{"id":179044,"date":"2016-07-05T01:41:00","date_gmt":"2016-07-04T23:41:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=179044"},"modified":"2023-06-08T22:40:56","modified_gmt":"2023-06-08T20:40:56","slug":"hardware-whitelisting-bei-lenovo-gerten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/07\/05\/hardware-whitelisting-bei-lenovo-gerten\/","title":{"rendered":"Hardware-Whitelisting bei Lenovo-Ger&auml;ten?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/Ultrabook.jpg\" width=\"80\" height=\"62\" align=\"left\" \/>[EN]Heute noch ein kleiner Beitrag, den ich mit einem Fragezeichen versehen habe. Es geht um die Feststellung, dass bei modernen Lenovo-Ger\u00e4ten Hardware-Komponenten nur noch durch autorisierte Ersatzteile des Herstellers ersetzt werden k\u00f6nnen. Hier ein kleiner \u00dcbersichtsartikel \u2013 hardware-affine Blog-Leser kennen die Thematik \u2013 mir war sie aber nicht wirklich so bewusst.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/bea5969e68db4daabd7393409860e8c2\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin noch in einer Zeit \"gro\u00df geworden\", in der Hardware nur vom jeweiligen Hersteller erh\u00e4ltlich war. So bis 1981 gab es nur wenige \"Industriestandards\" wie die <a href=\"https:\/\/de.wikipedia.org\/wiki\/Parallele_Schnittstelle\" target=\"_blank\" rel=\"noopener noreferrer\">Centronics<\/a>-Druckerschnittstelle oder den <a href=\"https:\/\/de.wikipedia.org\/wiki\/Shugart_Associates\" target=\"_blank\" rel=\"noopener noreferrer\">Shugart<\/a>-Anschluss f\u00fcr Diskettenlaufwerke. So richtig genial wurde es, als IBM 1981 den sogenannten <a href=\"https:\/\/de.wikipedia.org\/wiki\/IBM_Personal_Computer\" target=\"_blank\" rel=\"noopener noreferrer\">IBM PC<\/a> einf\u00fchrte, der u.a. auch austauschbare Steckkarten aufwies. Diese etablierten sich schnell zum \"Industriestandard\" und man konnte Peripheriegerate wie Grafikkarten oder sonstige Zusatzkarten von vielen Herstellern zukaufen. Das Ganze hat sich zwar weiter entwickelt, aber unter dem Strich ist die Austauschbarkeit der Peripherieger\u00e4te ein riesiger Erfolg. Nun gibt es aber Ans\u00e4tze in der Ger\u00e4tehersteller, die Verwendung fremder Ersatzteile und Fremdzubeh\u00f6r durch technische Tricks zu verhindern.<\/p>\n<h3>Whitelisting, was steckt dahinter?<\/h3>\n<p>Zuerst m\u00f6chte ich kurz kl\u00e4ren, was man unter Whitelisting versteht. Es handelt sich um eine \"wei\u00dfe Liste\", in der zugelassene \"positive Ausnahmen\" eingetragen sind. Bei E-Mails kann eine White List die zul\u00e4ssigen E-Mail-Absender auff\u00fchren, von denen man E-Mails zugestellt bekommt (w\u00e4hrend in der Black List die Adressen der Spammer stecken).<\/p>\n<p>Bei Hardware gibt es den Trend, dass die Hersteller nur zugelassene Peripherieger\u00e4te als Zubeh\u00f6r w\u00fcnschen. Das ist beispielsweise der Ansatz, den Apple mit der <a href=\"https:\/\/web.archive.org\/web\/20201026105551\/https:\/\/developer.apple.com\/programs\/mfi\/\" target=\"_blank\" rel=\"noopener noreferrer\">MFi-Zertifizierung<\/a> anstrebt. Begr\u00fcndung ist die <a href=\"https:\/\/support.apple.com\/de-de\/HT201619\" target=\"_blank\" rel=\"noopener noreferrer\">Sicherstellung der Kompatibilit\u00e4t<\/a>. Auch Samsung verwendet Ans\u00e4tze, um nur eigenes Zubeh\u00f6r bei Smartphones verwendbar zu machen (siehe z.B. <a href=\"https:\/\/web.archive.org\/web\/20210117192220\/https:\/\/www.giga.de\/smartphones\/samsung-galaxy-note-3\/news\/samsung-blockt-beim-galaxy-note-3-ab-android-4-4-fremd-zubehoer\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>).<\/p>\n<h3>Auch bei Desktop-PCs und Notebooks vorstellbar<\/h3>\n<p>Bei PCs und Notebooks k\u00f6nnte es im Interesse der Hersteller liegen, dass nur \"zertifizierte\" Ersatzteile, die nat\u00fcrlich nur bei dieser Firma erh\u00e4ltlich sind, verbaut werden. Verwendet man eine Komponente eines anderen Anbieters, funktioniert das Ger\u00e4t nicht mehr. Es gibt nun verschiedene Ans\u00e4tze, wie man die Nutzer an den Kanthaken bekommen kann.