Как выяснить что intel me не работает
Перейти к содержимому

Как выяснить что intel me не работает

  • автор:

Мануал, как проверить активен или не активен Intel ME на вашем девайсе с прошивкой Coreboot. (Windows/Linux)

КиберУшанка

Мы будем это делать при помощи утилиты Intel® Converged Security and Management Engine Version Detection Tool (Intel® CSMEVDT)

Эта утилита помогает определить версию Intel ME, ну а в нашем случае покажет его работоспособность.

Пациент: CyberFantomo Comfort
(Lenovo ThinkPad t440P)
Процессор: Intel Core i7-4702MQ
(4 ядра, 8 потоков)
Оператива: 16 GB (2х8 GB)

Прошивка: Coreboot v4.14 + TianoCore

ОС: Windows 10 Pro | Parrot Home Edition v5.1.2

Как это сделать на Windows:

(!) Если вы делаете это из РФ, то используйте VPN или Proxy, иначе эту утилиту не скачать.

1. Перейти на официальный сайт Intel по данной ссылке

2. Скачать, ZIP архив согласившись с лицензией

3. Распаковать скаченный ZIP архив

4. Перейти в папку DiscoveryTool.GUI

5. Запустить утилиту CSME-Version-Detection-Tool

Разрешить этому приложению вносить изменения на вашем устройстве -> ДА

6. После того как утилита просканирует систему, выдаст следующее уведомление:

Система может быть уязвима.

Либо не установлен драйвер Intel(R) MEI/TXEI.

Что не может не радовать, это означает что Intel ME отключен к херам собачьим!

Как это сделать на Linux

(!) Если вы делаете это из РФ, то используйте VPN или Proxy, иначе эту утилиту не скачать.

1. Перейти на официальный сайт Intel по данной ссылке

2. Скачать, ZIP архив согласившись с лицензией

3. Распаковать скаченный ZIP архив в папку CSME

(в процессе распаковки надо создать папку CSME)

4. Перейти в папку CSME

5. Нажать на пустую область правой кнопкой мыши -> Открыть в терминале

Что такое Intel Management And Security перестало работать и как это исправить?

Иногда ваша система может отображать код ошибки, указывающий на то, что управление и безопасность Intel прекратили работу. Эта проблема может быть у многих может вызвать.«Значок Intel® Management and Security Status часто показывает, работает ли установка с технологией Intel® Active Management, Intel® Standard Manageability и Intel® Anti-Theft.

Driver Easy Free мгновенно исправляет ошибку «Устройство не может запустить пароль 10»!

Если вы видите настоящий розовый восклицательный знак рядом с именем вашего устройства Intel(R) Management Engine Interface (IMEI) внутри Диспетчера устройств, или вас попросят ввести символ, не паникуйте, у всех нас есть для вас некоторые исправления. Вам может быть трудно находиться под впечатлением, но проблема емкости не так важна, как причина, по которой вы думаете, и программу может быть так легко исправить по этой причине.

Попробуйте эти исправления по очереди

управление Intel и после этого безопасность перестала работать

Вот 3 наиболее эффективных метода, которые вы должны найти. У вас может не быть так, чтобы вы могли попробовать их все; Просто прокрутите значительно, пока не найдете то, что подходит именно вам.

Что такое интерфейс Intel Management Engine (IMEI)?

H Чтобы упростить понимание, мы должны добавить только большое количество основной информации, которая вам необходима для понимания IMEI. Интел выдал достаточный повод для IMEI сначала, попробовал старые чипсеты. Потом был разработан IMEI, сейчас он называется AMT (Active Management Technology). По сути, это позволяет вам немного управлять компьютером даже сейчас, когда у вас на этом компьютере нет этой операционной системы или он выключен. Таким образом, вы можете удаленно настроить и таким образом установить операционную систему на наш целевой компьютер, который может быть идентифицирован на другом конце мира.

Способ 1: Центр обновления Windows

Во-первых, вам нужно проверить, есть ли у владельцев какие-либо обновления, вполне возможно, исправления, которые они пропустили в Центре обновления Windows. Если вы их найдете, сначала напишите о них, прежде чем переходить к следующим шагам.

