وقتی ویندوز ۱۱ را قفل می‌کنید و صفحه ورود نمایش داده می‌شود، معمولاً تصور می‌کنیم دسترسی به سیستم کاملاً متوقف شده است. قفل صفحه دسترسی کاربر به محیط ویندوز را محدود می‌کند اما به تنهایی به این معنا نیست که تمام مسیرهای دسترسی سخت‌افزاری به حافظه سیستم نیز بسته شده‌اند.

این موضوع برای رایانه‌هایی که به درگاه‌هایی مانند Thunderbolt و USB4 مجهز هستند اهمیت بیشتری دارد. این رابط‌ها می‌توانند برخی تجهیزات PCIe را از طریق یک اتصال خارجی به سیستم متصل کنند و تجهیزات سازگار می‌توانند قابلیت DMA داشته باشند. ویندوز برای جلوگیری از دسترسی غیرمجاز چنین تجهیزات جانبی به حافظه از قابلیت Kernel DMA Protection استفاده می‌کند.

آیا قفل صفحه ویندوز ۱۱ جلوی دسترسی سخت‌افزاری به رم را می‌گیرد؟

قفل کردن ویندوز با Win + L باعث خروج از حساب کاربری نمی‌شود و اطلاعات مربوط به پردازش‌های فعال نیز لزوماً از رم پاک نمی‌شوند. در نتیجه قفل صفحه را نباید به عنوان یک سد کامل در برابر تمام انواع دسترسی سخت‌افزاری در نظر گرفت.

در شرایطی که یک وسیله جانبی بتواند از طریق PCIe به Direct Memory Access دسترسی داشته باشد، مسئله امنیت حافظه اهمیت پیدا می‌کند. DMA به تجهیزات سازگار اجازه می‌دهد بدون دخالت مستقیم پردازنده به بخش‌هایی از حافظه دسترسی داشته باشند. همین ویژگی برای عملکرد تجهیزات PCIe مفید است اما در صورت نبود مکانیزم‌های حفاظتی می‌تواند یک ریسک امنیتی ایجاد کند.

DMA چیست و چرا برای امنیت رم اهمیت دارد؟

DMA یا Direct Memory Access روشی است که به برخی تجهیزات سخت‌افزاری اجازه می‌دهد بدون اینکه پردازنده برای تک‌تک عملیات انتقال داده درگیر شود با حافظه سیستم ارتباط برقرار کنند.

این قابلیت در تجهیزات پرسرعت اهمیت زیادی دارد. Thunderbolt و USB4 نیز می‌توانند ترافیک PCIe را منتقل کنند و به همین دلیل موضوع DMA در بحث امنیت این رابط‌ها مطرح می‌شود. مایکروسافت Kernel DMA Protection را برای کنترل همین نوع دسترسی‌های خارجی طراحی کرده است.

حمله Drive-by DMA چگونه می‌تواند یک تهدید امنیتی باشد؟

در سناریوی Drive-by DMA مهاجم به دسترسی فیزیکی به رایانه نیاز دارد اما لزوماً لازم نیست سیستم را باز کند. در صورت وجود سخت‌افزار و شرایط نرم‌افزاری مناسب، یک وسیله جانبی DMA-capable می‌تواند به درگاه سازگار متصل شود و تلاش کند به حافظه سیستم دسترسی پیدا کند.

مایکروسافت این نوع تهدید را یکی از سناریوهای امنیتی مرتبط با درگاه‌های PCIe قابل اتصال در حالت روشن مانند Thunderbolt و USB4 می‌داند. Kernel DMA Protection برای محدود کردن چنین دسترسی‌هایی در زمان اجرای ویندوز طراحی شده است.

Kernel DMA Protection در ویندوز ۱۱ چگونه کار می‌کند؟

Kernel DMA Protection یک قابلیت امنیتی وابسته به سخت‌افزار و Firmware است. ویندوز برای کنترل دسترسی تجهیزات DMA-capable به حافظه از IOMMU استفاده می‌کند. IOMMU را می‌توان یک لایه کنترل بین تجهیزات ورودی و خروجی و حافظه سیستم در نظر گرفت که مشخص می‌کند هر وسیله به چه محدوده‌ای از حافظه اجازه دسترسی دارد.

