ラベル Shuttle SZ170R8 の投稿を表示しています。 すべての投稿を表示
ラベル Shuttle SZ170R8 の投稿を表示しています。 すべての投稿を表示

2018年10月15日月曜日

Shuttle SZ170R8のBIOS update (v2.10→v2.11)

2018-10-08にreleaseされたBIOS v2.11にupdateした。

cf. BIOS v.210 cf. [Shuttle Global - SZ170R8](http://global.shuttle.com/main/productsDownload?productId=1995)

更新内容はCPUのmicrocodeのupdate。

Update手順については過去記事を参照のこと (cf. https://typeinf-memo.blogspot.com/2018/04/shuttle-sz170r8bios-uefi.html)。

2018年4月13日金曜日

Shuttle SZ170R8のBIOS (UEFI) v2.10がreleaseされていたのでupdate

3/27にShuttle SZ170R8のBIOS (UEFI)のv2.10がreleaseされていたのでupdateした。

Intel CPUのspeculative executionに関するvulnerabilities (いわゆる"Meltdown"と"Spectre")に対応したmicrocodeを含む。

BIOS v2.10 cf. [Shuttle Global - SZ170R8](http://global.shuttle.com/main/productsDownload?productId=1995)

update手順の概要


Boot mediaの準備


Rufus (cf. [Rufus - Create bootable USB drives the easy way](https://rufus.akeo.ie/))でbootable USB memoryを作り、そこにdownloadしてきたzip archiveの中身を展開して書き込む。

* Rufusで、vfat (FreeDOS)なbootable USB memoryを作製
* BIOS (UEFI)のzip archiveをdownloadして展開
* DOS/の中にあるflash.batとBIOS/をflash memoryのtop directoryにcp

SZ170R8の準備


* 何度も電源が切れたり入ったりを繰り返すので、予めHDDとか周辺機器は外しておく

Update process


* USB memoryからbootしてcommand promptが出たらflash.batを実行
* 画面に進捗状況が表示されるので暫く待つ
* 更新が終わるまで何度かrebootを繰り返す

BIOS設定の確認


* DEL keyを何度か押すとBIOS画面に入るので、設定を戻すなり確認するなりして保存
* 適当にmenu画面か何かで止めておいてスイッチで電源断
* この辺りでHDDや周辺機器を戻す

Bootの確認


* 電源を投入し正常にOSがbootすることを確かめる


2017年12月1日金曜日

Shuttle SZ170R8のBIOSをupdateし、Intel MEのvulnerabilitiesに対応する

Skylake以降のIntel CPUに (明示的にdisableできない状態で)搭載されているIntel ME (Intel Management Engine)にて、remote control vulnerabilitiesが発見されて問題になっている。これがどんなものかについては以下のlinksを見てほしい:

* [Intel® Product Security Center](https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00086&languageid=en-fr)

そもそも、Intel MEとは?については以下のsiteが参考になる:

* [インテルMEの秘密 - チップセットに隠されたコードと、それが一体何をするかを見出す方法 - by イゴール・スコチンスキー - Igor…](https://www.slideshare.net/codeblue_jp/me-32214055)

各vendorsが対応に追われているが、11/26にShuttleも対応BIOSを公開した (cf. [Shuttle Global - SZ170R8](http://global.shuttle.com/main/productsDownload?productId=1995))ので、手持ちのSZ170R8に適用した。

手順の概要


* 起動用のUSB flash keyを作る
* SZ170R8をUSB flash keyからboot
* FreeDOSのcommand promptからflash.batを実行

以上の手順でBIOSのversionが2.07→2.08に更新される。なお、Windows usersは別途"Driver"のpageにあるChipset → ME_Intel_Z170の11.8.50.3399も適用のこと。

適用後の確認


適用後、Intelが公開している、Intel ME関連のvulnerabilityをcheckするscriptを実行して確認 (環境はDebian GNU/Linux (4.15-rc1)):

> % sudo intel_sa00086.py
> ...
> *** Intel(R) ME Information ***
> Engine: Intel(R) Management Engine
> Version: 11.8.50.3399
> SVN: 3
>
> *** Risk Assessment ***
> Based on the analysis performed by this tool: This system is not vulnerable. It has already been patched.

きちんとpatchされていると確認できた。

なお、適用前のIntel MEのversionは11.6.10.1196だった。

今後の予定


Intel MEは、主となるcomputer systemから独立した、別個の(another) computer systemであり、普段userが触れているOS (WindowsやLinux)からはそれが何をしているのか感知できない。そのような場所に今回のような外部からaccessibleなvulnerabilitiesがあり、しかもIntel MEの機能を必要としないuserが明示的にそれをdisableできないのは問題である。

そこで、Intel MEのfirmwareを無効化したBIOSの作製に挑戦してみたい。SZ170R8でBIOS記録用として用いられているWinbondのflash chipと、SOIC用のsocket adapterを注文したので、届き次第Raspberry Pi 3を使って実験する予定だ。

cf. [Neutralizing the Intel Management Engine on Librem Laptops – Purism](https://puri.sm/posts/neutralizing-intel-management-engine-on-librem-laptops/)