وقتی ویندوز ۱۱ را قفل میکنید و صفحه ورود نمایش داده میشود، معمولاً تصور میکنیم دسترسی به سیستم کاملاً متوقف شده است. قفل صفحه دسترسی کاربر به محیط ویندوز را محدود میکند اما به تنهایی به این معنا نیست که تمام مسیرهای دسترسی سختافزاری به حافظه سیستم نیز بسته شدهاند.
این موضوع برای رایانههایی که به درگاههایی مانند Thunderbolt و USB4 مجهز هستند اهمیت بیشتری دارد. این رابطها میتوانند برخی تجهیزات PCIe را از طریق یک اتصال خارجی به سیستم متصل کنند و تجهیزات سازگار میتوانند قابلیت DMA داشته باشند. ویندوز برای جلوگیری از دسترسی غیرمجاز چنین تجهیزات جانبی به حافظه از قابلیت Kernel DMA Protection استفاده میکند.
آیا قفل صفحه ویندوز ۱۱ جلوی دسترسی سختافزاری به رم را میگیرد؟
قفل کردن ویندوز با Win + L باعث خروج از حساب کاربری نمیشود و اطلاعات مربوط به پردازشهای فعال نیز لزوماً از رم پاک نمیشوند. در نتیجه قفل صفحه را نباید به عنوان یک سد کامل در برابر تمام انواع دسترسی سختافزاری در نظر گرفت.
در شرایطی که یک وسیله جانبی بتواند از طریق PCIe به Direct Memory Access دسترسی داشته باشد، مسئله امنیت حافظه اهمیت پیدا میکند. DMA به تجهیزات سازگار اجازه میدهد بدون دخالت مستقیم پردازنده به بخشهایی از حافظه دسترسی داشته باشند. همین ویژگی برای عملکرد تجهیزات PCIe مفید است اما در صورت نبود مکانیزمهای حفاظتی میتواند یک ریسک امنیتی ایجاد کند.
DMA چیست و چرا برای امنیت رم اهمیت دارد؟
DMA یا Direct Memory Access روشی است که به برخی تجهیزات سختافزاری اجازه میدهد بدون اینکه پردازنده برای تکتک عملیات انتقال داده درگیر شود با حافظه سیستم ارتباط برقرار کنند.
این قابلیت در تجهیزات پرسرعت اهمیت زیادی دارد. Thunderbolt و USB4 نیز میتوانند ترافیک PCIe را منتقل کنند و به همین دلیل موضوع DMA در بحث امنیت این رابطها مطرح میشود. مایکروسافت Kernel DMA Protection را برای کنترل همین نوع دسترسیهای خارجی طراحی کرده است.
حمله Drive-by DMA چگونه میتواند یک تهدید امنیتی باشد؟
در سناریوی Drive-by DMA مهاجم به دسترسی فیزیکی به رایانه نیاز دارد اما لزوماً لازم نیست سیستم را باز کند. در صورت وجود سختافزار و شرایط نرمافزاری مناسب، یک وسیله جانبی DMA-capable میتواند به درگاه سازگار متصل شود و تلاش کند به حافظه سیستم دسترسی پیدا کند.
مایکروسافت این نوع تهدید را یکی از سناریوهای امنیتی مرتبط با درگاههای PCIe قابل اتصال در حالت روشن مانند Thunderbolt و USB4 میداند. Kernel DMA Protection برای محدود کردن چنین دسترسیهایی در زمان اجرای ویندوز طراحی شده است.
Kernel DMA Protection در ویندوز ۱۱ چگونه کار میکند؟
Kernel DMA Protection یک قابلیت امنیتی وابسته به سختافزار و Firmware است. ویندوز برای کنترل دسترسی تجهیزات DMA-capable به حافظه از IOMMU استفاده میکند. IOMMU را میتوان یک لایه کنترل بین تجهیزات ورودی و خروجی و حافظه سیستم در نظر گرفت که مشخص میکند هر وسیله به چه محدودهای از حافظه اجازه دسترسی دارد.
