0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

传感器专家网 来源:IT之家 作者:IT之家 2023-12-08 12:39 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Windows Hello 是使用 PIN、面部识别或指纹来快速访问 Windows 11 设备的一种更个性化、更安全的方式,从 3 年前开始,微软便称使用 Windows Hello 登录 Windows 10 设备的用户已从 2019 年的 69.4% 增加到了 84.7%。

Blackwing Intelligence 安全研究人员评估 Windows Hello 指纹认证使用的 3 款嵌入式指纹传感器安全时,发现了多个安全漏洞。攻击者利用这些漏洞可以绕过设备的 Windows Hello 指纹认证,受影响的设备包括戴尔 Inspiron、联想 ThinkPad、微软 Surface Pro X 等笔记本电脑

研究人员测试了微软 Surface Pro X、联想 ThinkPad T14、戴尔 Inspiron 15 使用的 ELAN、Synaptics 和 Goodix 嵌入式指纹传感器,所有受测指纹传感器都拥有自己的微处理器和存储的 MOC 芯片,允许指纹匹配在芯片内安全地进行。

MoC 处理器可以预防存储的指纹数据重放到主机进行匹配,但无法阻止恶意传感器模拟合法的传感器与主机进行通信,这可以在主机和传感器之间重放之前观察到的流量。为应对此类攻击,微软开发了安全设备连接协议(Secure Device Connection Protocol ),以确保指纹设备是可信的和健康的,指纹设备和主机之间的输入是受到目标设备保护的。

尽管如此,安全研究人员仍然使用一个定制的 Linux Raspberry Pi 4 设备发起中间人攻击,成功绕过了以上三款被测设备的 Windows Hello 认证。研究人员使用软件和硬件逆向工程破解了 Synaptics 传感器定制的 TLS 协议的加密实现,解码并重新实现了专用协议。

在戴尔和联想笔记本上,认证绕过是通过使用合法 Windows 用户的 ID 来枚举有效的 ID 和注册攻击者指纹来实现的。对于微软 Surface 设备,其 ELAN 指纹传感器没有 SDCP 保护,使用的是明文的 USB 通信,也没有认证,在与含有传感器的 Type C 断开后就可以欺骗指纹传感器并从被欺骗的设备上发送有效的登录响应。

研究人员称,微软通过 SDCP 为主机和生物设备之间提供了安全的通道,但设备厂商错误理解了其中的一些目标。此外,大多数设备是没有被 SDCP 保护的,研究人员甚至发现这 3 款笔记本设备中有 2 款设备未启用 SDCP。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4696

    浏览量

    89574
  • 指纹传感器
    +关注

    关注

    6

    文章

    197

    浏览量

    64400
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    新品 | Unit Fingerprint2,高性能指纹识别传感器单元

    UnitFingerprint2是一款高性能指纹识别传感器单元,内部集成STM32核心主控与A-K323CP一体化指纹识别模组,采用半导体电容式传感器,具备指纹采集、特征提取、注册、比
    的头像 发表于 10-17 17:41 1067次阅读
    新品 | Unit Fingerprint2,高性能<b class='flag-5'>指纹识别传感器</b>单元

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞的修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次更新包含2个
    的头像 发表于 10-16 16:57 1535次阅读
    行业观察 | <b class='flag-5'>Windows</b> 10于本月终止服务支持,<b class='flag-5'>微软</b>发布10月高危<b class='flag-5'>漏洞</b>更新

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2个已被公开披露的零日漏洞
    的头像 发表于 09-12 17:05 2166次阅读
    行业观察 | <b class='flag-5'>微软</b>发布高危<b class='flag-5'>漏洞</b>更新,涉及 <b class='flag-5'>Windows</b>、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞的修复更新。本月更新包含:✦1个已公开披露的零日
    的头像 发表于 08-25 17:48 2067次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,<b class='flag-5'>微软</b>发布2025年8月安全更新

    FUTEK TRS150旋转扭矩传感器概述

    FUTEK 旋转扭矩传感器(或动态扭矩传感器)常用在旋转轴、发动机或固定电机上进行扭矩测量。传感器需要连接到轴直线旋转,扭矩传感器配有滑环
    的头像 发表于 06-18 16:42 839次阅读

    龙芯处理支持WINDOWS吗?

    )。 Windows的适配:微软官方仅支持x86/x64和ARM架构的处理,未推出针对LoongArch或MIPS的Windows版本。 技术限制 指令集不兼容:
    发表于 06-05 14:24

    CY7C65211读取传感器的I2C信号到Windows电脑,遇到的疑问求解

    CY7C65211读取传感器的I2C信号到Windows电脑,有以下疑问盼解答。 1.使用USB-Serial Configuration Utility配置参数,显示program succed
    发表于 05-30 08:18

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS漏洞,允许未经授权的攻
    的头像 发表于 05-16 17:35 756次阅读
    官方实锤,<b class='flag-5'>微软</b>远程桌面爆高危<b class='flag-5'>漏洞</b>,企业数据安全告急!

    霍尔传感器介绍(可下载)

    霍尔传感器是一种磁传感器。用它可以检测磁场及其变化,可在各种与磁场有关的场合中使用。霍 尔传感器以霍尔效应为其工作基础,是由霍尔元件和它的附属电路组成的集成
    发表于 03-14 17:27 2次下载

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了一项紧急安全公告,揭示了微软Outlook中存在的一个高危远程代码执行漏洞(CVE-2024-21413)。该漏洞的严重性不容忽视,已成为恶意网络
    的头像 发表于 02-10 09:17 822次阅读

    windows搭建ftp服务的步骤

    Windows系统搭建FTP(文件传输协议)服务通常涉及一系列步骤,包括安装必要的服务、配置服务设置、以及确保网络安全设置允许FTP流量。 一、准备工作 确定操作系统版本 :
    的头像 发表于 02-01 15:49 2187次阅读

    微软起诉绕过云AI安全工具开发者

    微软公司近期针对某组织提起了一宗法律诉讼,指控该组织故意开发并使用非法工具,以绕过微软云AI产品的安全防护措施。这一行为导致未经授权的访问,并生成了有害内容,对微软的系统和用户安全构成
    的头像 发表于 01-13 14:46 729次阅读

    EE-325:将Atmel指纹传感器AT77C104B与Blackfin处理连接

    电子发烧友网站提供《EE-325:将Atmel指纹传感器AT77C104B与Blackfin处理连接.pdf》资料免费下载
    发表于 01-05 09:42 0次下载
    EE-325:将Atmel<b class='flag-5'>指纹</b><b class='flag-5'>传感器</b>AT77C104B与Blackfin处理<b class='flag-5'>器</b>连接

    使用ADS1232接2mv/v的称重传感器,可读出来的数不管怎么按压传感器都不怎么变,为什么?

    制测试吹气都能有变化。可在用六线的ADS1232数值就不怎么变化了。希望大家给予指点。 下面的数值,不管怎么按压压力传感器都不怎么变化。
    发表于 01-01 06:24

    微软新功能:Windows与iPhone互联

    微软近期透露了一项创新功能,旨在让Windows用户能够像使用苹果的AirDrop一样,在iPhone与PC之间便捷地传输文件。这一名为Phone Link的应用,是微软专为Windows
    的头像 发表于 12-12 11:42 1212次阅读