本文說明韌體分析的常見問題。
韌體分析是一種工具,可分析韌體映像,並讓您了解韌體映像中的安全性弱點。
韌體分析支援哪些類型的韌體映像?
韌體分析支援包含具有內嵌式 Linux 作業系統的檔案系統的未加密映像。 韌體分析支援下列檔案系統格式:
- Android 疏鬆的映像
- bzip2 壓縮的資料
- CPIO ASCII 封存檔 (含 CRC)
- CPIO ASCII 封存檔 (無 CRC)
- CramFS 檔案系統
- 扁平化裝置樹狀結構 Blob (DTB)
- EFI GUID 分割區資料表
- EXT 檔案系統
- POSIX tarball 封存檔 (GNU)
- GPG 簽署的資料
- gzip 壓縮的資料
- ISO-9660 主要磁碟區
- JFFS2 檔案系統 (大頭端)
- JFFS2 檔案系統 (小頭端)
- LZ4 壓縮的資料
- LZMA 壓縮的資料
- LZOP 壓縮的檔案
- DOS 主要開機記錄
- RomFS 檔案系統
- SquashFSv4 檔案系統 (小頭端)
- POSIX tarball 封存檔
- UBI 清除計數標頭
- UBI 檔案系統超級塊區節點
- UEFI 檔案系統
- xz 壓縮的資料
- YAFFS 檔案系統 (大頭端)
- YAFFS 檔案系統 (小頭端)
- ZStandard 壓縮的資料
- Zip 封存檔
韌體分析會偵測哪些 SBOM 元件?
Note
若韌體分析偵測到元件但無法判斷該元件的版本,可能會將該版本報告為 0.0.0。 不會針對該特定元件通報任何 CVE。
| 元件 | 元件 | 元件 | 元件 |
|---|---|---|---|
| acpid | gtk | mcproxy | readline |
| 阿帕奇 | harfbuzz | miniupnpd | redis |
| avahi_daemon | hdparm | mit_kerberos | rngd |
| Axios | 海姆達爾 | 蚊子 | rngtest |
| backbonejs | hostapd | MSMTP | rp_pppoe |
| Bash | i2c-tools | MSTPD | 桑巴舞 |
| bftpd | inetutils_telnetd | mtd-utils | setserial |
| bluetoothd | iperf3 | nano | SQLite |
| 橋樑工具 | iproute2 | ncurses | SSMTP |
| BusyBox | ipset | 氖 | strace |
| bzip2 | iptables | netatalk | 斯特朗斯旺 |
| 開羅 | 揚森 | netkit_telnetd | stunnel |
| chrony | jquery | netsnmp | sudo |
| Codesys | json-c | 網路工具 | tcpdump |
| ConnTrack-tools | Libarchive | nginx | UCLIBC |
| coreutils | libcap | NSS | underscore.js |
| DHCPD | libcurl | 開放LDAP | usbutils |
| dnsmasq | libevent | openSSH | util_linux |
| dropbear | libexpat | openssl | 維姆 |
| e2fsprogs | libgcrypt | openvpn | vsftpd |
| ebtables | libidn | Open vSwitch | vuejs |
| EEPROG | libmicrohttpd | p7zip | wget |
| 元素 | libpcap | 潘戈 | 沃爾夫斯爾 |
| ethtool | libpng | PCRE | wpa_supplicant |
| Exfat | libsoup | PCRE2 | xinetd |
| extJS | libvorbis | Perl | XL2TPD |
| ffmpeg | libxml2 | php | 斑馬 |
| 弗里比迪 | lighttpd | polarssl | Zeptojs |
| gdbserver | 洛達什 | pppd | 壓縮檔 |
| gdkpixbuf | logrotate | procps | 拉鍊斗篷 |
| glibc | lspci | proftpd | zipnote |
| 良好作業規範 (GMP) | 盧亞 | Protobuf-C | zlib |
| gnutls | 矩陣SSL | Python | |
| GPG | 姆貝特爾斯 | 拉德維德 |
韌體分析 Azure CLI/PowerShell 文件位於何處?
您可以在這裡找到 Azure CLI 命令的文件,並在這裡找到 Azure PowerShell 命令的文件。
您也可以在這裡找到 Azure CLI 的快速入門,並在這裡找到 Azure PowerShell 的快速入門。 若要使用 SDK 執行 Python 指令碼以上傳及分析韌體映像,請瀏覽快速入門:使用 Python 上傳韌體。
UEFI(統一可擴展韌體介面)韌體分析支援嗎?
是的。 UEFI 韌體分析支援結合了 一般可用(GA) 與 預覽 功能。
一般來說,有哪些可用的 UEFI 韌體分析?
韌體分析提供 GA 支援 ,用於偵測和分析嵌入於 UEFI 韌體中的密碼資料,包括:
- 密碼證書
- 密碼編譯金鑰
這些功能被視為穩定且完全支援 UEFI 韌體。
預覽版有哪些 UEFI 分析功能?
以下 UEFI 分析功能目前提供於 預覽 版,可能涵蓋範圍有限:
- SBOM 與弱點訊號(有限的 OpenSSL 偵測與 CVE 關聯)
- 二進位強化屬性 (支援偵測 NX / DEP)
- 擷取器路徑增強
預覽結果應被視為 安全訊號,而非脆弱性或保護的保證。
關於 UEFI 韌體分析能力、限制及結果解讀的詳細說明,請參閱 《理解 UEFI 韌體分析能力與限制》。
為什麼我看不到任何不安全函式呼叫的結果?
結果為空並不代表韌體沒有不安全的函式呼叫。 在以下情況下,你可能看不到結果:
- 韌體映像檔中不包含支援的 ELF 使用者空間執行檔。
- 擷取後的執行檔使用不受支援的處理器架構。
- 靜態二進位檔或經過符號剝除的二進位檔,無法保留足夠的資訊以識別函式參照。
- 擷取出的檔案是 Linux 核心模組(
.ko),本次分析未包含該模組。 - 此韌體映像在「不安全函式呼叫分析」功能推出之前已完成分析。
- 提取或分析都沒成功完成。
請再次上傳舊韌體映像檔以取得最新分析。 關於支援的架構、二進位需求及結果解讀指引,請參見 「了解不安全函式呼叫資料」。