines fonctionnalités vPro et AMT est à risque. Les Mac Apple plus récents, qui utilisent des puces Intel, mais ne sont pas livrés avec le firmware AMT et ne sont pas à risque.

Le 1 mai, Intel a publié  unavertissement de sécurité critique  et une mise à jour du firmware pour traiter la vulnérabilité, identifiée comme CVE-2017-5689. Nous avons rapidement examiné le guide de détection Intel SA-00075 et développé une réponse à l’aide de Tanium pour vous aider à localiser la vulnérabilité à l’aide du capteur de risque Intel SA-00075 et du capteur d’exposition Intel SA-00075. Tanium fournit les capacités nécessaires pour rechercher rapidement et à grande échelle des artefacts liés à cette vulnérabilité dans l’ensemble de l’entreprise. Intel recommande d’utiliser son guide de détection pour trouver les systèmes vPro avec des CPU contenant le firmware AMT dans leur environnement. Tanium utilise les méthodes décrites dans le Guide de détection Intel SA-00075.

Voici ce que vous devez savoir.

Qu’est-ce qui est vulnérable ?

Un  systèmedoit avoir un CPU Intel avec une SKU Active Management et une version de firmware comprise entre 6 et 11,6 avec une version ne commençant pas par 3 (Exemple : 9,5,22.1760, page 2, Guide de détection Intel SA-00075 pour être considéré comme vulnérable. Dans  unconseil mis à jour  sur 5 mai, Intel a déclaré que les PC grand public avec firmware grand public, station de travail et serveurs professionnels utilisant des processeurs Xeon E3 et E5 et firmware SPS ne sont pas affectés.

Comment utilisez-vous Tanium pour détecter la vulnérabilité Intel ?

Importez le contenu Intel-AMT (fourni aux clients Tanium par votre responsable technique de compte).

Lors de l’utilisation de la MSI (l’installation d’un nouveau logiciel est acceptable par le client) :

  • Téléchargez le MSI à partir de : https://downloadcenter.intel.com/download/26755
  • Importer le MSI dans le package « Installer Intel SA-00075 Discovery Tool MSI »
  • Remarque : le package est écrit de manière à utiliser le fichier MSI, quel que soit son nom. Aucune modification de champ n’est nécessaire. Il suffit d’avoir l’extension MSI, sinon elle ne fonctionnera pas.
  • « Déployez le package du programme d’installation « Installer Intel SA-00075 Discovery Tool MSI » en utilisant le ciblage recommandé » :
    • Se connecter à partir de toutes les machines avec ( est virtuel = « Non » et CPU contenant « Informations » et système d’exploitation contenant « Windows »)
  • « Exécuter le package d’analyse : « Installer Intel SA-00075 Discovery Tool Scan » : -Se connecter à partir de toutes les machines avec ( Est virtuel = « Non » et CPU contenant « Informations » et Système d’exploitation contenant « Windows »)
  • Accédez au tableau de bord Intel AMT SA-00075 ou exécutez les sensors manuellement pour obtenir des données.
Capture d’écran des menus du tableau de bord Intel pour la vulnérabilité AMT

Lorsque vous utilisez le zip et le package d’origine (l’installation d’un nouveau logiciel n’est PAS acceptable)

  • Téléchargez le MSI à partir de : https://downloadcenter.intel.com/download/26755
  • Ouvrez une invite de commande et modifiez le répertoire avec le MSI téléchargé
  • « Pour extraire les fichiers de la MSI, exécutez la commande suivante, mais modifiez le chemin en conséquence : » :
    • « msiexec /a discoveryToolInstaller_1,0,1,39.msi /qb TARGETDIR=C :\Users\chris\Desktop\test\extracted\ »
  • « Naviguer vers le dossier de contenu extrait (3 niveaux en profondeur) vers le chemin d’échantillon : » :
    • Outil de découverte C :\Users\chris\Desktop\test\extracted\PFiles\Intel\Intel-SA-00075 \
  • Sélectionnez le dossier Licences et Windows, puis ajoutez-les à un fichier zip
  • Lorsque vous utilisez build 22 (1,0,0,0052-g3df15d8) ou une version ultérieure, vous pouvez simplement ajouter/remplacer le fichier zip dans le package d’analyse d’origine nommé “Intel-SA-00075 Scan »
  • « Déployer le package “Intel-SA-00075 Scan » en utilisant le ciblage recommandé » : -Obtenir en ligne depuis toutes les machines avec ( Est virtuel = « Non » et CPU contenant « Informations » et Système d’exploitation contenant « Windows »)
  • Accédez au tableau de bord Intel AMT SA-00075 ou exécutez les sensors manuellement pour obtenir des données.
Capture d’écran des menus du tableau de bord Intel pour la vulnérabilité AMT

REMARQUE : cela a été testé et validé avec Intel SA-00075 Discovery Tool versions 1,0,1,6 et 1,0,1,39.

Capture d’écran de l’évaluation des vulnérabilités Tanium montrant le résumé d’exposition Intel SA-00075

En savoir plus :

Remarque pour les clients Tanium : pour obtenir plus d’informations, veuillez contacter votre responsable technique de compte.

(Note de l’éditeur : cet article de blog a été mis à jour le 22 mai pour refléter les nouvelles directives.)

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.