1

Temat: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Witam

Szukam routera który w procesorze / dowolnym układzie nie ma zaszytego
sub-systemu tj. ma to miejsce w klimacie Intel ME, AMD PSP... Posiadam router
TP-LINK TL-WR740N - nie mam pojęcia czy jego układ nie ma podobnego
backdoor-a jak w/w technologie Intel ME, AMD PSP. Gdy blokuję na firewalu
dostęp do pewnych range portów dla płyty z Intel ME - nie działa internet.
To wygląda tak jakby płyta Asrock wymuszała nie blokowanie pewnych range
portów w routerze. Wydaje mi się że komputer powinien otrzymać IP
z DHCP z routera, i komputer w takim układzie przez TinyProxy
powinien sobie hulać na jednym porcie. Okazuje się że tak nie jest, wymagane
są zezwolenia na pewne porty range portów... Dziwna sprawa.

smile

2

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Z tego co mi wiadomo wszystkie mipsy/mipsele i te proste ARMy tego nie mają. SoCe są zbyt prymitywne żeby miały własne dodatkowe procki wyposażone we własny kontroler zarządzający.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez mza 2021-02-01 21:27:16)

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Proszę zweryfikuj czy dobrze blokowałem na firewalu w OpenWrt. Z góry założyłem że dowolny
komputer w LAN, może łączyć się tylko o ile pamiętam na portach 67,68 routera aby otrzymać z DHCP
IP, oraz z tego co pamiętam zablokowałem całą resztę portów. Być może 123 był otwarty bo miałem
tam zegarek odpalony w OpenWRT. Oraz ustawiłem zablokowanie 1024-65535 odrębną regułą,
z tą różnicą że zamiast blokady TCP / UDP, wybrałem blokowanie na każdym protokole aby
mieć pewność że Intel ME itp nie będą mogły korzystać z jakichś nieudokumentowanych.
I okazało się że internet nie działał.

Innym razem skupiłem się na 16992-16995 - blokując każdy protoków i podobnie sieć nie chodziła,
jednak dostęp przez www lokalnie do LUCI działał, po prostu WAN nie chodził - dziwne. W/w
porty nie powinny mieć znaczenia w powierzchownym rozpoznaniu. Oczywiście w BIOS
Asrock zablokowałem Intel AMT o ile nie był już wcześniej zablokowany - nie pamiętam.
Sprawdzałem też przez odpowiedni skrypt w Python itp czy Intel AMT itp są aktywne
i nie były. Przez przeglądarkę wpisywałem ip:port16992 przeróżne i nic nie było
żadnego panelu sterowania hmm... Wszystko wyglądało ok, ale WAN jednak
nie chodził gdy na routerze blokowałem specyficzne porty dla Intel AMT itp...

Zapomniałem napisać porty 80, 443 nie były blokowane na routerze...

smile

4

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Transmisja nawiązywana idzie na port usługi (zwykły niski) ale normalnie gadasz już z wysokich portów. Jeżeli je faktycznie zablokowałeś to nie, nie miałeś internetu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez mza 2021-02-02 13:09:49)

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Cezary napisał/a:

Z tego co mi wiadomo wszystkie mipsy/mipsele i te proste ARMy tego nie mają. SoCe są zbyt prymitywne żeby miały własne dodatkowe procki wyposażone we własny kontroler zarządzający.

https://software.intel.com/content/www/ … ology.html

Nie byłbym tego taki pewien, proszę w w/w linku zerknij w schemat blokowy. Z informacji znalezionych w sieci
wynika że w płytach Intel nie pamiętam po chyba 2008 roku jakoś tak dodano sub-system MINIX jeśli się nie mylę.
Podobnie te tzw. SOC. Prosciej mówiąc niezależnie od ustawień routera ktoś może zarządzać komputerem
bez wiedzy usera. Memory dump itp [ możliwość wnikania w hasła ]. To co piszą na stronie że można coś zablokować,
albo że wymagany jest sterownik, czy tam zaznaczenie w bios wydaje się być bajką. A już miałem kupić płytę SOC
dwuportową [ 2x1Gbps adapter sieciowy ] i zrobić sobie z tego fajny energooszczędny serwer. I teraz zonk.
Bo nie wiadomo kto i co może robić z takim hostem wystawionym publicznie. MINIX startujący przed UEFI, Intel ME,
AMD PSP to ewidentny backdoor z mojego punktu widzenia. Bazuje na tym co znalazłem w sieci...
I wiesz taka pierwsza myśl, czy procki w routerach czy to nie taki sam lub podobny wałek.

smile

6

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Jak pisałem - soce w routerach są ździebko za prymitywne na takie sprawy. I nie wiem bazując na schemacie blokowym architektury intela odnosisz się do mipsów/mipseli.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Cezary napisał/a:

Jak pisałem - soce w routerach są ździebko za prymitywne na takie sprawy. I nie wiem bazując na schemacie blokowym architektury intela odnosisz się do mipsów/mipseli.

Nie wiem, nie pracowałem nigdy w ich fabryce. Być może szerszej społeczności jest przedstawiony zarys że to jest
niewykonalne, a w procku czy tam gdzieś obok może to już od dawna pracować. Przecież nie powiedzieli by publicznie
że coś takiego instalują. To tylko moje przypuszczenia bazujące na informacjach z sieci.

smile

8

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Proponuje trzy firewalle: Jeden na sprzęcie od Intela, drugi jakiś chip NXP albo Samsunga a trzeci Huawei. Wtedy backdoory będą się nawzajem pilnować. Taka potrójna ściana ognia.

Mam i używam: Fujitsu Futro S720, Netgear R6220, Unielec U7621-06, TP-Linki 1043 V1, V2, Linksysy EA7500v2, AeroHive AP350, Linksys EA8500, ZTE MF286d.
Mam: D-Linki DWR-921, DWR-118, DWR-116, TP-Link WDR-4900 v1, Checkpoint L-50, Linksysy 1900ACS, LB-Link BL-W1200,

9 (edytowany przez mza 2021-02-02 14:08:10)

Odp: Intel ME, AMD PSP - jakie routery czegoś podobnego nie mają ?

Królik napisał/a:

Proponuje trzy firewalle: Jeden na sprzęcie od Intela, drugi jakiś chip NXP albo Samsunga a trzeci Huawei. Wtedy backdoory będą się nawzajem pilnować. Taka potrójna ściana ognia.

Jeśli w środku jest sub-system, a możliwości połączeń bezprzewodowych to norma. Twoja sugestia zapisana
powyżej - brzmi jak żart. Sub-system jest niezależny od firewali.

Pierwszy dowód: https://www.infoworld.com/article/26081 … ducts.html
Drugi: https://en.wikipedia.org/wiki/Qualcomm_Atheros

Sugestia z w/w materiałów wskazuje że ten Atheros też jest na czarnej liście.

smile