0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

传感器专家网 来源:IT之家 作者:IT之家 2023-12-08 12:39 次阅读

Windows Hello 是使用 PIN、面部识别或指纹来快速访问 Windows 11 设备的一种更个性化、更安全的方式,从 3 年前开始,微软便称使用 Windows Hello 登录 Windows 10 设备的用户已从 2019 年的 69.4% 增加到了 84.7%。

Blackwing Intelligence 安全研究人员评估 Windows Hello 指纹认证使用的 3 款嵌入式指纹传感器安全时,发现了多个安全漏洞。攻击者利用这些漏洞可以绕过设备的 Windows Hello 指纹认证,受影响的设备包括戴尔 Inspiron、联想 ThinkPad、微软 Surface Pro X 等笔记本电脑

研究人员测试了微软 Surface Pro X、联想 ThinkPad T14、戴尔 Inspiron 15 使用的 ELAN、Synaptics 和 Goodix 嵌入式指纹传感器,所有受测指纹传感器都拥有自己的微处理器和存储的 MOC 芯片,允许指纹匹配在芯片内安全地进行。

MoC 处理器可以预防存储的指纹数据重放到主机进行匹配,但无法阻止恶意传感器模拟合法的传感器与主机进行通信,这可以在主机和传感器之间重放之前观察到的流量。为应对此类攻击,微软开发了安全设备连接协议(Secure Device Connection Protocol ),以确保指纹设备是可信的和健康的,指纹设备和主机之间的输入是受到目标设备保护的。

尽管如此,安全研究人员仍然使用一个定制的 Linux Raspberry Pi 4 设备发起中间人攻击,成功绕过了以上三款被测设备的 Windows Hello 认证。研究人员使用软件和硬件逆向工程破解了 Synaptics 传感器定制的 TLS 协议的加密实现,解码并重新实现了专用协议。

在戴尔和联想笔记本上,认证绕过是通过使用合法 Windows 用户的 ID 来枚举有效的 ID 和注册攻击者指纹来实现的。对于微软 Surface 设备,其 ELAN 指纹传感器没有 SDCP 保护,使用的是明文的 USB 通信,也没有认证,在与含有传感器的 Type C 断开后就可以欺骗指纹传感器并从被欺骗的设备上发送有效的登录响应。

研究人员称,微软通过 SDCP 为主机和生物设备之间提供了安全的通道,但设备厂商错误理解了其中的一些目标。此外,大多数设备是没有被 SDCP 保护的,研究人员甚至发现这 3 款笔记本设备中有 2 款设备未启用 SDCP。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4222

    浏览量

    85568
  • 指纹传感器
    +关注

    关注

    6

    文章

    194

    浏览量

    63453
收藏 人收藏

    评论

    相关推荐

    CW32模块使用 指纹识别传感器

    光学指纹识别传感器采用了国内著名指纹识别芯片公司杭州晟元芯片技术有限公司(Synochip) 的 AS608 指纹识别芯片。芯片内置 DSP 运算单元,集成了指纹识别算法,能高效快速采
    的头像 发表于 09-18 15:15 286次阅读
    CW32模块使用 <b class='flag-5'>指纹识别传感器</b>

    CISA紧急公告:需尽快修补微软Windows漏洞以应对黑客攻击

    在网络安全形势日益严峻的今天,美国网络安全和基础设施安全局(CISA)于6月14日发出了一份紧急公告,要求美国联邦教育、科学及文化委员会下属的各机构在短短三周内,即截至7月4日,必须修补微软Windows 10和Windows
    的头像 发表于 06-15 14:47 670次阅读

    AMEYA360:兆易创新推出PC指纹识别解决方案,带来安全便捷新体验

    (Match-on-Host)。方案基于先进的生物识别技术,通过便捷的指纹读取功能,帮助用户快速、安全地登录Windows PC设备。其中,GSL6186 MoC方案已通过Windows
    的头像 发表于 05-22 11:45 468次阅读
    AMEYA360:兆易创新推出PC<b class='flag-5'>指纹</b>识别解决方案,带来安全便捷新体验