در سیستم‌های سازگار، تجهیزات جانبی که درایور آنها از DMA Remapping پشتیبانی می‌کند می‌توانند به محدوده‌های حافظه اختصاص‌یافته خود دسترسی داشته باشند. در مقابل، تجهیزات فاقد این سازگاری در شرایطی مانند قفل بودن صفحه می‌توانند از انجام DMA جلوگیری شوند.

IOMMU چگونه دسترسی تجهیزات خارجی به حافظه را محدود می‌کند؟

بدون یک لایه کنترل مناسب، یک وسیله DMA-capable می‌تواند درخواست دسترسی به حافظه ارسال کند. IOMMU این درخواست‌ها را به محدوده‌های مجاز هدایت می‌کند و مانع دسترسی وسیله به بخش‌هایی از حافظه می‌شود که برای آن اختصاص داده نشده‌اند.

به همین دلیل Kernel DMA Protection را نباید صرفاً یک گزینه نرم‌افزاری ساده در ویندوز دانست. پشتیبانی UEFI و سخت‌افزار سیستم نیز در فعال شدن این قابلیت نقش دارد. مایکروسافت اعلام کرده است که Kernel DMA Protection به پشتیبانی Firmware از UEFI نیاز دارد و قابلیت VBS به عنوان یک پیش‌نیاز مستقیم برای آن لازم نیست.

وقتی صفحه ویندوز قفل است چه اتفاقی برای تجهیزات DMA می‌افتد؟

در سیستم دارای Kernel DMA Protection، تجهیزات دارای درایور سازگار با DMA Remapping می‌توانند با محدوده‌های حافظه اختصاص‌یافته خود کار کنند. در مقابل، تجهیزات فاقد این سازگاری تا زمانی که کاربر مجاز وارد سیستم نشده یا قفل صفحه را باز نکرده است می‌توانند از شروع فعالیت DMA منع شوند.

بنابراین فعال بودن Kernel DMA Protection به این معنی نیست که همه تجهیزات خارجی بدون استثنا مسدود می‌شوند. نوع درایور و پشتیبانی سخت‌افزار از DMA Remapping نیز در نحوه رفتار ویندوز تأثیر دارد.

Kernel DMA Protection در ویندوز ۱۱ چیست؟ آموزش بررسی و فعال سازی DMA Protection

کدام درگاه‌ها و تجهیزات تحت تأثیر Kernel DMA Protection هستند؟

Thunderbolt و USB4 از مهم‌ترین فناوری‌هایی هستند که در بحث DMA مطرح می‌شوند زیرا امکان انتقال PCIe را از طریق یک اتصال خارجی فراهم می‌کنند. CFexpress نیز در مستندات مایکروسافت به عنوان یکی دیگر از نمونه‌های تجهیزات PCIe قابل اتصال مطرح شده است.

در مقابل، Kernel DMA Protection تمام رابط‌های قدیمی را پوشش نمی‌دهد. مایکروسافت صراحتاً اعلام کرده است که این قابلیت از حملات DMA از طریق 1394 یا FireWire و PCMCIA و CardBus و ExpressCard محافظت نمی‌کند.

آیا USB4 همیشه از نظر امنیتی مانند Thunderbolt عمل می‌کند؟

USB4 یک استاندارد بسیار انعطاف‌پذیر است و می‌تواند قابلیت‌هایی مانند PCIe tunneling را ارائه کند. به همین دلیل نحوه پیاده‌سازی آن در یک رایانه و قابلیت‌های سخت‌افزار و Firmware اهمیت دارد.

در ویندوز ۱۱، Microsoft USB4 Connection Manager و الزامات سخت‌افزاری مربوط به USB4 برای مدیریت مسیرهای PCIe و سایر پروتکل‌های عبوری از این رابط در نظر گرفته شده‌اند. مایکروسافت همچنین برای USB4 استفاده از DMA Remapping را برای Host Router در نظر گرفته است تا تأثیر دسترسی‌های نامعتبر DMA محدود شود.

چگونه بفهمیم Kernel DMA Protection در ویندوز ۱۱ فعال است؟

ساده‌ترین روش بررسی وضعیت این قابلیت استفاده از ابزار System Information ویندوز است. این ابزار وضعیت واقعی سیستم را گزارش می‌کند و برای بررسی پشتیبانی رایانه از Kernel DMA Protection کاربرد دارد. مایکروسافت نیز استفاده از msinfo32.exe را برای بررسی این وضعیت پیشنهاد کرده است.

