Sous Windows 10, l'environnement de récupération Windows (WinRE) peut être lancé en coupant l'alimentation de l'ordinateur à plusieurs reprises au cours de la séquence de démarrage. Cela permet à un attaquant disposant d'un accès physique sur un ordinateur de bureau d'obtenir un accès administratif en ligne de commande. Il peut alors afficher et modifier les fichiers, réinitialiser le mot de passe administratif à l'aide de diverses techniques , etc.
(Notez que si vous lancez WinRE directement, vous devez fournir un mot de passe administratif local avant de vous donner un accès en ligne de commande; cela ne s'applique pas si vous lancez WinRE en interrompant de manière répétée la séquence d'amorçage. Microsoft a confirmé être une faille de sécurité.)
Dans la plupart des scénarios, cela n'a pas d'importance, car un attaquant disposant d'un accès physique illimité à la machine peut généralement réinitialiser le mot de passe du BIOS et obtenir un accès administratif en démarrant à partir d'un support amovible. Toutefois, pour les machines de kiosque, dans les laboratoires d’enseignement, etc., des mesures sont généralement prises pour limiter l’accès physique, par exemple en cadenouillant et / ou en alarmant les machines. Il serait très gênant d'essayer également de bloquer l'accès des utilisateurs au bouton d'alimentation et à la prise murale. La supervision (en personne ou via des caméras de surveillance) pourrait être plus efficace, mais une personne utilisant cette technique serait toujours beaucoup moins évidente que, par exemple, une personne qui tente d'ouvrir le boîtier de l'ordinateur.
Comment l'administrateur système peut-il empêcher l'utilisation de WinRE en tant que porte dérobée?
Addendum: si vous utilisez BitLocker, vous êtes déjà partiellement protégé de cette technique. l'attaquant ne sera pas en mesure de lire ou de modifier des fichiers sur le lecteur chiffré. L’attaquant aurait toujours la possibilité d’effacer le disque et d’installer un nouveau système d’exploitation, ou d’utiliser une technique plus sophistiquée telle qu’une attaque de microprogramme. (Pour autant que je sache, les outils d’attaque de microprogrammes ne sont pas encore largement disponibles pour les assaillants occasionnels, ce n’est donc probablement pas une préoccupation immédiate.)
la source
Réponses:
Vous pouvez utiliser
reagentc
pour désactiver WinRE:Consultez la documentation de Microsoft pour des options supplémentaires en ligne de commande.
Lorsque WinRE est désactivé de cette manière, les menus de démarrage sont toujours disponibles, mais la seule option disponible est le menu Paramètres de démarrage, équivalent aux anciennes options de démarrage F8.
Si vous effectuez des installations sans assistance de Windows 10 et souhaitez que WinRE soit automatiquement désactivé lors de l'installation, supprimez le fichier suivant de l'image d'installation:
L'infrastructure WinRE est toujours en place (et peut être réactivée ultérieurement à l'aide d'une copie de
winre.wim
et de l'reagentc
outil de ligne de commande), mais sera désactivée.Notez que le
Microsoft-Windows-WinRE-RecoveryAgent
paramètre dansunattend.xml
ne semble pas avoir d'effet dans Windows 10. (Toutefois, cela peut dépendre de la version de Windows 10 que vous installez; je ne l'ai testé que sur la branche LTSB de la version 1607.)la source
recoverysequence
. Cela permettra la récupération sans (espérons-le?) Démarré automatiquement.Utilisez BitLocker ou tout autre cryptage de disque dur. C'est le seul moyen fiable et vraiment sécurisé de réaliser ce que vous voulez.
la source
Bit Locker fonctionne également dans le cas où quelqu'un vole votre disque dur et l'utilise comme lecteur secondaire dans son PC afin que ce dernier démarre avec son système d'exploitation et son disque dur secondaire en tant que lecteur uniquement. Il ne nécessite aucun mot de passe. protégé par BitLocker, tout le monde peut facilement explorer son contenu. Soyez prudent, essayez de le faire car la répétition de ce comportement provoque une corruption grave des données.
Toujours utiliser le cryptage pour éviter ce genre de problème. Veuillez lire ceci pour plus d'informations sur le cryptage de disque.
Chiffrement de disque
la source