Откройте Диспетчер устройств.В диалоговых окнах «Домашние устройства» нажмите Masonry Driver.Щелкните Обновить драйвер, чтобы запустить мастер обновления оборудования. Следуйте инструкциям, чтобы обновить драйвер.

1) На клавиатуре нажмите клавишу с логотипом Windows и I в указанное время, затем нажмите «Обновление и безопасность».

Управление и защита Intel перестали работать

Если вы заметили много проблем, убедитесь, что вам нужно пересмотреть все носители устройства или обивку автомобиля. Затем перезагрузите чужой компьютер.

Способ 2. Переустановка драйверов вручную

Код ошибки 10 в клубе устройств обычно указывает на ошибку драйвера. В некоторых случаях ошибка драйвера определенно будет связана со временем, связанным с неправильно установленным драйвером. Чтобы решить эту проблему:

1) На клавиатуре одновременно нажмите клавишу Windows, чтобы создать собственный логотип, и X, обработчик кликов устройства. /> />

2) Нажмите, чтобы развернуть Системные устройства. Щелкните правой кнопкой мыши интерфейс Intel (R) Management Engine и выберите «Удалить».

3) При появлении запроса на подтверждение удаления обычно установите флажок для удаления программного драйвера, чтобы получить определенное устройство, затем нажмите OK, чтобы продолжить.

3) Перезагрузите компьютер. Windows может на автопилоте помочь вам обновить правильную клюшку для гольфа после перезагрузки.

Способ обновления 3: драйвер

Если методы более высокого уровня не решают вашу проблему, то они, безусловно, решают. У вас неисправный драйвер.

Большинство пользователей имеют два варианта установки драйверов для видеокарты, соединенных с монитором: немедленно или автоматически.

Обновление драйвера автомобиля вручную. Вы можете часто вручную обновлять программное обеспечение интерфейса Intel Management Engine, заходя на веб-сайт производителя, а также находя и получая последнюю законную версию драйвера для каждого драйвера. Убедитесь, что вы не выбираете больше драйверов, совместимых со всеми вариантами, связанными с Windows 10.

Автообновление — люди Если у вас нет опыта, упорства или навыков работы с компьютером, чтобы обновить эти видео и следить за рукой водителя, вы можете сразу выбрать это с помощью Driver Easy. Он автоматически обнаружит ваше устройство или найдет правильные драйверы, если все будут помнить об этом. Возможно, вам не придется точно выяснять, чем именно управляет ваш компьютер в данный момент, вам не придется рисковать поиском и ошибочной установкой нового драйвера, и вам не придется думать об ошибке установки.

Вы можете автоматически обновлять драйверы с помощью Driver Easy FREE или Pro. Но с нашей версией Pro это в основном 2 попытки (и вы получаете первоклассную поддержку, а также 30-дневную гарантию возврата денег):

В диспетчере устройств щелкните правой кнопкой мыши эти типы устройств.Выберите Удалить.Перезагрузите компьютер. Windows может попробовать переустановить драйвер.

2) Запустите Driver Easy и обязательно просто нажмите кнопку «Сканировать сейчас». Затем Driver Easy просканирует ваш компьютер на наличие проблемных драйверов.

3) Нажмите кнопку «Обновить» рядом с перечисленными драйверами интерфейса Intel Management Engine, чтобы автоматически получить и установить исправленную версию для этого драйвера (вероятно, вы создадите ее в БЕСПЛАТНОЙ версии).

Одобрено

Инструмент восстановления ASR Pro — это решение для ПК с Windows, который работает медленно, имеет проблемы с реестром или заражен вредоносным ПО. Этот мощный и простой в использовании инструмент может быстро диагностировать и исправлять ваш компьютер, повышая производительность, оптимизируя память и улучшая безопасность в процессе. Больше не страдайте от вялости компьютера — попробуйте ASR Pro сегодня!