بررسی Kernel DMA Protection با System Information

مسیر اجرای ابزار:

Win + R → msinfo32 → Enter

پس از باز شدن پنجره System Information، در بخش System Summary به دنبال گزینه Kernel DMA Protection بگردید.

Kernel DMA Protection در ویندوز ۱۱ چیست؟ آموزش بررسی و فعال سازی DMA Protection

اگر مقدار این گزینه On باشد، یعنی سیستم از Kernel DMA Protection پشتیبانی می‌کند و این قابلیت فعال است. در سیستم‌های سازگار، فعال شدن این قابلیت معمولاً به صورت خودکار انجام می‌شود و یک کلید جداگانه در تنظیمات عادی ویندوز برای روشن کردن آن وجود ندارد.

اگر مقدار Off نمایش داده شود، نباید فوراً نتیجه گرفت که یک گزینه ساده در ویندوز خاموش شده است. وضعیت Kernel DMA Protection به پشتیبانی سخت‌افزار و Firmware و IOMMU وابسته است.

بررسی Memory Access Protection در Windows Security

روش دیگری نیز برای بررسی این قابلیت وجود دارد. در نسخه‌های سازگار ویندوز می‌توان وضعیت Memory Access Protection را در Windows Security مشاهده کرد.

Windows Security → Device security → Core isolation details → Memory access protection

اگر گزینه مربوط به Memory Access Protection در سیستم نمایش داده شود، می‌تواند اطلاعات بیشتری درباره وضعیت حفاظت در برابر دسترسی DMA ارائه کند. مایکروسافت هر دو روش System Information و Windows Security را برای بررسی وضعیت این قابلیت مستند کرده است.

Kernel DMA Protection در ویندوز ۱۱ چیست؟ آموزش بررسی و فعال سازی DMA Protection

اگر Kernel DMA Protection خاموش باشد چه کار کنیم؟

اگر در System Information مقدار Kernel DMA Protection برابر Off است، ابتدا باید مشخص شود که آیا مشکل از تنظیمات Firmware است یا اینکه سخت‌افزار اساساً از این قابلیت پشتیبانی نمی‌کند.

مایکروسافت اعلام کرده است که اگر Kernel DMA Protection خاموش باشد و مقدار Hyper-V - Virtualization Enabled in Firmware نیز No باشد، می‌توان وارد تنظیمات UEFI شد و گزینه‌های مربوط به مجازی‌سازی پردازنده و مجازی‌سازی ورودی و خروجی را بررسی کرد. در سیستم‌های Intel معمولاً گزینه‌هایی مانند Intel Virtualization Technology و Intel Virtualization Technology for I/O یا VT-d مطرح هستند.

مسیر UEFI:

UEFI Firmware Settings → Virtualization Technology / VT-d

نام دقیق گزینه‌ها بسته به سازنده مادربرد یا لپ‌تاپ متفاوت است. در سیستم‌های AMD نیز نام گزینه‌های مرتبط با IOMMU می‌تواند متفاوت باشد.

Kernel DMA Protection در ویندوز ۱۱ چیست؟ آموزش بررسی و فعال سازی DMA Protection

Kernel DMA Protection در ویندوز ۱۱ چیست؟ آموزش بررسی و فعال سازی DMA Protection

Kernel DMA Protection در ویندوز ۱۱ چیست؟ آموزش بررسی و فعال سازی DMA Protection

اگر بعد از فعال کردن مجازی‌سازی همچنان Kernel DMA Protection خاموش بود

اگر پس از بررسی و فعال کردن گزینه‌های لازم در UEFI همچنان Kernel DMA Protection روی Off باقی ماند، احتمال دارد سیستم از این قابلیت پشتیبانی نکند. مایکروسافت نیز تأکید می‌کند که در چنین شرایطی باید محدودیت‌های سخت‌افزاری و Firmware سیستم را در نظر گرفت.

همچنین نباید تنظیمات UEFI را بدون شناخت گزینه‌ها تغییر داد. برخی لپ‌تاپ‌ها تنظیمات امنیتی و مجازی‌سازی را با BitLocker و سایر قابلیت‌های امنیتی سیستم یکپارچه می‌کنند و تغییر بعضی گزینه‌ها ممکن است باعث درخواست کلید بازیابی BitLocker شود.

