搜尋

《Insecure Boot》繞過反作弊檢測 TPM UEFI 設定教學、MOK 金鑰註冊、Secure Boot 繞過步驟

瀏覽數: 9 | 評論數: 0 | 收藏 0
關燈 | 提示:支援鍵盤翻頁<-左 右->
    組圖開啟中,請稍候......
發佈時間: 2026-9-13 00:33

正文摘要:

replyreload += ',' + 2495155;《Insecure Boot》不安全開機技術 快速閱讀精華 核心概念:利用 TPM UEFI 規格版本設定漏洞(切換至 TCG 1.2 模式),讓 PCR 銀行保持空置狀態,再重放真實開機鏈記錄關鍵效果:Secure Boot 保持真正開啟,BitLocker 正常運作,TPM 認證通過,Vanguard、EAC、FACEIT、ACE 等反作弊系統皆視為合法開機技術門檻:需修改 UEFI/BIOS 設定(部分主機板需重新燒錄 BIOS 解鎖隱藏選項),並進行一次性 MOK(Machine Owner Key)金鑰註冊 .article-toc {  border: 1px solid #ddd;  padding: 15px;  background: #f9f9f9;  border-radius: 6px;  margin: 20px 0;  width: 90%;}.article-toc br {  display: none;}.toc-title {  /* --- 以下是合併進來的 H2 樣式 --- */  font-size: 1.25em; /* 125% */  border-left: 5px solid #2A98DA;  border-radius: 2px;  padding: 5px 0px 5px 10px;  font-weight: bold;  margin: 0 0 15px 0; /* 調整了 margin,只留下方 15px */  color: #333;  line-height: 1.5;  background-color: #f8f8f8;  /* --- 樣式合併結束 --- */}.toc-list {  list-style: none;  padding-left: 0;}.toc-list li {  margin: 8px 0;}.toc-list a {  color: #2A98DA;  text-decoration: none;}.toc-list a:hover {  text-decoration: underline;}.back-to-top {  display: block;  margin-top: 10px;  font-size: 0.9em;  color: #666;}本文章目錄前言與技術原理document.currentScript.previousElementSibling.href = location.href.split('#')[0] + '#intro'; 前置準備與系統需求document.currentScript.previousElementSibling.href = location.href.split('#')[0] + '#prepare'; Step 1:記錄真實開機鏈document.currentScript.previousElementSibling.href = location.href.split('#')[0] + '#step1'; Step 2:設定 TPM UEFI 規格版本document.currentScript.previousElementSibling.href = location.href.split('#')[0] + '#step2'; Step 3:安裝與 MOK 金鑰註冊document.currentScript.previousElementSibling.href = location.href.split('#')[0] + '#step3'; 常見問題Q&Adocument.currentScript.previousElementSibling.href = location.href.split('#')[0] + '#faq'; Insecure Boot 技術原理與風險說明 這項技術的核心在於利用大多數 UEFI 主機板都具備的一項設定選項:TPM UEFI 規格版本切換。