Или нажмите Обновить все, чтобы автоматически получить и установить правильную версию, аналогичную всем неизвестным или устаревшим драйверам, в вашей мощной системе (для этого требуется стиль Pro – вы будете предлагается выполнить шаг, когда вы нажимаете «Обновить»). Все).

Технический обзор Driver Easy. До того, как я нашел любимую литературу по технологиям, у меня была страсть к технологиям, которая началась невероятно раньше. Я люблю возиться со смартфонами, компьютерами и прочими гаджетами. Я пишу статьи, чтобы помочь нам справиться с вашими проблемами, будь то сбой оборудования или сбой системы. Меня вдохновляет, если, возможно, в моих статьях говорится о помощи, а ведь это и есть наша цель. Каждый день я буду писать легко читаемую информацию, и я надеюсь, что вы найдете простые идеи в определенных сообщениях.

Вы можете безопасно отключить Intel Management Engine, что не повлияет отрицательно на вашу другую систему.

Управление Intel(R) или состояние безопасности. Звездочка «Intel® Management and Security Status» указывает, работают ли технология Intel® Active Management, Intel® Standard Manageability и Intel® Anti-Theft. Значок находится в нашей собственной области уведомлений.

Шаг 0: одновременно нажмите клавиши Windows + R, чтобы открыть окно «Выполнить». Затем разнообразные панели управления и нажмите Enter. Шаг 2: Перейдите в раздел «Программы и компоненты» и нажмите на программу. Шаг 3. Найдите Intel Security Assist и щелкните его правой кнопкой мыши, чтобы выбрать «Удалить». Шаг 4: Следуйте инструкциям на экране, чтобы полностью удалить часть программы с вашего компьютера.

Введение

Напомним, что основным компонентом Intel ME является встроенный в чипсет микроконтроллер с кастомной архитектурой. Известна лишь базовая модель, это 32-х разрядный ARCtangent-A4 (ME 1.x — 5.x), ARCtangent-A5 (ME 6.x — 10.x), SPARC (TXE) или x86 (ME 11.x — . ).

Начиная с 6-й версии, ME-контроллер встраивают во все чипсеты Intel.


[рисунок взят отсюда]

Загрузчик его прошивки хранится во внутренней ROM и недоступен для анализа. Сама прошивка располагается в регионе ME во внешней SPI флэш-памяти (т.е. в той же памяти, где хранится BIOS). Структура этой прошивки такова, что весь исполнимый код разбит на модули, которые хранятся в сжатом виде (либо кастомной реализацией алгоритма Хаффмана, либо LZMA). Эти кодовые модули криптографически защищены от модификаций.

Если есть желание поревёрсить прошивку, рекомендуем воспользоваться этими двумя инструментами для изучения её структуры и распаковки кодовых модулей.

Итак, рассматриваемая подсистема является аппаратно-программной основой для различных системных функций (некоторые раньше реализовывали в BIOS) и технологий Intel. Их имплементация включается в состав прошивки Intel ME. Одной из таких технологий, использующих несколько особых привилегий Intel ME, является Active Management Technology (AMT).

Контроль за состоянием AMT

AMT – технология удалённого администрирования компьютерных систем, для которых заявлена официальная поддержка Intel vPro (это бренд, объединяющий несколько технологий, в том числе, AMT). Речь идёт о системах с чипсетами линейки Q (например, Q57 или Q170).

Учитывая высокую стоимость таких платформ, вряд ли кто-то случайно приобретёт компьютер с AMT для того, чтобы принципиально этой технологией не пользоваться. Тем не менее, если под рукой именно такой продукт, и есть необходимость убедиться, что AMT на текущий момент выключена, следует воспользоваться утилитой ACUwizard:


[рисунок взят отсюда]

или средством Intel Management and Security Status (входит в состав ПО Intel ME для vPro-платформ, можно обнаружить в трее):

  • 5900 – AMT VNC-сервер без шифрования;
  • 16992 – AMT веб-сервер по протоколу HTTP;
  • 16993 – AMT веб-сервер по протоколу HTTPS;
  • 16994 – AMT redirection для SOL, IDE-R, KVM без шифрования;
  • 16995 – AMT redirection для SOL, IDE-R, KVM с TLS.