<\/p>\n<h3>Lizenzkey f\u00fcr Windows im BIOS<\/h3>\n<p>Bei Mainboards und Windows als Betriebssystem funktioniert dies ab Windows 7 bereits ganz gut. Dort wurde die Technik eingef\u00fchrt, dass Windows Lizenzschl\u00fcssel vom OEM in sogenannten <a href=\"https:\/\/de.wikipedia.org\/wiki\/Software_Licensing_Description_Table\" target=\"_blank\" rel=\"noopener noreferrer\">SLIC-Tables<\/a> im ACPI-Teil des BIOS abgelegt wird. Seit die OEM Activation 3.0 (OA 3.0) von Microsoft f\u00fcr OEM zur digitalen Lizenzierung von Windows (ab Windows 8) eingef\u00fchrt wurde, gibt es auch keine separaten Lizenzkeys mehr. F\u00fchrt dazu, dass bei Austausch des Mainboards nur noch Komponenten des OEMs verbaut werden k\u00f6nnen \u2013 andernfalls erlischt die Windows-Lizenz. Hier ein paar Links zu entsprechenden Blog-Beitr\u00e4gen, die sich um die damit einhergehenden Probleme drehen.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2012\/08\/01\/neue-details-zu-windows-8-oa-3-0\/\">Neue Details zu Windows 8 OA 3.0<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2013\/01\/14\/oa-3-verhindert-windows-8-pro-installation\/\">OA 3 verhindert Windows 8 Pro-Installation<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/04\/07\/microsoft-und-die-windows-7-oem-aktivierungsprobleme\/\">Microsoft und die (Windows 7 OEM-)Aktivierungsprobleme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/08\/24\/windows-10-pro-installation-auf-oem-maschinen\/\">Windows 10 Pro: Installation auf OEM-Maschinen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2013\/06\/03\/windows-8-aktivierungsfalle-bei-biosuefi-updates\/\">Windows 8: Aktivierungsfalle bei BIOS\/UEFI-Updates<\/a><\/p>\n<h3>Boot Guard \u2013 die Sperre im BIOS\/UEFI<\/h3>\n<p>Bei Boot Guard handelt es sich um einen Firmware-Schutz, der das Flashen alternativer Firmware verhindern soll. Eingef\u00fchrt wurde die Technik von Intel, um die Integrit\u00e4t des BIOS\/UEFI zu gew\u00e4hrleisten. Damit entziehen Intel und der OEM dem K\u00e4ufer der Hardware aber die Kontrolle, welche Firmware er auf den Ger\u00e4ten installieren kann. Die Redaktion bei heise.de hat sich vor einem Jahr im Artikel <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Firmware-Schutz-blockiert-BIOS-Alternative-Coreboot-2565884.html\" target=\"_blank\" rel=\"noopener noreferrer\">Firmware-Schutz blockiert BIOS-Alternative Coreboot<\/a> Gedanken zum Thema gemacht \u2013 und auch Golem hat es <a href=\"http:\/\/www.golem.de\/news\/matthew-garrett-intel-erzwingt-entscheidung-zwischen-sicherheit-und-freiheit-1502-112410.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> thematisiert. Einen Forenkommentar zum Thema mit Infos zu Dell und Lenovo findet sich <a href=\"http:\/\/www.heise.de\/forum\/heise-Security\/News-Kommentare\/Lenovo-warnt-vor-ungepatchter-BIOS-Luecke\/Re-Ist-jetzt-Boot-Guard-gut-oder-schlecht\/posting-28847421\/show\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>.<\/p>\n<h3>Whitelisting von Hardware bei Lenovo<\/h3>\n<p>Ich habe das alles am Rande mitbekommen \u2013 da hier noch viel (sehr) alte Hardware werkelt, hat mich das nicht so brennend interessiert. Aber irgendwann fallen die Puzzleteile ins Bild. Als ich den Artikel <a href=\"https:\/\/borncity.com\/blog\/2016\/07\/03\/schwachstelle-bios-bug-in-lenovo-system-management-mode\/\">Schwachstelle per BIOS-Bug im (Lenovo) System Management Mode<\/a> aktualisiert habe, bin ich auf <a href=\"http:\/\/www.heise.de\/forum\/heise-Security\/News-Kommentare\/Lenovo-warnt-vor-ungepatchter-BIOS-Luecke\/Warum-es-Lenovo-bei-mir-verkackt-hat\/posting-28849327\/show\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen<\/a> Forenbeitrag gesto\u00dfen, die von einem Whitelisting von Hardware bei Lenovo berichten.<\/p>\n<p>Bei einem Lenovo T430s f\u00fchrte der Versuch des Nutzers, eine defekte Atheros WiFi Karte durch einen Ersatz von einem Dritthersteller auszutauschen, zu einem Fehler:<\/p>\n<blockquote><p>1802: Unauthorized network card is plugged in &#8211; Power off and remove the miniPCI network card.<\/p><\/blockquote>\n<p>Geht man nach diesem Fehler auf die Suche, erf\u00e4hrt man (z.B. <a href=\"http:\/\/thinkwiki.de\/1802_Error\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>), dass es ein WhiteListing f\u00fcr die UMTS- und Netzwerkkarte bei diversen Lenovo-Modellen im BIOS eingef\u00fchrt wurde. Wer die Karte austauscht, erh\u00e4lt den Fehler angezeigt. Im Wiki-Beitrag l\u00e4sst sich aber auch nachlesen, wie man den Fehler umgehen kann. Auch heise.de hat hier <a href=\"https:\/\/web.archive.org\/web\/20200727170730\/https:\/\/www.heise.de\/ct\/hotline\/WLAN-Aufruestsperre-im-BIOS-aufheben-2107678.html\" target=\"_blank\" rel=\"noopener noreferrer\">eine Kurzinfo<\/a>.