Intel(R) Management and Security Application(简称IMSA)IMSA:Intel 管理与安全应用套件,整套用户态上层软件包集合,不是单一 exe,对应安装包名称Intel(R) Management Engine Components;包含 LMS、UNS、IMSS 状态托盘、配套库,是 CSME/MEI 驱动之上整套带内管理软件栈

Intel (R) Management and Security Application(IMSA)完整解构拆解

IMSA:Intel 管理与安全应用套件,整套用户态上层软件包集合,不是单一 exe,对应安装包名称Intel(R) Management Engine Components;包含 LMS、UNS、IMSS 状态托盘、配套库,是 CSME/MEI 驱动之上整套带内管理软件栈。 设备管理器服务显示全称:

  • Intel(R) Management and Security Application Local Management Service(LMS 服务)
  • Intel(R) Management and Security Application User Notification Service(UNS 服务) 分析框架:底层原理|依赖文件|依赖关系|配套链|逻辑链路|边界

一、底层原理

  1. 分层定位
CSME(主板SPI‑Flash固件)
    ↕ PCI环形缓冲
mei.sys(MEI‑HECI #1内核驱动) 【内核管道层】
    ↕ IOCTL / MKHI报文
IMSA套件(LMS.exe + UNS.exe + IMSS + 动态库) 【IMSA 用户态业务层】
    ↕ SOAP/WS‑MAN本地接口、事件转发
上层运维软件、WMI、托盘状态UI

IMSA 整套组件运行于 Windows 用户态,本身不实现任何硬件安全算法、不带独立固件;核心职责:

  • LMS(Local Manageability Service):把上层 WS‑MAN/SOAP 管理请求,转换为 MEI 驱动可识别 MKHI 二进制报文,下发至 CSME 固件;同时把 CSME 固件应答报文解析,转换成标准 WS‑MAN 返回给本地主机上管理程序。
  • UNS(User Notification Service):监听 CSME 固件推送事件(远程 KVM 接入告警、安全事件、预配变更),接收 MEI 上报中断事件,写入 Windows 事件日志、通知托盘程序 IMSS。
  • IMSS(Management and Security Status):托盘图形 UI,读取 LMS 状态,展示 AMT/PTT/SBA 平台安全管理状态,普通用户可视化查看。
  1. 运行身份模型 LMS、UNS 均以 LocalSystem 系统权限 Windows 服务运行;监听本机回环 TCP 端口(WS‑MAN 本地管理端口),仅允许本机主机内部访问,默认不对外网开放。
  2. 能力区分 IMSA 属于带内 In‑Band 组件,完全依赖 Windows 操作系统运行;不能直接触发 AMT 带外 OOB 网络栈;带外 KVM、远程开机等真正 OOB 能力运行在 CSME 固件内部;IMSA 仅用于本机操作系统内读取、配置 AMT 预配参数。

重要澄清:IMSA ≠ CSME 固件;IMSA 可以卸载,卸载后 MEI#1 驱动、CSME 固件依旧在硬件层面运行,只是 Windows 内无法本地调用 AMT 管理接口。

二、依赖文件

安装根目录:C:\Program Files\Intel\Intel(R) Management Engine Components\

文件 路径 角色
LMS.exe .\LMS\LMS.exe IMSA 核心本地管理服务;WS‑MAN/SOAP 协议栈实现,报文转换,与 MEI 驱动 IOCTL 交互
UNS.exe .\UNS\UNS.exe 用户通知服务;接收 CSME 固件事件,写入 Windows 事件日志
IMSS.exe .\IMSS\IMSS.exe 托盘 GUI 程序,管理安全状态可视化,读取 LMS 状态数据
StatusStrings.dll 组件目录 状态字符串资源库,事件日志、UI 文本资源
MEIfw.dll 组件目录 ME 固件信息读取封装库,封装 MEI 设备 IOCTL 调用
Wsman*.dll 组件目录 本地 WS‑MAN 协议解析库

内核强制依赖(IMSA 运行前置条件)

文件 路径 作用
mei.sys / heci.sys System32\drivers\ MEI‑HECI#1 内核驱动,PCI 设备Intel(R) Management Engine Interface #1;没有该驱动 LMS 服务直接启动失败
pci.sys、acpi.sys 系统内核 PCI 设备枚举、电源管理

系统运行库依赖

rpcrt4.dll、ws2_32.dll、advapi32.dll、wevtapi.dll(Windows 事件日志 API)