В продуктах, не относящихся к разряду vPro-платформ AMT включить нельзя, однако в состав прошивки Intel ME входят сетевые драйверы:

Это означает, что ME-контроллер (не будем забывать, что он всегда включен) имеет техническую возможность использования сетевого интерфейса.

Поэтому проблему стоит решать основательно – пытаться выключить подсистему Intel ME.

Выключение Intel ME при помощи утилит из Intel System Tool Kit

  1. Прошивку Intel ME в бинарном виде;
  2. Модули MEBx для BIOS;
  3. ПО Intel ME для ОС;
  4. Intel System Tool Kit (STK) — комплект программных средств и документации для сборки образов SPI флэш-памяти, применения этих образов и получении информации о текущем состоянии Intel ME.

Несмотря на то, что этот комплект распространяется по NDA (судя по меткам «Intel Confidential» в прилагаемых документах), многие вендоры забывают его вырезать из архива с ПО Intel ME, который передаётся пользователям. А ещё не закрывают свои ftp-серверы от внешнего доступа. В результате, утекших версий STK очень много. Здесь можно слить комплект для любой версии Intel ME.

Важно, чтобы major и minor version (первая и вторая цифры) используемого STK совпадала с версией Intel ME целевой системы, информацию о которой можно получить, например, воспользовавшись ME analyzer:

Проверять текущее состояние Intel ME можно при помощи утилиты MEinfo, которая через Management Engine Interface (MEI) получает информацию о работе этой подсистемы:

Напомним, что MEI является интерфейсом для связи основного CPU с подсистемой Intel ME и представляет собой набор регистров в конфигурационном пространстве PCI и в MMIO. Команды этого интерфейса не документированы, как и сам протокол.

Flash Image Tool

На старых платформах (Intel ME версии 5.x и ниже) выключить данную подсистему можно, воспользовавшись Flash Image Tool (утилита из STK, предназначенная для сборки образов SPI флэш-памяти из отдельно взятых регионов BIOS, ME, GbE). При сборке задаются параметры, которые прописываются в этих регионах и в регионе Flash Descriptors. В последнем есть один очень интересный флаг, «ME disable»:

Таким образом, для выключения Intel ME на целевой компьютерной системе, в её SPI флэш-память следует записать (программатором) новый образ с выставленным флагом «ME disable».

Работает ли этот способ, нам неизвестно. Но звучит правдоподобно, учитывая, что ME-контроллер в тех версиях интегрировался только в чипсеты линейки Q, т.е. был не обязательным компонентом для всех платформ.

Flash Programming Tool

Начиная с Intel ME 9 версии, в утилиту Flash Programming Tool, предназначенную для программирования SPI флэш-памяти компьютерных платформ, была добавлена возможность временно выключать Intel ME:

Выключение выполняется отправкой команды в MEI. После отработки Intel ME не подаёт «признаков жизни», не отвечает даже MEI:

Согласно документации, в таком состоянии подсистема Intel ME находится до следующего запуска компьютера или перезагрузки.

На vPro-платформах возможность отправки этой команды есть и в более ранних версиях. Для этого необходимо воспользоваться разделом конфигурирования ME/AMT в BIOS, где должна быть опция «Intel ME disable»:


[рисунок взят отсюда]

Нельзя говорить о том, что этот способ позволяет полностью отключить Intel ME, хотя бы потому, что до момента принятия команды на отключение ME-контроллер успеет загрузиться, а значит, выполнить некоторую часть кода прошивки.
Несмотря на то, что Intel ME не подаёт «признаков жизни» после этой операции, неизвестно, может ли эту подсистему заново включить какой-нибудь сигнал извне. Также неясно, насколько Intel ME выключена.

Принудительное выключение Intel ME

В интересах исключения возможности исполнения ME-контроллером кода прошивки, логично попробовать ограничить ему доступ к ней. А что? Нет кода – нет проблемы.

Проанализировав документацию, которая прилагается к STK, и, немного подумав, мы предположили, что это можно сделать следующими способами.

