{"id":244997,"date":"2026-08-10T17:50:09","date_gmt":"2026-08-10T17:50:09","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/244997\/"},"modified":"2026-08-10T17:50:09","modified_gmt":"2026-08-10T17:50:09","slug":"lahmer-x86-befehl-hebelt-triviale-schutzfunktion-aus","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/244997\/","title":{"rendered":"Lahmer x86-Befehl hebelt triviale Schutzfunktion aus"},"content":{"rendered":"<p>              Lahmer x86-Befehl hebelt triviale Schutzfunktion aus<\/p>\n<p>Der besondere CPU-Betriebsmodus System Management Mode (SMM) von x86-Prozessoren besch\u00e4ftigt Sicherheitsforscher seit Jahrzehnten. Sie f\u00f6rdern immer wieder neue SMM-Schwachstellen zutage. Der SMM ist ein beliebtes Ziel von Angreifern, weil Code, der in diesem Betriebsmodus l\u00e4uft, maximale Zugriffsrechte hat.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Auf der Def Con 34 f\u00fchrte der Sicherheitsforscher Christopher Domas alias xoreaxeaxeax vor, wie sich eine von mehreren Schutzfunktionen des SMM aushebeln l\u00e4sst. Dieser Schutz besteht darin, dass stets s\u00e4mtliche Kerne eines Prozessors gemeinsam in den SMM wechseln m\u00fcssen. Die Idee dahinter: Wenn entweder alle Kerne oder kein einziger im SMM laufen, dann bleibt kein Kern \u00fcbrig, auf dem Malware laufen kann, um SMM-Funktionen anzugreifen.<\/p>\n<p>Doch mit einem Proof-of-Concept (PoC) weist Domas die Schwachstelle \u201esmiiiiiiiiiiiiiiii\u201c nach. Allerdings muss der Angriffscode dabei f\u00fcr unterschiedliche CPU-Typen ma\u00dfgeschneidert sein.<\/p>\n<p>Offene SMM-L\u00fccken<\/p>\n<p>Die <a href=\"https:\/\/github.com\/xoreaxeaxeax\/smiiiiiiiiiiiiiiii\" rel=\"external noopener nofollow\" target=\"_blank\">Schwachstelle \u201esmiiiiiiiiiiiiiiii\u201c<\/a> ist f\u00fcr sich genommen kein Angriff und hat auch keine CVE-Nummer. Christopher Domas weist jedoch darauf hin, dass mehr als 100 SMM-Schwachstellen bekannt sind, von denen sich manche nun m\u00f6glicherweise per smiiiiiiiiiiiiiiii f\u00fcr Angriffe missbrauchen lassen. Daf\u00fcr eignen sich im Prinzip <a href=\"https:\/\/www.heise.de\/hintergrund\/Secure-Coding-CWE-377-TOCTOU-Race-Conditions-in-den-Griff-bekommen-10081613.html\" rel=\"nofollow noopener\" target=\"_blank\">Angriffe nach dem Konzept TOCTOU: Time-of-Check to Time-of-Use<\/a>.<\/p>\n<p>Der SMM ist unverzichtbar, beispielsweise um Energiesparfunktionen (Power Management) der Hardware zu steuern.<\/p>\n<p>Weil die Risiken des SMM seit Jahren bekannt sind, schr\u00e4nken aktuelle Betriebssysteme und UEFI-BIOS-Versionen den Zugriff darauf ein. Beispielsweise verlangt Microsoft in den Richtlinien f\u00fcr Computer mit Windows-Logo, dass das UEFI-BIOS eine Tabelle mit zul\u00e4ssigen Adressbereichen f\u00fcr SMM-Zugriffe enth\u00e4lt. Andere Zugriffe blockiert das System.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>        Lesen Sie auchMehr anzeigenWeniger anzeigen<\/p>\n<p>Timeout ausgesessen<\/p>\n<p>Der Code, mit dem das Betriebssystem die CPU in den SMM umschaltet, l\u00e4uft auf irgendeinem CPU-Kern, beispielsweise Core 1. Damit nun auch alle anderen Kerne in den SMM wechseln, schickt dieser Core 1 eine entsprechende Aufforderung an alle anderen Kerne, beispielsweise auch Core 0. Doch diese SMM-Aufforderung l\u00e4uft nach 1 Sekunde ab. Diese Wartefrist (Timeout) dient dazu, dass die anderen Kerne aktuelle Aufgaben noch erledigen k\u00f6nnen.<\/p>\n<p>Die anderen CPU-Kerne d\u00fcrfen dabei keine neuen Maschinenbefehle annehmen, sondern nur den gerade laufenden zu Ende bringen. Das dauert normalerweise weniger als eine Millisekunde, selbst wenn ein Befehl mehrere Tausend Taktzyklen lang l\u00e4uft. Denn drei bis vier Gigahertz Taktfrequenz entsprechen drei bis vier Milliarden Taktzyklen pro Sekunde beziehungsweise drei bis vier Millionen pro Millisekunde.