آیا می‌توان Kernel DMA Protection را با یک تنظیم ساده ویندوز فعال کرد؟

خیر. Kernel DMA Protection یک قابلیت سطح پلتفرم است و اگر سخت‌افزار و Firmware سیستم از آن پشتیبانی نکنند، نمی‌توان آن را صرفاً با یک کلید رجیستری یا تنظیم معمول ویندوز به یک قابلیت سخت‌افزاری تبدیل کرد.

سیاست‌های مدیریتی مانند DmaGuard می‌توانند نحوه برخورد ویندوز با تجهیزات DMA-capable ناسازگار با DMA Remapping را در سیستم‌های پشتیبانی‌شده کنترل کنند اما خود Kernel DMA Protection باید توسط پلتفرم پشتیبانی و فعال شده باشد.

آیا Kernel DMA Protection تمام حملات سخت‌افزاری را متوقف می‌کند؟

خیر. این قابلیت یک لایه دفاعی مشخص در برابر دسترسی‌های DMA است و نباید آن را جایگزین تمام مکانیزم‌های امنیتی ویندوز دانست.

Kernel DMA Protection برای حفاظت در زمان اجرای سیستم‌عامل طراحی شده است. مایکروسافت تصریح می‌کند که حفاظت در برابر حملات DMA در مرحله Boot بر عهده Firmware سیستم است. بنابراین امنیت UEFI و تنظیمات پیش از اجرای ویندوز نیز اهمیت دارد.

همچنین این قابلیت در برابر بدافزاری که از قبل روی سیستم اجرا شده یا حملاتی که مستقیماً Firmware را هدف قرار می‌دهند، یک راهکار جامع محسوب نمی‌شود.

برای افزایش امنیت لپ‌تاپ مجهز به Thunderbolt و USB4 چه نکاتی مهم است؟

اگر لپ‌تاپ شما به Thunderbolt یا USB4 مجهز است، بهتر است امنیت سیستم را فقط بر اساس وجود صفحه قفل ارزیابی نکنید. پشتیبانی از Kernel DMA Protection و وضعیت IOMMU و Firmware نیز اهمیت دارند.

برای بررسی وضعیت سیستم می‌توانید این موارد را کنترل کنید:

  • مقدار Kernel DMA Protection در System Information را بررسی کنید.
  • در Windows Security وضعیت Memory Access Protection را بررسی کنید.
  • Firmware و درایورهای اصلی لپ‌تاپ را از منابع رسمی سازنده به‌روز نگه دارید.
  • اگر سیستم گزینه‌های امنیتی مربوط به Thunderbolt یا USB4 در UEFI دارد، کاربرد آنها را در مستندات سازنده بررسی کنید.
  • در صورت استفاده از لپ‌تاپ در محیط‌های عمومی، دسترسی فیزیکی افراد ناشناس به درگاه‌های Thunderbolt و USB4 را محدود کنید.
  • فعال بودن BitLocker و سایر لایه‌های امنیتی ویندوز را نیز در کنار حفاظت DMA در نظر بگیرید.

در نهایت، مهم‌ترین نکته این است که قفل صفحه و حفاظت DMA دو موضوع متفاوت هستند. قفل صفحه دسترسی به حساب کاربری و محیط ویندوز را محدود می‌کند اما Kernel DMA Protection برای کنترل مسیر دسترسی تجهیزات خارجی به حافظه طراحی شده است.

آیا فعال بودن Kernel DMA Protection برای همه کاربران ضروری است؟

این قابلیت به‌خصوص در لپ‌تاپ‌هایی که درگاه‌های PCIe قابل اتصال خارجی مانند Thunderbolt یا USB4 دارند اهمیت پیدا می‌کند. با این حال میزان ریسک به سخت‌افزار و Firmware و نوع استفاده از رایانه و میزان دسترسی فیزیکی دیگران به دستگاه بستگی دارد.

اگر در System Information مقدار Kernel DMA Protection: On را مشاهده می‌کنید، یعنی پلتفرم شما این قابلیت را پشتیبانی می‌کند و حفاظت مربوط به DMA فعال است. اگر مقدار Off باشد، بررسی مشخصات لپ‌تاپ و تنظیمات UEFI بهترین راه برای مشخص کردن علت است و در صورت نبود پشتیبانی سخت‌افزاری نمی‌توان این قابلیت را صرفاً با تنظیمات نرم‌افزاری فعال کرد.