1. Вырезать (обнулить) ME регион из SPI флэш-памяти.

Те, кто пробовал так делать сообщают о том, что их платформа либо не загружалась без наличия подлинной прошивки ME, либо выключалась ровно после 30 минут работы.

Отказ компьютерной системы грузиться без прошивки Intel ME можно объяснить важностью ME-контроллера в процессе инициализации аппаратной составляющей. А 30-минутный таймаут наводит на мысль о WDT (Watch Dog Timer).

  • стереть первые 0x20 байт в ней (таким образом повредив сигнатуру 0x0FF0A55A, которая определяет режим работы флэш-памяти);
  • выставить джампер HDA_SDO (если он есть).

Таким образом, ME-контроллер не получит доступ к своему региону, и, следовательно, не будет исполнять прошивку.

С одной стороны, ME-контроллер так же, как и в предыдущем случае, может препятствовать нормальной работе компьютерной системы. С другой стороны, не дескрипторный режим включает т.н. manufacturing mode, который используется вендорами в отладочных целях, и есть шанс, что система запустится.

3. Известно, что прошивка Intel ME распаковывается в выделенную и скрытую от основного CPU область оперативной памяти – ME UMA. Выделение и блокировку этой области осуществляет BIOS во время конфигурирования карты памяти. Тогда почему бы не вырезать эти фрагменты кода из BIOS, чтобы данная область не выделялась. Тогда прошивка ME не будет распаковываться и исполняться.

Проведённые эксперименты показали, что такой способ тоже не годится, и система не запускается. К тому же, у ME-контроллера есть внутренняя SRAM, которая используется при недоступности ME UMA. Поэтому часть прошивки всё равно будет исполняться.

Вывод

  • отключение при каждом старте командой в MEI или отключение флагом в регионе flash descriptors (в зависимости от версии);
  • ограничение доступа ME-контроллеру к своей прошивке либо перевод компьютерный платформы в manufacturing mode.
  • препятствование нормальной работе ME-контроллера не обеспечивая его runtime-памятью.

Очевидно, что некоторые предложенные решения влекут за собой неработоспособность компьютерной системы, остальные не дают никакой гарантии того, что подсистема Intel ME действительно выключена. В связи с этим, мы пришли к выводу, что полностью выключить Intel ME крайне сложно.

Вероятно, это связано с тем, что, отключая Intel ME, мы нейтрализуем важный компонент в архитектуре компьютерной системы. Например, без ME некому будет решать важные системные задачи вроде ACPI или ICC (которые когда-то реализовывались в BIOS). Чтобы заставить платформу стабильно работать без ME, как минимум, необходимо вернуть реализацию этих технологий в BIOS.

Так или иначе, вопрос о том, как отключить Intel ME без потери работоспособности компьютерной системы, остаётся открытым.

Saved searches

Use saved searches to filter your results more quickly

You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session.

corna / me_cleaner Public

Get the status of Intel ME

Clone this wiki locally

Once you’ve installed your modified Intel ME firmware you may want to verify if everything went as expected. There are various ways to accomplish this:

intelmetool

The easiest way is to use intelmetool , a tool able to get the current status of Intel ME. If not already done, clone the coreboot repository:

The output depends on several factors ( -s / -S flag, ME version, . ), see these these two references (without options and with -S ).

The output of intelmetool should match the content of this table:

intelmetool line Stock firmware me_cleaner with -S or -s me_cleaner with no options
FW Partition Table OK OK OK
Firmware Init Complete YES NO NO
Current Working State Normal Anything but Platform Disable Wait Anything but Platform Disable Wait
Error Code No Error No Error Image Failure
Progress Phase Host Communication BUP Phase BUP Phase
Progress Phase State Host communication established [. ] straps say ME DISABLED M0 kernel load

If it shows an error like

me_cleaner -c

You can also dump again the Intel ME firmware again after the successful boot and run me_cleaner.py -c on it; the output should be similar to this one:

Note the two bold lines, which means respectively that only a partition is left ( -S or no options) and that the HAP/AltMeDisable bit is set ( -S / -s options).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *