T4xx (T400-450 ohne "T440s/T450s") Intel AMT auf T420 vollständig deaktivieren

SimonSt

Member
Themenstarter
Registriert
30 Juli 2007
Beiträge
181
Hallo Forum,

vielleicht gibt es hier ja einen Experten für AMT auf ThinkPads, der kurz seinen Senf dazu geben kann:

Ich habe mir vor kurzem ein (gebrauchtes) ThinkPad T420 als Ersatz für mein T400 gekauft. Nachdem ich auf diesem Windows 7 prof. x64 (MSDNAA ISO Image), alle Treiber (Lenovo System Update) und Windows Updates neu installiert hatte, fielen mir die üblichen Intel AMT Geräte im Gerätemanager auf.
Da ich keine Verwendung für AMT habe, dachte ich mir, ich deaktiviere das ganze einfach im BIOS. Gesagt, getan: BIOS aufgerufen, den Punkt "Intel (R) AMT Control" gesucht und verwundert festgestellt, dass hier bereits Disabled ausgewählt ist. Anscheinend aktiviert / deaktiviert man bei Lenovo im BIOS nur die Möglichkeit, per Ctrl + P auf MEBx (also das Interface der ME Firmware) zuzugreifen. Ich habe daraufhin die BIOS Option "enabled" und im MEBx die Option "Manageability Feature Selection" auf "Disabled" gesetzt. Danach war dann tatsächlich eins der beiden Geräte im Gerätemanager verschwunden und das Intel Tool "Management and Security Status" meldet ein deaktiviertes AMT (Bestätigt durch "MEInfoWin"). Da ich grundsätzlich skeptisch bin, habe ich im Webbrowser den Port 16992 des localhost aufgerufen und musste leider feststellen, dass immer noch der Webserver des AMT antwortet. Zwar mit dem Hinweis, das der Webzugriff auf AMT deaktiviert ist, aber hey: Was soll das?! Nun ja, dies lies sich durch deaktivieren des Dienstes "Intel(R) Management and Security Application Local Management Service" beheben, auch eine kurzer Test mit einem Live Linux System zeigte, dass dies anscheinend nur ein Windows Dienst ist, der dort antwortet und nicht die Firmware selber.
Schön, dachte ich mir, dann kann ich ja die Zugriffsmöglichkeit auf MEBx per Ctrl + P wieder deaktivieren (was übrigens auch die BIOS default Einstellung ist). Also, "Intel (R) AMT Control" wieder "disabled" und den Rechner neu gestartet. Das BIOS spuckt dann auch noch kurz die Meldung "Intel ME unconfiguration in progress..." aus (hört sich doch gut an!), gefolgt von ein paar Zeilen Text die jedoch nur so kurz aufblitzen, dass ich sie erst später dank abgefilmtem Bildschirm lesen konnte ("Intel (R) AMT enabled", "Intel (R) AMT not configured"). Lange Rede, kurzer Sinn: Das Windows Intel Tool zeigt nun wieder an, dass Intel AMT aktiv ist... Anscheinend wird nach einem "disablen" im BIOS das MEBx wieder resettet (nach erneutem "enablend" gilt dort auch wieder das Standard Passwort "admin) und damit AMT wieder aktiviert.
Besonders ärgerlich ist, dass sowohl das Setzen der BIOS Option "Intel (R) AMT Control" auf "Disabled" als auch die daraufhin erscheinende Meldung "Intel ME unconfiguration in progress..." beim etwas weniger skeptischen User die Hoffnung wecken, dass AMT deaktiviert wurde (dies ist auch eine häufig in diversen Foren beschriebene Vorgehensweise, um AMT auf ThinkPads zu deaktiveren...).

Nun meine Frage an eventuell hier anwesende AMT Kenner:
Ist die Methode, im BIOS "Intel (R) AMT Control" auf "Enabeld" zu lassen, dann im MEBx "Manageability Feature Selection" auf "Disabled" zu setzen und im Windows jegliche Intel AMT Software zu deinstallieren ausreichend, um AMT vollständig zu deaktivieren?

Leider kann ich den Lenovo Support hierzu nicht kontaktieren, da mein T420 bereits aus der Garantie ist. Allerdings würde ich dort vermutlich eh nur eine Standard Textbaustein Antwort eines Call Center Mitarbeiters erhalten. Eine Nachfrage im Lenovo Forum blieb leider unbeantwortet (https://forums.lenovo.com/t5/ThinkP...-completely-deactivate-Intel-AMT/td-p/2131366). Im Forum der "Intel Developer Zone" habe ich meine Anfrage auch gestellt (https://software.intel.com/en-us/forums/topic/563988), wurde dann aber an Lenovo verwiesen...