در سیستمهای سازگار، تجهیزات جانبی که درایور آنها از DMA Remapping پشتیبانی میکند میتوانند به محدودههای حافظه اختصاصیافته خود دسترسی داشته باشند. در مقابل، تجهیزات فاقد این سازگاری در شرایطی مانند قفل بودن صفحه میتوانند از انجام DMA جلوگیری شوند.
IOMMU چگونه دسترسی تجهیزات خارجی به حافظه را محدود میکند؟
بدون یک لایه کنترل مناسب، یک وسیله DMA-capable میتواند درخواست دسترسی به حافظه ارسال کند. IOMMU این درخواستها را به محدودههای مجاز هدایت میکند و مانع دسترسی وسیله به بخشهایی از حافظه میشود که برای آن اختصاص داده نشدهاند.
به همین دلیل Kernel DMA Protection را نباید صرفاً یک گزینه نرمافزاری ساده در ویندوز دانست. پشتیبانی UEFI و سختافزار سیستم نیز در فعال شدن این قابلیت نقش دارد. مایکروسافت اعلام کرده است که Kernel DMA Protection به پشتیبانی Firmware از UEFI نیاز دارد و قابلیت VBS به عنوان یک پیشنیاز مستقیم برای آن لازم نیست.
وقتی صفحه ویندوز قفل است چه اتفاقی برای تجهیزات DMA میافتد؟
در سیستم دارای Kernel DMA Protection، تجهیزات دارای درایور سازگار با DMA Remapping میتوانند با محدودههای حافظه اختصاصیافته خود کار کنند. در مقابل، تجهیزات فاقد این سازگاری تا زمانی که کاربر مجاز وارد سیستم نشده یا قفل صفحه را باز نکرده است میتوانند از شروع فعالیت DMA منع شوند.
بنابراین فعال بودن Kernel DMA Protection به این معنی نیست که همه تجهیزات خارجی بدون استثنا مسدود میشوند. نوع درایور و پشتیبانی سختافزار از DMA Remapping نیز در نحوه رفتار ویندوز تأثیر دارد.
کدام درگاهها و تجهیزات تحت تأثیر Kernel DMA Protection هستند؟
Thunderbolt و USB4 از مهمترین فناوریهایی هستند که در بحث DMA مطرح میشوند زیرا امکان انتقال PCIe را از طریق یک اتصال خارجی فراهم میکنند. CFexpress نیز در مستندات مایکروسافت به عنوان یکی دیگر از نمونههای تجهیزات PCIe قابل اتصال مطرح شده است.
در مقابل، Kernel DMA Protection تمام رابطهای قدیمی را پوشش نمیدهد. مایکروسافت صراحتاً اعلام کرده است که این قابلیت از حملات DMA از طریق 1394 یا FireWire و PCMCIA و CardBus و ExpressCard محافظت نمیکند.
آیا USB4 همیشه از نظر امنیتی مانند Thunderbolt عمل میکند؟
USB4 یک استاندارد بسیار انعطافپذیر است و میتواند قابلیتهایی مانند PCIe tunneling را ارائه کند. به همین دلیل نحوه پیادهسازی آن در یک رایانه و قابلیتهای سختافزار و Firmware اهمیت دارد.
در ویندوز ۱۱، Microsoft USB4 Connection Manager و الزامات سختافزاری مربوط به USB4 برای مدیریت مسیرهای PCIe و سایر پروتکلهای عبوری از این رابط در نظر گرفته شدهاند. مایکروسافت همچنین برای USB4 استفاده از DMA Remapping را برای Host Router در نظر گرفته است تا تأثیر دسترسیهای نامعتبر DMA محدود شود.
چگونه بفهمیم Kernel DMA Protection در ویندوز ۱۱ فعال است؟
سادهترین روش بررسی وضعیت این قابلیت استفاده از ابزار System Information ویندوز است. این ابزار وضعیت واقعی سیستم را گزارش میکند و برای بررسی پشتیبانی رایانه از Kernel DMA Protection کاربرد دارد. مایکروسافت نیز استفاده از msinfo32.exe را برای بررسی این وضعیت پیشنهاد کرده است.
