Durcir l'UEFI du ThinkPad contre le démarrage pirate (Evil Maid)
Scénario d'attaque Evil Maid par clé Live USB puis 4 stratégies de verrouillage matériel : Supervisor Password, Power-On Password, protection F12 et Secure Boot.
1. La Menace : Attaque « Evil Maid » par Boot Live Pirate
Scénario : un poste est dérobé ou laissé sans surveillance. L’attaquant n’a pas besoin de votre mot de passe :
[ PC éteint ] → [ Insertion Live USB ] → [ Touche F12 ] → [ OS en RAM (root) ] → [ Accès direct SSD ]
Il démarre un système en RAM, monte la partition système et lit tous les fichiers non chiffrés du disque sans connaître le moindre mot de passe de session.
2. Le Concept de Durcissement (Hardening)
Le durcissement désigne les actions qui réduisent la surface d’attaque d’une machine. La première ligne de défense se situe avant le système d’exploitation, dans le micrologiciel UEFI.
Rappel des rôles : l’enseignant (DSI) détient le Supervisor Password (maître du BIOS : ordre de boot, Secure Boot) ; l’étudiant reçoit un System Management Password (SMP) délégué, aux privilèges contrôlés par le superviseur.
3. Les 4 Stratégies de Verrouillage (ThinkPad T14)
Éteignez le PC, allumez-le et tapotez F1 (ou F12 puis Setup) pour ouvrir le Setup UEFI. Appliquez les verrous dans l’ordre :
Stratégie 1 — Supervisor Password (verrou maître)
Dans Security → Password, définissez le Supervisor Password : il bloque l’accès aux réglages critiques (ordre de boot, Secure Boot). Sans lui, un attaquant reconfigure le firmware à volonté.
Stratégie 2 — Power-On Password (verrou à l’allumage)
Toujours dans Security → Password, activez le Power-On Password : la machine réclame ce code dès l’allumage, écran noir, avant même tout menu ou chargement d’OS.
Stratégie 3 — Protection de la touche F12 (verrou du boot temporaire)
Neutralisez le vecteur de l’attaque Evil Maid : désactivez Boot Device List, ou activez Password at Boot Devices List (F12). Explorez aussi SMP Access Control (les 4 contrôles), Block SID, Lock UEFI Settings, Password at Unattended Boot et Password Count Exceeded Error, puis documentez le rôle de chaque option.
Stratégie 4 — Secure Boot maintenu (verrou cryptographique)
Laissez Secure Boot sur Enabled avec les certificats tiers autorisés (voir le tuto BIOS et Secure Boot) : seuls les chargeurs signés (Shim, GRUB, Ventoy enrôlé) s’exécutent, les bootkits sont bloqués.
⚠️ Danger : mot de passe NVMe — L’option NVMe / Hard Disk Password verrouille le contrôleur du SSD. En cas d’oubli, le disque est définitivement inutilisable (aucun formatage d’usine possible). À manipuler uniquement sous supervision.
4. Livrable : Enquête et Document Writer (en binôme)
Restituez dans Etude_Securite_UEFI_[NomsBinome].odt (exporté en PDF) :
- Expliquez la menace du boot Live USB et l’inefficacité du seul mot de passe d’OS.
- Dressez l’inventaire de toutes les options relevées dans le BIOS avec leur rôle (Supervisor, SMP, Power-On, NVMe1, Block SID, Lock UEFI Settings, Password at Boot Devices List…).
- Proposez au moins 3 solutions combinables pour neutraliser ce risque (parmi les 4 stratégies ci-dessus).
Valorisation E4 — Compétences travaillées
En quoi les gestes techniques de cette ressource valident chaque compétence du référentiel (base du portfolio d'épreuve E4).
- C-3.3.2Identifier les familles de menaces et mettre en œuvre les défenses appropriées
Démonstration de la menace Evil Maid (boot F12) et choix des parades matérielles adaptées.
- C-3.3.3Gérer les accès et les privilèges appropriés
Configuration des verrous UEFI : Supervisor, Power-On, protection F12 et Secure Boot.
- C-1.1.3Mettre en place et vérifier les niveaux d’habilitation associés à un service
Délégation d'autorité Supervisor vs SMP et inventaire des options Security du ThinkPad.