Vielen Dank,

Simon

P.S. Bevor jetzt hier irgendwelche sarkastischen "Oh man, stell Dich nicht so an, die NSA weis eh alles über Dich" Kommentare kommen: Intel AMT ist alles andere als sicher (siehe z.B. https://people.kth.se/~maguire/DEGREE-PROJECT-REPORTS/100402-Vassilios_Ververis-with-cover.pdf). Besonders schwer wiegt dabei meiner Meinung nach, dass die meisten User gar nicht wissen, dass es standardmäßig aktiv ist und sich somit auch nicht um regelmäßige Updates der Firmware kümmern. Auf meinem T420 mit aktuellem BIOS (1.46) lief z.B. die Version 7.1.13.1088, aktuell ist aber momentan Version 7.1.86.1221. In der Zwischenzeit gab es min. zwei als "Important" gekennzeichnete Updates mit sicherheitsrelevantem Hintergrund (https://download.lenovo.com/ibmdl/pub/pc/pccbbs/mobiles/83rf45ww.txt) die auf den wenisten T420 installiert sein drüften.
 
Zuletzt bearbeitet:
Hat bisher jemand eine Möglichkeit zum Blocken von Intel-AMT gefunden, ggf. über das OS selbst? Denn im deaktiviertem Zustand gibts ja bekanntlich Probleme bei einigen Modellen (siehe oben), trotz aktuellem Bios und neuster ME-Firmware. Reichen vielleicht bestimmte Einstellungen im MEBX aus, um AMT unschädlich zu machen, ohne es zu deaktivieren?

Grüße
Cyrix
 
Zuletzt bearbeitet:
Ich versuche eben gemäß den vorausgegangenen Hinweisen AMT auf einem T520 zu deaktivieren. AMT ist im BIOS enabled.

Mittels "Strg+P" beim Bootscreen komme ich in das AMT-Verwaltungsmenü, welches ein Passwort verlangt. Nach Eingabe von "admin" wird aber sofort ein neues Passwort verlangt. Nach mehreren Versuchen mit verschiedenen neuen Passwort-Vorschlägen erscheint aber immer die Meldung "Passwort change rejected" - ich komme also nicht in das Intel-AMT-Konfigurationsmenü hinein.

Riesenmist dieser Intel-AMT-Kram, wenn man diese Funktionen nicht benötigt und deaktivieren will.

Warum gibt es von Lenovo keinen Patch, der dies dem Privatuser problemlos ermöglicht?

EDIT: Nach ein wenig Recherche habe ich folgendes gefunden. Das neue Passwort unterliegt also bestimmten Konventionen, welche ich nicht eingehalten habe, werde es gleich nochmals neu versuchen.

->Ich bin drin! Aber da komme ich wirklich nicht weiter; was muss ich dort wo einstellen, um AMT und alles weitere (?) nicht benötigte Intel-Zeugs zu deaktivieren?
 
Zuletzt bearbeitet:
Wow
und ich dachte ich hätte mich nach der Nummer noch nicht genug über Intel aufgeregt.
War gerade dabei mir ein passendes T430 zu suchen und bekomme schon wieder die Shoppinglaune vermiest.
Hat schon jemand die Deaktivierung mit einem T430 getestet?

Wie bereits oben erwähnt scheint AMT Bestandteil von vPro zu sein -> wiki.
Über ArkIntel kann man relativ gut filter. Wenn man aber die unten stehende Liste für vPro freie mobil Prozessoren der dritten Generation betrachtet, die einen rPGA Sockel haben ist die Auswahl nicht so prickelnd. Bei den unten genannten fehlt übrigens auch Vt-d. Die einzigen Prozessoren die Vt-d ohne vPro bieten sind die lowvoltage Modelle mit Endung Y oder U. Die sind aber afaik nicht verpflanzbar.

i7-3610QM
i7-3612QM
i7-3630QM
i7-3632QM
i5-3210M

- - - Beitrag zusammengeführt - - -

In diesem Text wieder in Kapitel 4 noch ein wenig auf ME, AMT und vPro eingegangen.

- - - Beitrag zusammengeführt - - -

Mit diesen Einstellungen habe ich es auf einem T420 mit aktuellster ME Firmware Version 7.1.86.1221 (5MB) geschafft, den Web-Server zu deaktivieren:
https://thinkpad-forum.de/threads/17...=1#post2024498
Danke für den Beitrag!
Das ist ja schade, dass man Vt-d deaktivieren muss um den AMT-Webserver auszubekommen.
 
