Chipsec

Statische UEFI/BIOS-Firmware-Analyse über Intel chipsec: Dumps nach bekannten Rootkits scannen

von BrownFineSecurity · BrownFineSecurity/iothackbot

Funktioniert mit Setup ★ 7.6/10

Chipsec — Statische UEFI/BIOS-Firmware-Analyse über Intel chipsec: Dumps nach bekannten Rootkits scannen

Was es kann

Umschließt Intels chipsec-Framework zur statischen Offline-Analyse von UEFI/BIOS-Firmware-Dumps: scannt .bin/.rom/.fd/.cap-Images nach bekannten Rootkits (LoJax, ThinkPwn, HackingTeam, MosaicRegressor) und SMM-Schwachstellen, generiert gehashte EFI-Executable-Inventare, dekodiert die Firmware-Struktur und extrahiert NVRAM-Variablen. Wird ausgelöst bei der Analyse von Firmware-Dump-Dateien nach bekannten Implantaten oder beim Aufbau einer Baseline ohne Hardwarezugriff. Erfordert die chipsec CLI (pip install chipsec) und ein Firmware-Image zur Operation.

Testbericht

skills/chipsec/SKILL.md über die GitHub-Tree-API gefunden und roh abgerufen. Frontmatter wird mit name+description (389 Zeichen) geparst; der Skill ist eine einzelne Datei ohne repo-interne Hilfsskripte, sodass nichts zur Stichprobenprüfung kaputt war, und er leitet CHIPSEC_DIR dynamisch ab (keine fest codierten Pfade). Bestätigt, dass chipsec nicht vorhanden ist (chipsec_main not found; pip show chipsec = not found) und ich keinen Firmware-Dump hatte, sodass kein Artefakt erstellt werden konnte – die Ausgabe ist unmessbar. Einziger Geruch: sudo chmod 777 auf chipsec's logs dir, ein bekannter Workaround für Protokollierungsberechtigungen, keine Exfiltration.

Getestet am: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/BrownFineSecurity/iothackbot.git /tmp/chipsec-src
mkdir -p ~/.claude/skills
cp -R /tmp/chipsec-src/skills/chipsec ~/.claude/skills/chipsec
# Requires the external chipsec CLI (not bundled): pip install chipsec
#   provides chipsec_main and chipsec_util
# One-time logs-dir fix (see SKILL.md): derive CHIPSEC_DIR under site-packages, mkdir logs, chmod
# Needs a UEFI/BIOS firmware dump (.bin/.rom/.fd/.cap) as analysis input
# Primary command: chipsec_main -i -n -m tools.uefi.scan_blocked -a <firmware.bin>

Befehle & Beispiel-Prompts

  • /chipsecStatische UEFI/BIOS-Firmware-Analyse über Intel chipsec: Dumps nach bekannten Rootkits scannen

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Scan this firmware.bin for known rootkits
  • Extract NVRAM variables from this BIOS dump
  • Parse the SPI flash descriptor in this .rom file