Tbsi_Revoke_Attestation
関数シグネチャ
// tbs.dll
#include <windows.h>
DWORD Tbsi_Revoke_Attestation(void);パラメーターなし。戻り値: DWORD
公式ドキュメント
ELAM ドライバーがポリシー違反 (ルートキットなど) を検出した場合に、PCR を無効化します。
戻り値
| リターン コード/値 | 説明 |
|---|---|
|
関数は成功しました。 |
|
内部ソフトウェア エラーが発生しました。
メモ TBS_E_INTERNAL_ERROR が返された場合、システム イベント ログに、TBS イベント ソースからのイベント ID 16385 がエラー コード 0x80070032 とともに記録されていることがあります。 これは、ハードウェア プラットフォームがオペレーティング システムに TCG イベント ログを提供していないことを示している可能性があります。 プラットフォーム製造元が提供する BIOS のアップグレードをインストールすることで解決できる場合があります。
|
解説(Remarks)
この関数はカーネル モードから呼び出すことができます。
この関数は管理者権限で実行する必要があります。この関数は PCR[12] を未指定の値で拡張 (extend) し、TPM 内のイベント カウンターをインクリメントします。これ以降に作成されるすべてのクォートで信頼が失われるようにするには、この両方の操作が必要です。休止状態では PCR がリセットされ、PCR[12] への拡張も失われるため、イベント カウンターのギャップによってログの連鎖が壊れていることが示されます。
その結果、TPM の電源が投入されている残りの期間、WBCL ファイルは TPM の現在の状態を反映しなくなり、リモート システムはそのシステムのセキュリティ状態に対する信頼を確立できなくなります。マルウェア対策システムは、追加の修復処理や警告を行うと考えられますが、構成証明 (attestation) がサポートされている場合、この無効化の手順は非常に重要です。
コンピューターが休止状態に入り、その後再開すると、以前の PCR の拡張は失われ、失われた信頼が PCR の測定値に反映されなくなります。これに対処するため、Tbsi_Revoke_Attestation 関数は、TPM 内にある単調増加のイベント カウンターもインクリメントします。以降の TPM 構成証明の検証では、アーカイブされた WBCL ログのブート カウンター値にギャップがあることが検出されます。このようなギャップが見つかった場合、構成証明の検証コードは、必要な他のイベントがログに存在しなかった場合と同様に、検証を失敗させる必要があります。なお、TPM 内のカウンターはロールバックできないため、後から欠落した WBCL を作り出すことはできません。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での呼び出し定義
// tbs.dll
#include <windows.h>
DWORD Tbsi_Revoke_Attestation(void);[DllImport("tbs.dll", ExactSpelling = true)]
static extern uint Tbsi_Revoke_Attestation();<DllImport("tbs.dll", ExactSpelling:=True)>
Public Shared Function Tbsi_Revoke_Attestation() As UInteger
End FunctionDeclare PtrSafe Function Tbsi_Revoke_Attestation Lib "tbs" () As Long
' VBA7前提(PtrSafe)。32bit Office では LongPtr→Long。Integer=16bit / Long=32bit / LongLong=64bit。import ctypes
from ctypes import wintypes
Tbsi_Revoke_Attestation = ctypes.windll.tbs.Tbsi_Revoke_Attestation
Tbsi_Revoke_Attestation.restype = wintypes.DWORD
Tbsi_Revoke_Attestation.argtypes = []require 'fiddle'
require 'fiddle/import'
lib = Fiddle.dlopen('tbs.dll')
Tbsi_Revoke_Attestation = Fiddle::Function.new(
lib['Tbsi_Revoke_Attestation'],
[],
-Fiddle::TYPE_INT)#[link(name = "tbs")]
extern "system" {
fn Tbsi_Revoke_Attestation() -> u32;
}
// crates: windows-sys provides ready-made bindings for this API.$sig = @"
[DllImport("tbs.dll")]
public static extern uint Tbsi_Revoke_Attestation();
"@
$api = Add-Type -MemberDefinition $sig -Name 'tbs_Tbsi_Revoke_Attestation' -Namespace Win32 -PassThru
# $api::Tbsi_Revoke_Attestation()#uselib "tbs.dll"
#func global Tbsi_Revoke_Attestation "Tbsi_Revoke_Attestation"
; Tbsi_Revoke_Attestation ; 戻り値は stat
; ※HSP3.7は #func のため戻り値はシステム変数 stat に格納されます。#uselib "tbs.dll"
#cfunc global Tbsi_Revoke_Attestation "Tbsi_Revoke_Attestation"
; res = Tbsi_Revoke_Attestation(); DWORD Tbsi_Revoke_Attestation()
#uselib "tbs.dll"
#cfunc global Tbsi_Revoke_Attestation "Tbsi_Revoke_Attestation"
; res = Tbsi_Revoke_Attestation()import (
"golang.org/x/sys/windows"
"unsafe"
)
var (
tbs = windows.NewLazySystemDLL("tbs.dll")
procTbsi_Revoke_Attestation = tbs.NewProc("Tbsi_Revoke_Attestation")
)
r1, _, err := procTbsi_Revoke_Attestation.Call()
_ = err // syscall.Errno (valid when the call sets last-error)
_ = r1 // DWORDfunction Tbsi_Revoke_Attestation: DWORD; stdcall;
external 'tbs.dll' name 'Tbsi_Revoke_Attestation';result := DllCall("tbs\Tbsi_Revoke_Attestation", "UInt")●Tbsi_Revoke_Attestation() = DLL("tbs.dll", "dword Tbsi_Revoke_Attestation()")
# 呼び出し: Tbsi_Revoke_Attestation()
# なでしこ1は32bit・ANSI(Shift_JIS)。文字列=char*(ANSI)、ポインタ/ハンドル=void*(4byte)。const std = @import("std");
extern "tbs" fn Tbsi_Revoke_Attestation() callconv(std.os.windows.WINAPI) u32;proc Tbsi_Revoke_Attestation(): uint32 {.importc: "Tbsi_Revoke_Attestation", stdcall, dynlib: "tbs.dll".}pragma(lib, "tbs");
extern(Windows)
uint Tbsi_Revoke_Attestation();ccall((:Tbsi_Revoke_Attestation, "tbs.dll"), stdcall, UInt32,
(),
)
# stdcall は 32bit のみ意味を持つ(x64 では無視)。local ffi = require("ffi")
ffi.cdef[[
uint32_t Tbsi_Revoke_Attestation(void);
]]
local tbs = ffi.load("tbs")
-- tbs.Tbsi_Revoke_Attestation()
-- 構造体/GUIDへのポインタは cdef が通るよう void* で表記(実型は各引数コメント参照)。値渡し構造体・enum は対応する typedef を cdef に追加すること。const koffi = require('koffi');
const lib = koffi.load('tbs.dll');
const Tbsi_Revoke_Attestation = lib.func('__stdcall', 'Tbsi_Revoke_Attestation', 'uint32_t', []);
// Tbsi_Revoke_Attestation()
// 出力ポインタは koffi.out(...) で包む。構造体は koffi.struct で定義。const lib = Deno.dlopen("tbs.dll", {
Tbsi_Revoke_Attestation: { parameters: [], result: "u32" },
});
// lib.symbols.Tbsi_Revoke_Attestation()
// 文字列引数は "buffer"(NUL 終端のバイト列を Uint8Array で渡す)。
// 値渡し構造体は { struct: [ ...field types... ] } を使用。<?php
$ffi = FFI::cdef(<<<C
uint32_t Tbsi_Revoke_Attestation(void);
C, "tbs.dll");
// $ffi->Tbsi_Revoke_Attestation();
// 構造体/GUIDへのポインタは cdef が通るよう void* で表記(実型は各引数コメント参照)。値渡し構造体・enum は対応する typedef を cdef に追加すること。
// WINAPI(stdcall): x64 では呼出規約が統一されるため問題なし。x86 では __stdcall 対応のラッパが必要な場合あり。import com.sun.jna.*;
import com.sun.jna.ptr.*;
import com.sun.jna.win32.StdCallLibrary;
import com.sun.jna.win32.W32APIOptions;
public interface Tbs extends StdCallLibrary {
Tbs INSTANCE = Native.load("tbs", Tbs.class);
int Tbsi_Revoke_Attestation();
}@[Link("tbs")]
lib Libtbs
fun Tbsi_Revoke_Attestation = Tbsi_Revoke_Attestation() : UInt32
end
# 構造体/GUID/enum は lib 内に対応する型定義が必要。
# 呼出規約: x64 は規約統一のため OK。x86(32bit)は WINAPI=stdcall だが Crystal の fun に stdcall 付与構文がなく非対応。import 'dart:ffi';
import 'package:ffi/ffi.dart';
typedef Tbsi_Revoke_AttestationNative = Uint32 Function();
typedef Tbsi_Revoke_AttestationDart = int Function();
final Tbsi_Revoke_Attestation = DynamicLibrary.open('tbs.dll')
.lookupFunction<Tbsi_Revoke_AttestationNative, Tbsi_Revoke_AttestationDart>('Tbsi_Revoke_Attestation');
// 文字列は package:ffi の "...".toNativeUtf16()/toNativeUtf8() で変換。{$mode objfpc}{$H+}
function Tbsi_Revoke_Attestation: DWORD; stdcall;
external 'tbs.dll' name 'Tbsi_Revoke_Attestation';import Foreign
import Foreign.C.Types
import Foreign.C.String
foreign import stdcall safe "Tbsi_Revoke_Attestation"
c_Tbsi_Revoke_Attestation :: IO Word32
-- 要 GHC(Windows)。stdcall は x64 では ccall として扱われる。ブロックする API は safe 呼び出し推奨。open Ctypes
open Foreign
let tbsi_revoke_attestation =
foreign "Tbsi_Revoke_Attestation"
(void @-> returning uint32_t)
(* foreign は cdecl 前提。x64 Windows では WINAPI と一致。構造体は ctypes structure を定義のこと。 *)(cffi:define-foreign-library tbs (t "tbs.dll"))
(cffi:use-foreign-library tbs)
(cffi:defcfun ("Tbsi_Revoke_Attestation" tbsi-revoke-attestation :convention :stdcall) :uint32)
; isize/usize(INT_PTR/SIZE_T)は x64 前提で :int64/:uint64。x86 では :int32/:uint32。use Win32::API;
my $Tbsi_Revoke_Attestation = Win32::API::More->new('tbs',
'DWORD Tbsi_Revoke_Attestation()');
# my $ret = $Tbsi_Revoke_Attestation->Call();
# 値渡し構造体は pack() した文字列、または Win32::API::Struct を使用。