0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

传感器专家网 来源:IT之家 作者:IT之家 2023-12-08 12:39 次阅读

Windows Hello 是使用PIN、面部识别或指纹来快速访问 Windows 11 设备的一种更个性化、更安全的方式,从 3 年前开始,微软便称使用 Windows Hello 登录Windows 10设备的用户已从 2019 年的 69.4% 增加到了 84.7%。

BlackwingIntelligence 安全研究人员评估 Windows Hello 指纹认证使用的 3 款嵌入式指纹传感器安全时,发现了多个安全漏洞。攻击者利用这些漏洞可以绕过设备的 Windows Hello 指纹认证,受影响的设备包括戴尔 Inspiron、联想 ThinkPad、微软 Surface Pro X 等笔记本电脑

研究人员测试了微软 Surface Pro X、联想 ThinkPad T14、戴尔 Inspiron 15 使用的 ELAN、Synaptics 和 Goodix 嵌入式指纹传感器,所有受测指纹传感器都拥有自己的微处理器和存储的 MOC芯片,允许指纹匹配在芯片内安全地进行。

MoC处理器可以预防存储的指纹数据重放到主机进行匹配,但无法阻止恶意传感器vwin 合法的传感器与主机进行通信,这可以在主机和传感器之间重放之前观察到的流量。为应对此类攻击,微软开发了安全设备连接协议(Secure Device Connection Protocol ),以确保指纹设备是可信的和健康的,指纹设备和主机之间的输入是受到目标设备保护的。

尽管如此,安全研究人员仍然使用一个定制的LinuxRaspberry Pi 4 设备发起中间人攻击,成功绕过了以上三款被测设备的 Windows Hello 认证。研究人员使用软件和硬件逆向工程破解了 Synaptics 传感器定制的 TLS 协议的加密实现,解码并重新实现了专用协议。

在戴尔和联想笔记本上,认证绕过是通过使用合法 Windows 用户的 ID 来枚举有效的 ID 和注册攻击者指纹来实现的。对于微软 Surface 设备,其 ELAN 指纹传感器没有SDCP 保护,使用的是明文的USB通信,也没有认证,在与含有传感器的 Type C 断开后就可以欺骗指纹传感器并从被欺骗的设备上发送有效的登录响应。

研究人员称,微软通过 SDCP 为主机和生物设备之间提供了安全的通道,但设备厂商错误理解了其中的一些目标。此外,大多数设备是没有被 SDCP 保护的,研究人员甚至发现这 3 款笔记本设备中有 2 款设备未启用 SDCP。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表德赢Vwin官网 网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4070

    浏览量

    85166
  • 指纹传感器
    +关注

    关注

    6

    文章

    193

    浏览量

    63391
收藏 人收藏

    评论

    相关推荐

    CISA紧急公告:需尽快修补微软Windows漏洞以应对黑客攻击

    在网络安全形势日益严峻的今天,美国网络安全和基础设施安全局(CISA)于6月14日发出了一份紧急公告,要求美国联邦教育、科学及文化委员会下属的各机构在短短三周内,即截至7月4日,必须修补 微软 Windows10和 Windows
    的头像 发表于06-15 14:47 583次阅读

    AMEYA360:兆易创新推出PC指纹识别解决方案,带来安全便捷新体验

    (Match-on-Host)。方案基于先进的生物识别技术,通过便捷的 指纹读取功能,帮助用户快速、安全地 登录 WindowsPC设备。其中,GSL6186 MoC方案已通过 Windows
    的头像 发表于05-22 11:45 379次阅读
    AMEYA360:兆易创新推出PC<b class='flag-5'>指纹</b>识别解决方案,带来安全便捷新体验

    兆易创新推出PC指纹识别解决方案,带来安全便捷新体验

    MoC方案已通过 Windows Hello增强型 登录安全性认证( Windows HelloEnhanced Sign-in Securi
    的头像 发表于05-22 11:01 303次阅读

