Tegelt olen siiralt positiivselt üllatunud, et tõepoolest teema siia tehnilisemasse nurka üle tõid! ![]()
Liivateradest kõrbes: kuna kogu Physical RAM’ile on ME-l full access, siis kõik “prose” (Paging-related) Descriptor Table’id (“prose” siinkohal jutumärkides sellepärast, et table-id tegelt elavad RAM-is) on ju ME-le eventually näha, tüüp-OS-ide puhul ilmselt tüüpasukohad ka teada või kergelt äraarvatavad, heuristikaga ülesleitavad jne; sügavalt kahtlen et x86/amd64 SMP puhul need asjad ka liiga pikalt Cachedesse toppama jäävad ja mõistliku aja jooksul Physical RAM-i ei jõua, sest x86/amd64 Caching-arhitektuur on teadupärast erakordselt koherentne kui võrrelda mingide eksootiliste hipiprosedega.
Siit eeldan, et Paging ei soga OS RAM vs Physical RAM remappingupilti nagu eriti üldse ja Caching sogab seda vaid mingi teatava viitaja möödumiseni. Siit edasi on vaja leida jooksvast OS-ist meid huvitav protsess ja analüüsida selle memory layout’i, mis pole vast kah teabmis keeruline probleem kui meil on juba käepärast .exe fail mida võrdluseks uurida. Mõningast peavalu võib valmistada OS Memory Compression, kuid juhul kui selle algo on midagigi standardset siis implementatsioon leitav või taasloodav, kui täiesti ebastandardne ja jõhkralt proprietary siis implementatsioon OS-i kernelist ehk “laenatav”.
Juhul kui nüüd see .exe on kuidagi eriti kavalalt obfuskeeritud või krüpteeritud nagu Skype omalaajal oli (rahu selle vahva toote põrmule siinkohal!), siis tekib vähemasti riikliku rakenduse puhul küsimus, et mis eesmärgil peaks riiklik rakendus üldse obfuskeeritud olema, arvestades et obfuskeerimise eesmärk on teha auditeerimist oluliselt keerulisemaks või lausa auditeeritavust välistada ning Security-Through-Obscurity on pikas vaates ikka erakordne nõdrameelsus. Eeldan siinkohal puusalt, et riiklik rakendus pole obfuskeeritud. Keegi teadjam võib parandada.
ME firmware paraku on tõepoolest obfuskeeritud, seetõttu tulebki küsida - lähtudes Intel’i enda ametlikust seisukohast, millekohaselt tegemist kindlasti ei ole tagauksega, because “Trust us, bro!” - mis eesmärgil peab god-like privileegidega kaughaldus-päkapiku sise-elu ehk firmware kindlasti olema nii “tohutu ärisaladus” mida mittemingi hinna eest ei tohi avalikkusega jagada, põhjalikult selle siseelu dokumenteerida ega avalikkuse jaoks auditeeritavaks teha, et ka Intel’ist sõltumatud turvaeksperdid saaksid veenduda, et tagaust pole? Selleasemel pakutakse endiselt välja vaid “Trust us, bro!” isegi 17 aastat hiljem!
Kas on tõsiseltvõetavaid konkureerivaid proselahendusi, kus sellist “tohutuks ärisaladuseks” kuulutatud hingeeluga päkapikku pole? Kõigil tõsiseltvõetavatel konkureerivatel arhitektuuridel paistab olema sarnane päkapikk sees ja miskipärast samuti “tohutu ärisaladus”? Kasvõi üks avaliku lähtekoodiga päkapikk kasvõi ühes tõsiseltvõetavas arvutis mida saab poest osta? Ei? Juhuslik kokkusattumus?