當你將設定從預設的 TCG 2.0 改為 TCG 1.2 時,主機板韌體會停止執行 TPM 2.0 的測量開機(Measured Boot),但 TPM 2.0 晶片本身仍然透過 Command Response Buffer 介面正常運作,且 SHA-256 PCR 銀行會保持在零值重設狀態。 這就是整個攻擊的關鍵:PCR 銀行是空的。任何在作業系統啟動前執行的程式碼,都可以將預先記錄的真實開機鏈(在 Step 1 中記錄的 tcglog.ib)「重放」進這些空的 PCR 銀行,並發布一個與之匹配的事件日誌。這不是偽造日誌——這是一個真實的日誌,只是被重放到一個從未被給予其他資料的 TPM 中。 👉 GM後台版 遊戲 推薦 ⬇️⬇️⬇️ 快速玩各種二次元動漫手遊app 為什麼需要 Shim 和 MOK? 載入器本身是不帶簽章的程式碼,但必須在 Secure Boot 真正開啟的狀態下執行。我們不會關閉 Secure Boot,也不會用 Hook 來偽造 SecureBoot 變數——因為 Hook 正是反作弊系統會尋找的跡象。因此,載入器需要是 Secure Boot 本身願意執行的東西。 這就是 Red Hat Shim 的用途。它經過 Microsoft 簽章,因此韌體會直接從 db 載入它,而它的全部目的就是將 Secure Boot 的信任鏈延伸到機器擁有者控制的密鑰:Machine Owner Key(MOK)。我們用你自己的 MOK 簽署載入器,然後 Shim 將其作為經過正確驗證的第二階段執行。Secure Boot 永遠不會關閉,也永遠不會被欺騙。 重要提醒:這項操作涉及修改 UEFI/BIOS 底層設定,部分主機板需要重新燒錄 BIOS 韌體以解鎖隱藏選項。操作不當可能導致系統無法開機或觸發 BitLocker 回復模式。強烈建議在操作前備份重要資料,並確保你有能力回復原始 BIOS 設定。 前置準備與系統需求 在開始操作前,請確認你的系統符合以下條件: 作業系統:Windows 10/11(已啟用 Secure Boot 與 TPM 2.0)主機板:支援 TPM UEFI Spec Version 切換選項(部分廠商可能隱藏此選項)權限:需要管理員權限執行命令提示字元備份:建議暫時關閉 BitLocker 或備份回復金鑰(雖然理論上 BitLocker 不會觸發,但以防萬一)工具:下載 insecure-boot 工具包(內含 ib-tcg-dump.exe、ib-install.exe 等必要檔案) Step 1:記錄真實開機鏈 這一步必須在變更任何 BIOS 設定前完成,因為我們需要記錄 TCG 2.0 模式下的真實開機測量值。 將 insecure-boot.zip 解壓縮到任意資料夾(例如 C:\insecure-boot)。以管理員身分開啟命令提示字元(cmd.exe),並切換到解壓縮後的資料夾。執行指令:ib-tcg-dump.exe執行後,會在同一資料夾產生名為 tcglog.ib 的檔案。這就是你這臺機器的真實開機事件日誌,後續步驟會用它來「重放」到空的 PCR 銀行中。 如果執行後沒有產生 tcglog.ib 檔案,通常是因為 Secure Boot 未啟用,或是 Windows 無法存取 TPM。請先確認這兩項設定正確,因為整個流程都依賴這個真實的開機鏈記錄。 Step 2:設定 TPM UEFI 規格版本 這是整個流程的關鍵步驟。我們需要將 TPM UEFI Spec Version 從預設的 TCG 2.0 改為 TCG 1.2,這會讓韌體停止執行 TPM 2.0 的測量開機,但 TPM 2.0 晶片本身仍然正常運作。 根據主機板廠商不同,有三種執行方式: 方式 A:BIOS 設定中直接可見(推薦) 部分主機板(如 MSI)在 BIOS 設定中直接提供此選項: 進入 BIOS 設定(開機時按 Del 或 F2)。搜尋 "UEFI Spec Version" 或 "TPM 2.0 UEFI Spec Version"。將設定從 TCG2 改為 TCG1_2。儲存並離開(F10)。 方式 B:透過 Windows 直接設定變數(部分主機板適用) 如果 BIOS 中找不到該選項,但主機板支援 Runtime Variables 設定: 進入 BIOS,搜尋 "Password Protection of Runtime Variables" 並將其關閉。