    微软确认4月WindowsServer安全更新存在漏洞,或致域控问题

    微软于昨日公告,承认其 4 月份发布的 WindowsServer 安全补丁存在 漏洞,该 漏洞可能导致 LSASS 进程崩溃,进一步引发域控制
    的头像 发表于05-09 16:07 481次阅读

    微软建议用户在Windows10 Build 19045.4353中采用微软账户登录

    微软于近期推出 Windows10预览版Build 19045.4353,并将操作系统中设置应用的页面改版为全新布局,引入了横幅提示,向使用本地账户的用户推荐切换至 微软账户 登录
    的头像 发表于04-19 11:33 296次阅读

    微软Windows11升级门槛绕过限制问题曝光

    据悉, 微软近日提升了 Windows11操作系统的升级标准。尽管如此,对无法满足升级需求的设备而言,依然可通过编辑注册表和更改引导安装映象来规避这些制约。
    的头像 发表于04-09 16:01 343次阅读

    Google账户登录页面支持使用WindowsHello验证身份

    谷歌对通行码的使用说明描述为:“相比獨立密码,通行码是更为便捷且保密的选择。用户将借此通过 指纹、面部识别或设备屏保(例如PIN码)来 登录Google账户。”
    的头像 发表于03-29 13:46 330次阅读

    微软重组Windows与Surface部门

    微软近日宣布,将重新整合 Windows和Surface部门,由资深领导者帕万·达武鲁里(Pavan Davuluri)出任新任主管。这一人事调整标志着 微软在领导层架构 的新变化,旨在进
    的头像 发表于03-27 11:24 473次阅读

    趋势科技报告揭示黑客利用WindowsDefender SmartScreen漏洞进行恶意软件分发

    这起事故被编号为CVE-2024-21412,出现在 WindowsDefender SmartScreen之中的一项 漏洞,攻击者透过生成特定文件,轻易绕开 微软系统的严密安全审查。
    的头像 发表于03-14 09:48 287次阅读

    指纹挂锁方案——采用ACH512或ACM32FP4指纹芯片和88*112传感器指纹识别速度快,BOM成本低

    方案概述 指纹挂锁方案采用ACH512或ACM32FP4 指纹芯片和88*112 传感器指纹识别速度快,BOM成本低,非常适合挂锁、内门锁、箱包锁、箱柜锁等场景。方案特点• 主控+算法单芯
    发表于03-12 11:46

    指纹传感器的定义指纹传感器的应用

    指纹 传感器的定义 指纹 传感器的应用 指纹 传感器是一种生物识别技术,通过检测和分析人体
    的头像 发表于03-05 17:35 2621次阅读

    联想ThinkBook 14二合一笔记本将搭载英特尔处理上市

    14英寸显示屏采取16:10比例,亮度达300尼特,足以应对日常各类应用。屏幕具备防蓝光护眼功能,有效舒缓长时间注视所带来的视觉疲劳。集成FHD高清摄像头及红外 传感器,支持 Windows Hello面部识别解锁。若舍弃红外
    的头像 发表于02-26 13:53 504次阅读

    Windows事件日志查看存在零日漏洞

    弗洛里安指出,该 漏洞无需高级用户权限即可通过 Windows10设备使域控制 的日志服务失效。AcrosSecurity经过验证发现此 漏洞同时适用于
    的头像 发表于02-02 14:29 362次阅读

    微软WindowsHello指纹认证已被破解

    微软Windows Hello 指纹认证已经被破解, 戴尔联想
    的头像 发表于11-24 16:24 582次阅读

    微软推出新的Windows应用商店网页版

    据悉, 微软推出了新的 Windows应用商店网页版,旨在替代在网络 查找 Windows应用程序的现有方式,更新之后,用户可以通过在 Windows
    的头像 发表于10-07 16:57 1287次阅读