<\/p>\n<p>Chris Domas missbraucht diesen Timeout: Er suchte einen Assembler-Befehl, der extrem lange l\u00e4uft. Dazu rief er den nicht ganz ernstgemeinten <a href=\"https:\/\/github.com\/xoreaxeaxeax\/asm-hall-of-shame\" rel=\"external noopener nofollow\" target=\"_blank\">Wettbewerb \u201eHall of Shame der (x86-)Assemblerbefehle\u201c<\/a> ins Leben. Spitzenreiter ist der unter bestimmten Randbedingungen aufgerufene Befehl fxrstor64, der auf einem AMD Ryzen 7 5800H mehr als 74 Milliarden CPU-Zyklen fra\u00df, was mehr als 23 Sekunden dauerte.<\/p>\n<p>SMM angreifbar<\/p>\n<p>Der PoC von Domas besteht also grob gesagt darin, dass er zuerst einen beliebigen CPU-Kern mit einem Assemblerbefehl besch\u00e4ftigt, der mehr als eine Sekunde lang l\u00e4uft. Sofort danach wird ein anderer CPU-Kern angewiesen, in den SMM zu wechseln, wodurch dieser den erstgenannten Kern auffordert, das ebenfalls zu tun. Der zweite Kern wartet nun auf den ersten.<\/p>\n<p>Nach einer Sekunde beendet der zweite Kern seine Wartezeit, erledigt seine Aufgabe im SMM und wechselt in den normalen Betriebsmodus zur\u00fcck. Der erste Kern jedoch schaltet in den SMM um, sobald seine \u201eBesch\u00e4ftigungsaufgabe\u201c beendet ist. Damit tritt die fatale Situation ein, dass ein Kern im SMM l\u00e4uft, mindestens ein weiterer jedoch nicht. Auf letzterem k\u00f6nnte nun Malware laufen.<\/p>\n<p>Christopher Domas ver\u00f6ffentlichte 2017 das <a href=\"https:\/\/www.heise.de\/hintergrund\/Hardware-Fuzzing-Hintertueren-und-Fehler-in-CPUs-aufspueren-3809408.html\" rel=\"nofollow noopener\" target=\"_blank\">Fuzzing-Tool Sandsifter<\/a> zur Untersuchung undokumentierter Befehle von x86-Prozessoren. Damit entdeckte er 2018 in alten VIA-Prozessoren die <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsluecke-in-uralten-VIA-C3-Prozessoren-4133425.html\" rel=\"nofollow noopener\" target=\"_blank\">Sicherheitsl\u00fccke Rosenbridge<\/a>. Gemeinsam mit seiner Frau Stephanie Domas betreibt er das Unternehmen <a href=\"https:\/\/www.dazzlecatduo.com\/\" rel=\"external noopener nofollow\" target=\"_blank\">Dazzle Cat Duo<\/a>.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:ciw@ct.de\" title=\"Christof Windeck\" rel=\"nofollow noopener\" target=\"_blank\">ciw<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Lahmer x86-Befehl hebelt triviale Schutzfunktion aus Der besondere CPU-Betriebsmodus System Management Mode (SMM) von x86-Prozessoren besch\u00e4ftigt Sicherheitsforscher seit&hellip;\n","protected":false},"author":2,"featured_media":244998,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[46,622,889,45,60,59,2473,52966,44,52967,64,61,52968,63,62,40521],"class_list":["post-244997","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-ch","tag-it","tag-prozessoren","tag-schweiz","tag-science","tag-science-technology","tag-sicherheitsluecken","tag-smm","tag-switzerland","tag-system-management-mode","tag-technik","tag-technology","tag-timeout","tag-wissenschaft","tag-wissenschaft-technik","tag-x86"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117072475566636118","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/244997","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=244997"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/244997\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/244998"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=244997"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=244997"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=244997"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}