Verwendet man ein Modbios mit Advanced Menü, kann man unterschiedlichen AMT-Komponenten deaktivieren:


Code:
Config
    Intel AMT
        enabled (disabled = BIOS Interface disabled but AMT enabled!)
Security
    Anti-Theft
        Intel AT Module Activation - disabled
        Computrace Module Activation - disabled
Advanced
    AMT Configuration
        Intel AMT SPI Protected - enabled
        Intel AMT Password Write - enabled
        USB Provisioning - disabled
        USB-R Feature - disabled

Quelle hier: https://thinkpad-forum.de/threads/1...-Bios-inside?p=2024498&viewfull=1#post2024498

Grüße
Cyrix
 
Zuletzt bearbeitet:
In meinem W530 mit Mod-BIOS kann ich sogar die Intel ME ganz abschalten. Habe mich das aber bisher noch nicht getraut zu testen.
 
Mit diesen Einstellungen habe ich es auf einem T420 mit aktuellster ME Firmware Version 7.1.86.1221 (5MB) geschafft, den Web-Server zu deaktivieren:
https://thinkpad-forum.de/threads/17...=1#post2024498

Zu deiner Ausführung dort hätte ich noch zwei Fragen:
Der Eintrag "Network Boot - ATA HDD0" verwirrt mich etwas, hast du als Priorität Netzwerkboot>interne HDD eingestellt?
Diese User-Opt-Ins bzw Opt-In-events, hast du da schon rausgefunden was es ist? Ich werde aus den Quellen die ich bisher finden konnte nicht wirklich schlau.
 
Ehrlich gesagt, weiß ich nicht genau, was es mit Network Boot auf sich hat, ich habe mir aber gedacht, dass ich da anstatt eines potentiell unheilbringenden USB-Stick die interne Festplatte, auf der das OS ist, auswähle.

User-Consent Opt-In bedeuted, ob der Benutzer darüber (mit einem roten Rand am Monitor) informiert werden soll, wenn jemand Remote auf den PC zugreift.
Wenn er Opt-In All hat, dann würde er nicht informiert werden. Diese Einstellung ist lustigerweise aus der Ferne veränderbar. - D

PS.:
Nachdem man ein eigenes (ausreichend komplexes) Passwort gesetzt hat, kann man "Intel AMT Password Write" auf disabled setzen.
 
Ehrlich gesagt, weiß ich nicht genau, was es mit Network Boot auf sich hat, ich habe mir aber gedacht, dass ich da anstatt eines potentiell unheilbringenden USB-Stick die interne Festplatte, auf der das OS ist, auswähle.

Kann man das nicht einfach deaktivieren? Kann gerade nicht nachgucken aber bin mir relativ sicher, dass man Networkboot irgendwo im BIOS ausschalten kann. Ich nehme mal es ist das Booten übers Netzwerk. :)
 
In meinem W530 mit Mod-BIOS kann ich sogar die Intel ME ganz abschalten. Habe mich das aber bisher noch nicht getraut zu testen.

Ich habe noch Garantie auf das Gerät deshalb will ich nicht mit Mod. Bios rumspielen. Was habe ich für einen AMT Zustand wenn ich nur die Treiberdatei TeeDriverW8x64.sys manuell über den Gerätemanger installiere und sonst nichts ?
Dann ist auf jeden Fall das Ausrufzeichen im Gerätemanger weg.:mad:
 
Sorry wenn ich hier diesen vor einer gefühlten Ewigkeit von mir gestarteten Thread wieder ausgrabe, aber ich glaube, das passt ganz gut hierher.

Ich bin heute beim Lesen der Readme zum aktuellen T420 BIOS (1.52) bzw. eigentlich beim Recherchieren, was sich bei Version 1.51 so alles geändert hat, auf diese Lenovo Seite gestoßen:
https://support.lenovo.com/lu/en/solutions/len-19568

Dort steht doch tatsächlich:
Option 2: Permanently disable AMT, which is supported on ThinkPad systems through the “Intel (R) AMT Control” BIOS setting.

Hat sich da was geändert, oder weiß Lenovo tatsächlich nicht, dass dadurch AMT nicht deaktiviert wird?

Danke und besten Gruß,

Simon
 
  • ok1.de
  • ok2.de
  • thinkstore24.de
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben