0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

传感器专家网 来源:IT之家 作者:IT之家 2023-12-08 12:39 次阅读

Windows Hello 是使用 PIN、面部识别或指纹来快速访问 Windows 11 设备的一种更个性化、更安全的方式,从 3 年前开始,微软便称使用 Windows Hello 登录 Windows 10 设备的用户已从 2019 年的 69.4% 增加到了 84.7%。

Blackwing Intelligence 安全研究人员评估 Windows Hello 指纹认证使用的 3 款嵌入式指纹传感器安全时,发现了多个安全漏洞。攻击者利用这些漏洞可以绕过设备的 Windows Hello 指纹认证,受影响的设备包括戴尔 Inspiron、联想 ThinkPad、微软 Surface Pro X 等笔记本电脑

研究人员测试了微软 Surface Pro X、联想 ThinkPad T14、戴尔 Inspiron 15 使用的 ELAN、Synaptics 和 Goodix 嵌入式指纹传感器,所有受测指纹传感器都拥有自己的微处理器和存储的 MOC 芯片,允许指纹匹配在芯片内安全地进行。

MoC 处理器可以预防存储的指纹数据重放到主机进行匹配,但无法阻止恶意传感器模拟合法的传感器与主机进行通信,这可以在主机和传感器之间重放之前观察到的流量。为应对此类攻击,微软开发了安全设备连接协议(Secure Device Connection Protocol ),以确保指纹设备是可信的和健康的,指纹设备和主机之间的输入是受到目标设备保护的。

尽管如此,安全研究人员仍然使用一个定制的 Linux Raspberry Pi 4 设备发起中间人攻击,成功绕过了以上三款被测设备的 Windows Hello 认证。研究人员使用软件和硬件逆向工程破解了 Synaptics 传感器定制的 TLS 协议的加密实现,解码并重新实现了专用协议。

在戴尔和联想笔记本上,认证绕过是通过使用合法 Windows 用户的 ID 来枚举有效的 ID 和注册攻击者指纹来实现的。对于微软 Surface 设备,其 ELAN 指纹传感器没有 SDCP 保护,使用的是明文的 USB 通信,也没有认证,在与含有传感器的 Type C 断开后就可以欺骗指纹传感器并从被欺骗的设备上发送有效的登录响应。

研究人员称,微软通过 SDCP 为主机和生物设备之间提供了安全的通道,但设备厂商错误理解了其中的一些目标。此外,大多数设备是没有被 SDCP 保护的,研究人员甚至发现这 3 款笔记本设备中有 2 款设备未启用 SDCP。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    12

    文章

    3856

    浏览量

    84660
  • 指纹传感器
    +关注

    关注

    6

    文章

    191

    浏览量

    63320
收藏 人收藏

    评论

    相关推荐

    微软建议用户在Windows 10 Build 19045.4353中采用微软账户登录

    微软于近期推出Windows 10预览版Build 19045.4353,并将操作系统中设置应用的页面改版为全新布局,引入了横幅提示,向使用本地账户的用户推荐切换至微软账户登录
    的头像 发表于 04-19 11:33 88次阅读

    微软Windows 11升级门槛绕过限制问题曝光

    据悉,微软近日提升了Windows 11操作系统的升级标准。尽管如此,对无法满足升级需求的设备而言,依然可通过编辑注册表和更改引导安装映象来规避这些制约。
    的头像 发表于 04-09 16:01 148次阅读

    Google账户登录页面支持使用Windows Hello验证身份

    谷歌对通行码的使用说明描述为:“相比獨立密码,通行码是更为便捷且保密的选择。用户将借此通过指纹、面部识别或设备屏保(例如PIN码)来登录Google账户。”
    的头像 发表于 03-29 13:46 99次阅读

    指纹挂锁方案——采用ACH512或ACM32FP4指纹芯片和88*112传感器指纹识别速度快,BOM成本低

    方案概述指纹挂锁方案采用ACH512或ACM32FP4指纹芯片和88*112传感器指纹识别速度快,BOM成本低,非常适合挂锁、内门锁、箱包锁、箱柜锁等场景。方案特点• 主控+算法单芯
    发表于 03-12 11:46

    指纹传感器的定义 指纹传感器的应用

    指纹传感器的定义 指纹传感器的应用  指纹传感器是一种生物识别技术,通过检测和分析人体
    的头像 发表于 03-05 17:35 1617次阅读

    联想ThinkBook 14二合一笔记本将搭载英特尔处理器上市

    14英寸显示屏采取16:10比例,亮度达300尼特,足以应对日常各类应用。屏幕具备防蓝光护眼功能,有效舒缓长时间注视所带来的视觉疲劳。集成FHD高清摄像头及红外传感器,支持Windows Hello面部识别解锁。若舍弃红外
    的头像 发表于 02-26 13:53 219次阅读

    Windows事件日志查看器存在零日漏洞

    弗洛里安指出,该漏洞无需高级用户权限即可通过Windows 10设备使域控制器的日志服务失效。AcrosSecurity经过验证发现此漏洞同时适用于Windows 11系统,且仅需约1
    的头像 发表于 02-02 14:29 175次阅读

    微软调整应用获取用户微软账户方式,遵循欧盟数字市场法案

    此前,多数应用在用户使用微软账户登录Windows 11/10时会自动进行应用内账户登录,然而按照新规,自今年12月起,欧洲经济区(EEA)用户将在首次启动使用个人
    的头像 发表于 12-27 11:01 397次阅读

    微软Windows Hello指纹认证已被破解

    微软Windows Hello指纹认证已经被破解,戴尔联想
    的头像 发表于 11-24 16:24 347次阅读

    Spectre和Meltdown的利用漏洞的软件影响和缓解措施

    以下指南简要概述了称为Spectre和Meltdown的利用漏洞的软件影响和缓解措施,更准确地标识为: 变体1:边界检查绕过(CVE-2017-5753)变体2:分支目标
    发表于 08-25 08:01

    用于缓解高速缓存推测漏洞的固件接口

    在体系结构不可访问的数据。 在受影响的ARM CPU,建议的缓解措施包括在CPU初始化期间永久禁用读取绕过写入(包括推测性读取),或根据需要保护的软件的要求动态禁用。 有关这些漏洞
    发表于 08-25 07:36

    微软Teams无法登录解决方法——SDWAN加速服务

    微软Teams无法登录解决方法——SDWAN加速服务
    的头像 发表于 07-18 14:27 1095次阅读

    Arduino指纹传感器教程分享

    电子发烧友网站提供《Arduino指纹传感器教程分享.zip》资料免费下载
    发表于 06-20 09:43 0次下载
    Arduino<b class='flag-5'>指纹</b><b class='flag-5'>传感器</b>教程分享

    HARDWARIO IoT套件指纹传感器

    电子发烧友网站提供《HARDWARIO IoT套件指纹传感器.zip》资料免费下载
    发表于 06-16 10:02 0次下载
    HARDWARIO IoT套件<b class='flag-5'>指纹</b><b class='flag-5'>传感器</b>

    请问工业测湿度有什么传感器?模拟湿度传感器与IC型的区别?

    工业测湿度有什么传感器?模拟湿度传感器与IC型的区别?
    发表于 06-14 09:45