بررسی Kernel DMA Protection با System Information
مسیر اجرای ابزار:
Win + R → msinfo32 → Enter
پس از باز شدن پنجره System Information، در بخش System Summary به دنبال گزینه Kernel DMA Protection بگردید.
اگر مقدار این گزینه On باشد، یعنی سیستم از Kernel DMA Protection پشتیبانی میکند و این قابلیت فعال است. در سیستمهای سازگار، فعال شدن این قابلیت معمولاً به صورت خودکار انجام میشود و یک کلید جداگانه در تنظیمات عادی ویندوز برای روشن کردن آن وجود ندارد.
اگر مقدار Off نمایش داده شود، نباید فوراً نتیجه گرفت که یک گزینه ساده در ویندوز خاموش شده است. وضعیت Kernel DMA Protection به پشتیبانی سختافزار و Firmware و IOMMU وابسته است.
بررسی Memory Access Protection در Windows Security
روش دیگری نیز برای بررسی این قابلیت وجود دارد. در نسخههای سازگار ویندوز میتوان وضعیت Memory Access Protection را در Windows Security مشاهده کرد.
Windows Security → Device security → Core isolation details → Memory access protection
اگر گزینه مربوط به Memory Access Protection در سیستم نمایش داده شود، میتواند اطلاعات بیشتری درباره وضعیت حفاظت در برابر دسترسی DMA ارائه کند. مایکروسافت هر دو روش System Information و Windows Security را برای بررسی وضعیت این قابلیت مستند کرده است.
اگر Kernel DMA Protection خاموش باشد چه کار کنیم؟
اگر در System Information مقدار Kernel DMA Protection برابر Off است، ابتدا باید مشخص شود که آیا مشکل از تنظیمات Firmware است یا اینکه سختافزار اساساً از این قابلیت پشتیبانی نمیکند.
مایکروسافت اعلام کرده است که اگر Kernel DMA Protection خاموش باشد و مقدار Hyper-V - Virtualization Enabled in Firmware نیز No باشد، میتوان وارد تنظیمات UEFI شد و گزینههای مربوط به مجازیسازی پردازنده و مجازیسازی ورودی و خروجی را بررسی کرد. در سیستمهای Intel معمولاً گزینههایی مانند Intel Virtualization Technology و Intel Virtualization Technology for I/O یا VT-d مطرح هستند.
مسیر UEFI:
UEFI Firmware Settings → Virtualization Technology / VT-d
نام دقیق گزینهها بسته به سازنده مادربرد یا لپتاپ متفاوت است. در سیستمهای AMD نیز نام گزینههای مرتبط با IOMMU میتواند متفاوت باشد.
اگر بعد از فعال کردن مجازیسازی همچنان Kernel DMA Protection خاموش بود
اگر پس از بررسی و فعال کردن گزینههای لازم در UEFI همچنان Kernel DMA Protection روی Off باقی ماند، احتمال دارد سیستم از این قابلیت پشتیبانی نکند. مایکروسافت نیز تأکید میکند که در چنین شرایطی باید محدودیتهای سختافزاری و Firmware سیستم را در نظر گرفت.
همچنین نباید تنظیمات UEFI را بدون شناخت گزینهها تغییر داد. برخی لپتاپها تنظیمات امنیتی و مجازیسازی را با BitLocker و سایر قابلیتهای امنیتی سیستم یکپارچه میکنند و تغییر بعضی گزینهها ممکن است باعث درخواست کلید بازیابی BitLocker شود.
آیا میتوان Kernel DMA Protection را با یک تنظیم ساده ویندوز فعال کرد؟
خیر. Kernel DMA Protection یک قابلیت سطح پلتفرم است و اگر سختافزار و Firmware سیستم از آن پشتیبانی نکنند، نمیتوان آن را صرفاً با یک کلید رجیستری یا تنظیم معمول ویندوز به یک قابلیت سختافزاری تبدیل کرد.