<\/p>\n<p>Wird Bei Boot Guard auf den Mainboards verwendet, ist das Patches des BIOS imho aber nicht mehr m\u00f6glich. Bei Lenovo scheint es aber so zu sein, dass man sich wohl mehr \u00c4rger als Freude mit dem Whitelisting eingehandelt hat. Laut diesem Forenbeitrag scheint das Hardware-Whitelisting bei der Thinkpad .50 er Serie wieder aufgehoben zu sein.<\/p>\n<h3>Wie sind eure Erfahrungen?<\/h3>\n<p>Irgendwie hatte ich mir mal gemerkt, dass Lenovo im professionellen Bereich gerne eingesetzt wird (ich habe keine Lenovos hier). Wenn ich mir aber so die Meldungen der letzten Monate im Blog ansehe, kommt Lenovo doch alle paar Wochen mit einer Sicherheitsl\u00fccke oder Schweinerei vor. Alleine aus diesem Grund w\u00fcrde ich einen Bogen um deren Produkte machen.<\/p>\n<p>Und die Whitelisting-Ans\u00e4tze sind ein weiterer Grund, keine Lenovo-Ger\u00e4te zu kaufen. Aber wie schaut das bei anderen Herstellern aus? Wie sind eure Erfahrungen \u2013 und wie ist die Position zu Lenovo?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/07\/03\/schwachstelle-bios-bug-in-lenovo-system-management-mode\/\">Schwachstelle per BIOS-Bug im (Lenovo) System Management Mode<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/08\/15\/backdoor-windows-platform-binary-table-wpbt\/\">Backdoor 'Windows Platform Binary Table' (WPBT)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/02\/26\/windows-10-autotreiber-rger-und-intel-board-intelligenz\/\">Windows 10, Autotreiber-\u00c4rger und Intel \"Board-Intelligenz\"<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2016\/06\/26\/murmeltiertag-sicherheitslcke-in-lenovo-solution-center\/\">Murmeltiertag: Sicherheitsl\u00fccke in Lenovo Solution Center<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/05\/07\/wieder-sicherheitslcke-in-lenovo-solution-center\/\">Wieder Sicherheitsl\u00fccke in Lenovo Solution Center<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/12\/15\/ca-zertifikat-fr-bluetooth-auf-lenovo-rechnern\/\">CA-Zertifikat f\u00fcr Bluetooth auf Lenovo-Rechnern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/12\/14\/lcke-im-lenovo-solution-center-geschlossen\/\">L\u00fccke im Lenovo Solution Center geschlossen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/12\/07\/sicherheitslcken-bei-dell-lenovo-toshiba-durch-pups\/\">Sicherheitsl\u00fccken bei Dell, Lenovo, Toshiba durch PUPs\u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/09\/24\/sammelt-lenovo-daten-auf-thinkpad-thinkcentre-thinkstation\/\">Sammelt Lenovo Daten auf ThinkPad, ThinkCentre, ThinkStation?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/11\/10\/optionales-windows-update-kb3107998-fr-lenovo-pcs\/\">Optionales Windows-Update KB3107998 f\u00fcr Lenovo-PCs (USB Blocker Tool)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/08\/13\/lenovo-service-engine-lse-superfish-reloaded-ii\/\">Lenovo Service Engine (LSE) \u2013 Superfish reloaded II<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/06\/03\/achtung-lenovo-accelerator-application-deinstallieren\/\">Windows 10: Lenovo Accelerator Application deinstallieren<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[EN]Heute noch ein kleiner Beitrag, den ich mit einem Fragezeichen versehen habe. Es geht um die Feststellung, dass bei modernen Lenovo-Ger\u00e4ten Hardware-Komponenten nur noch durch autorisierte Ersatzteile des Herstellers ersetzt werden k\u00f6nnen. Hier ein kleiner \u00dcbersichtsartikel \u2013 hardware-affine Blog-Leser kennen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2016\/07\/05\/hardware-whitelisting-bei-lenovo-gerten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,1006,426],"tags":[3081,1105,4340,24,4328],"class_list":["post-179044","post","type-post","status-publish","format-standard","hentry","category-gerate","category-notebook","category-sicherheit","tag-geraete","tag-lenovo","tag-notebook","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/179044","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=179044"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/179044\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=179044"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=179044"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=179044"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}