儲存並開機進入 Windows。下載並執行專用變數設定工具(ib-uefi-var.exe,內含於工具包),將 TPM UEFI Spec Version 變數設為 TCG1_2。 最後選擇 "Reboot"。 機器重新啟動後,Shim 會執行載入器,載入器會將你記錄的真實開機鏈重放到空的 PCR 銀行中,安裝提供真實事件日誌的 TCG2 協定,執行你的 UEFI 應用程式,還原真正的 Windows 開機管理員,清除所有暫存檔案,然後啟動 Windows。這樣就完成了——你進入了 Windows,你的應用程式已載入,且認證記錄完美無瑕。 實務注意事項: 金鑰註冊只會發生一次。你的金鑰現在已經在機器的 MOK 列表中,所以如果你之後再次執行 ib-install.exe 載入不同的 payload,不會再出現提示,會直接暫存並開機。這是單次執行設計。執行一次後,bootmgfw.efi 會恢復為原始檔案,EFI 分割區也會清理乾淨。如果開機出問題,原始開機管理員的備份會以 ib-bootmgfw.efi 的名稱存放在 ESP 根目錄。 常見問題Q&A Q:什麼是 MOK(Machine Owner Key)?為什麼我需要註冊它? A:MOK 是機器擁有者金鑰,屬於你個人的安全金鑰對。由於 insecure-boot 的載入器本身是不帶簽章的程式碼,但必須在 Secure Boot 真正開啟的狀態下執行,我們不能關閉 Secure Boot 或使用 Hook 偽造(因為反作弊會偵測 Hook)。因此我們使用 Microsoft 簽署的 Red Hat Shim,它會將信任鏈延伸到你的 MOK。你用 MOK 簽署載入器,Shim 就會將其視為合法的第二階段執行,Secure Boot 永遠不會被關閉或欺騙。 Q:這樣做會不會觸發 BitLocker 回復模式? A:不會。這正是此技術的精妙之處。由於我們重放的是真實的開機鏈記錄,PCR7 最終會包含與正常開機完全相同的值,因此 BitLocker 的金鑰密封(key sealing)不會被觸發,一切正常運作。 Q:反作弊系統(如 Vanguard、EAC)會不會偵測到這個? A:根據測試,包括 Vanguard、EAC、FACEIT 和 ACE 在內的所有主流反作弊系統都會將此開機視為完全合法。因為 Secure Boot 確實是開啟的,PCR 銀行的值看起來與真實開機完全一樣,事件日誌也是真實的(只是被重放了),沒有任何 Hook 或變數偽造,因此沒有明顯的偵測特徵。 Q:如果我的 BIOS 沒有「TPM 2.0 UEFI Spec Version」選項怎麼辦? A:部分廠商(如 ASUS)會隱藏此選項。你可以嘗試以下方法: 1. 檢查是否有「Password Protection of Runtime Variables」選項,關閉它後使用 Windows 下的變數設定工具直接修改。 2. 使用 UEFI-Editor 工具解鎖隱藏選項,這需要下載你的 BIOS 映像檔,修改後重新燒錄。這不會觸發 Intel Boot Guard 或 AMD PSB,因為你只修改了選項顯示,沒有修改韌體程式碼。 Q:這個工具可以載入什麼樣的 UEFI 應用程式? A:任何 .efi 格式的 UEFI 應用程式,例如自定義的開機管理員、硬體診斷工具、或是其他需要在 Windows 啟動前執行的程式。需要注意的是,雖然此方法可以繞過反作弊的開機檢測,但你載入的應用程式本身如果具有作弊功能,仍可能被遊戲內的反作弊掃描偵測到。 所有站內附件皆會附上安全掃描報告請會員查看純淨度百分比後判斷使用(adsbygoogle = window.adsbygoogle || []).push({});相關檔案須知:取得檔案前,請先詳細閱讀文章內容避免不必要錯誤與誤會發生。也可多參考文章討論樓層內容了解附件檔案相關討論資訊。 【此文章部分內容隱藏中】    解除隱藏說明教學點擊下方 繼續閱讀文章 後請仔細觀看文章內容 並依照指示進行下一步最後完成解除隱藏後系統會回到此文章自動顯示隱藏內容~繼續閱讀 replyreload += ',' + 2495155;

回覆

Copyright (C) 2010-2020 夢遊電玩論壇

廣告合作:請直接聯繫我們,並附上您預刊登位置的預算。  

快速回覆 返回頂端 返回清單