سیاستهای مدیریتی مانند DmaGuard میتوانند نحوه برخورد ویندوز با تجهیزات DMA-capable ناسازگار با DMA Remapping را در سیستمهای پشتیبانیشده کنترل کنند اما خود Kernel DMA Protection باید توسط پلتفرم پشتیبانی و فعال شده باشد.
آیا Kernel DMA Protection تمام حملات سختافزاری را متوقف میکند؟
خیر. این قابلیت یک لایه دفاعی مشخص در برابر دسترسیهای DMA است و نباید آن را جایگزین تمام مکانیزمهای امنیتی ویندوز دانست.
Kernel DMA Protection برای حفاظت در زمان اجرای سیستمعامل طراحی شده است. مایکروسافت تصریح میکند که حفاظت در برابر حملات DMA در مرحله Boot بر عهده Firmware سیستم است. بنابراین امنیت UEFI و تنظیمات پیش از اجرای ویندوز نیز اهمیت دارد.
همچنین این قابلیت در برابر بدافزاری که از قبل روی سیستم اجرا شده یا حملاتی که مستقیماً Firmware را هدف قرار میدهند، یک راهکار جامع محسوب نمیشود.
برای افزایش امنیت لپتاپ مجهز به Thunderbolt و USB4 چه نکاتی مهم است؟
اگر لپتاپ شما به Thunderbolt یا USB4 مجهز است، بهتر است امنیت سیستم را فقط بر اساس وجود صفحه قفل ارزیابی نکنید. پشتیبانی از Kernel DMA Protection و وضعیت IOMMU و Firmware نیز اهمیت دارند.
برای بررسی وضعیت سیستم میتوانید این موارد را کنترل کنید:
- مقدار Kernel DMA Protection در System Information را بررسی کنید.
- در Windows Security وضعیت Memory Access Protection را بررسی کنید.
- Firmware و درایورهای اصلی لپتاپ را از منابع رسمی سازنده بهروز نگه دارید.
- اگر سیستم گزینههای امنیتی مربوط به Thunderbolt یا USB4 در UEFI دارد، کاربرد آنها را در مستندات سازنده بررسی کنید.
- در صورت استفاده از لپتاپ در محیطهای عمومی، دسترسی فیزیکی افراد ناشناس به درگاههای Thunderbolt و USB4 را محدود کنید.
- فعال بودن BitLocker و سایر لایههای امنیتی ویندوز را نیز در کنار حفاظت DMA در نظر بگیرید.
در نهایت، مهمترین نکته این است که قفل صفحه و حفاظت DMA دو موضوع متفاوت هستند. قفل صفحه دسترسی به حساب کاربری و محیط ویندوز را محدود میکند اما Kernel DMA Protection برای کنترل مسیر دسترسی تجهیزات خارجی به حافظه طراحی شده است.
آیا فعال بودن Kernel DMA Protection برای همه کاربران ضروری است؟
این قابلیت بهخصوص در لپتاپهایی که درگاههای PCIe قابل اتصال خارجی مانند Thunderbolt یا USB4 دارند اهمیت پیدا میکند. با این حال میزان ریسک به سختافزار و Firmware و نوع استفاده از رایانه و میزان دسترسی فیزیکی دیگران به دستگاه بستگی دارد.
اگر در System Information مقدار Kernel DMA Protection: On را مشاهده میکنید، یعنی پلتفرم شما این قابلیت را پشتیبانی میکند و حفاظت مربوط به DMA فعال است. اگر مقدار Off باشد، بررسی مشخصات لپتاپ و تنظیمات UEFI بهترین راه برای مشخص کردن علت است و در صورت نبود پشتیبانی سختافزاری نمیتوان این قابلیت را صرفاً با تنظیمات نرمافزاری فعال کرد.
سادهگو