    兆易创新推出PC指纹识别解决方案,带来安全便捷新体验

    MoC方案已通过Windows Hello增强型登录安全性认证(Windows Hello Enhanced Sign-in Securi
    的头像 发表于 05-22 11:01 383次阅读

    微软确认4月Windows Server安全更新存在漏洞,或致域控问题

    微软于昨日公告,承认其 4 月份发布的 Windows Server 安全补丁存在漏洞,该漏洞可能导致 LSASS 进程崩溃,进一步引发域控制
    的头像 发表于 05-09 16:07 597次阅读

    微软建议用户在Windows 10 Build 19045.4353中采用微软账户登录

    微软于近期推出Windows 10预览版Build 19045.4353,并将操作系统中设置应用的页面改版为全新布局,引入了横幅提示,向使用本地账户的用户推荐切换至微软账户登录
    的头像 发表于 04-19 11:33 433次阅读

    微软Windows 11升级门槛绕过限制问题曝光

    据悉,微软近日提升了Windows 11操作系统的升级标准。尽管如此,对无法满足升级需求的设备而言,依然可通过编辑注册表和更改引导安装映象来规避这些制约。
    的头像 发表于 04-09 16:01 472次阅读

    Google账户登录页面支持使用Windows Hello验证身份

    谷歌对通行码的使用说明描述为:“相比獨立密码,通行码是更为便捷且保密的选择。用户将借此通过指纹、面部识别或设备屏保(例如PIN码)来登录Google账户。”
    的头像 发表于 03-29 13:46 498次阅读

    微软重组Windows与Surface部门

    微软近日宣布,将重新整合Windows和Surface部门,由资深领导者帕万·达武鲁里(Pavan Davuluri)出任新任主管。这一人事调整标志着微软在领导层架构的新变化,旨在进
    的头像 发表于 03-27 11:24 580次阅读

    趋势科技报告揭示黑客利用Windows Defender SmartScreen漏洞进行恶意软件分发

    这起事故被编号为CVE-2024-21412,出现在Windows Defender SmartScreen之中的一项漏洞,攻击者透过生成特定文件,轻易绕开微软系统的严密安全审查。
    的头像 发表于 03-14 09:48 397次阅读

    指纹挂锁方案——采用ACH512或ACM32FP4指纹芯片和88*112传感器指纹识别速度快,BOM成本低

    方案概述指纹挂锁方案采用ACH512或ACM32FP4指纹芯片和88*112传感器指纹识别速度快,BOM成本低,非常适合挂锁、内门锁、箱包锁、箱柜锁等场景。方案特点• 主控+算法单芯
    发表于 03-12 11:46

    指纹传感器的定义 指纹传感器的应用

    指纹传感器的定义 指纹传感器的应用  指纹传感器是一种生物识别技术,通过检测和分析人体
    的头像 发表于 03-05 17:35 2960次阅读

    联想ThinkBook 14二合一笔记本将搭载英特尔处理上市

    14英寸显示屏采取16:10比例,亮度达300尼特,足以应对日常各类应用。屏幕具备防蓝光护眼功能,有效舒缓长时间注视所带来的视觉疲劳。集成FHD高清摄像头及红外传感器,支持Windows Hello面部识别解锁。若舍弃红外
    的头像 发表于 02-26 13:53 812次阅读

    Windows事件日志查看存在零日漏洞

    弗洛里安指出,该漏洞无需高级用户权限即可通过Windows 10设备使域控制的日志服务失效。AcrosSecurity经过验证发现此漏洞同时适用于
    的头像 发表于 02-02 14:29 496次阅读

    微软Windows Hello指纹认证已被破解

    微软Windows Hello指纹认证已经被破解,戴尔联想
    的头像 发表于 11-24 16:24 727次阅读