固件侧(不在 Windows 磁盘):SPI Flash 内部 CSME 固件,IMSA 下发的所有配置指令最终由固件执行。

三、依赖关系

  1. 硬件‑内核强依赖 必须 MEI#1 设备正常,mei.sys无黄色感叹号;MEI 硬件故障,LMS 服务启动时报 1097/1098 错误代码。
  2. Windows 服务依赖
  • LMS、UNS 服务依赖:RPC远程过程调用服务;
  • 不依赖 WMI 服务(IntelMEProv WMI Provider 为独立组件);但 WMI Provider 与 LMS 共享同一 MEI#1 硬件通道。
  • 不依赖 JHI‑Service(jhi_service.exe);JHI 负责 DAL/IPT,LMS 负责 AMT,二者是并行独立服务,共用 MEI 通道。
  1. 版本耦合依赖 IMSA (LMS/UNS) 版本必须和MEI 驱动版本、CSME 固件版本严格匹配;更新 BIOS/CSME 固件之后,若不更新 IMSA 软件包,会出现 LMS 启动失败、WS‑MAN 查询返回空。
  2. 平台 SKU 依赖
  • vPro / SBA 商用机型:CSME 固件开放 AMT 通道,LMS 全部功能可用。
  • 消费级普通主板:IMSA 软件包依然可以安装,但固件层面禁用 AMT 能力;WS‑MAN 读取 AMT 配置返回空,但 PTT 状态读取可以正常工作。
  1. 权限依赖
  • LMS/UNS 进程上下文:LocalSystem;
  • 普通用户:仅可只读查询 WS‑MAN 接口;修改 AMT 预配、安全策略,调用进程需要管理员权限。
  1. 注册表注册点 HKLM\SYSTEM\CurrentControlSet\Services\LMS、HKLM\SYSTEM\CurrentControlSet\Services\UNS,记录服务启动参数; 配置存储:HKLM\SOFTWARE\Intel\AMT。

四、配套链

同软件包配套组件(IMSA 套件内)

  1. LMS.exe:本地 WS‑MAN/SOAP 服务,业务核心
  2. UNS.exe:事件告警转发服务
  3. IMSS.exe:托盘状态 UI,供终端用户查看 AMT/PTT 状态

同硬件栈并行组件(共享 MEI#1 通道,互相独立)

  1. IntelMEProv.dll WMI Provider:WMI 查询 ME 固件信息,不使用 WS‑MAN 协议。
  2. jhi_service.exe(DAL‑JHI):安全 Applet、IPT 身份保护通道。
  3. IntelMeFWService.exe:ME 固件更新服务。

上层消费工具链

  1. 企业运维软件:Intel EMA、SCCM、第三方 vPro 管理控制台,通过本机localhostWS‑MAN 端口和 LMS 交互。
  2. Intel MEInfo 工具:可通过 LMS 或者直接 MEI IOCTL 读取固件版本。
  3. PowerShell 脚本:调用本地 WS‑MAN 接口读取 AMT 配置。

安装来源

IMSA 整套包含在Intel Management Engine Components 驱动包;Windows Update 默认不会自动安装 LMS/UNS,需要主板 OEM 驱动包手动安装;很多消费机出厂不带 IMSA,仅带 mei.sys 内核驱动Intel。

五、完整逻辑链路(时序)

场景 1:上层管理软件读取 AMT 预配状态

  1. Windows 启动:PNP 加载mei.sys;LMS、UNS 服务以 LocalSystem 启动。
  2. 运维应用 / 脚本访问本机回环 WS‑MAN 端口,发送 SOAP 查询请求。
  3. LMS.exe接收 WS‑MAN 请求,解析报文,转换为 CSME 固件识别的 MKHI 二进制命令。
  4. LMS 打开 MEI#1 设备句柄,调用内核 IOCTL,报文下发给mei.sys。
  5. mei.sys 写入 PCI 环形缓冲区,CSME 固件接收,在固件域执行业务逻辑。
  6. CSME 固件返回应答报文;mei.sys 硬件中断通知主机,LMS 读取二进制应答。
  7. LMS 将二进制 MKHI 结果转换为标准 WS‑MAN/SOAP XML,返回给上层管理软件。

场景 2:CSME 固件发生事件(远程 KVM 会话接入告警)

  1. CSME 固件内部发生事件,MEI 硬件触发中断。
  2. mei.sys 将事件报文向上层抛出。
  3. UNS.exe监听 MEI 事件通道,捕获固件推送事件报文。
  4. UNS 解析事件,写入 Windows 系统事件日志;同时通知托盘 IMSS.exe 弹出用户桌面告警提示。

关键:关机状态下,IMSA (LMS/UNS) 完全停止;但 CSME 固件依然独立运行带外管理;IMSA 只在操作系统运行时生效。

六、边界、限制、坑点

  1. 带内 / 带外边界(最高优先级) IMSA (LMS) 是操作系统内带内组件: ✅可以读取、配置 AMT 预配参数(操作系统运行时) ❌IMSA 不能发起 OOB 远程开机、KVM;该能力完全是 CSME 固件独立网络栈完成,与 LMS 无关;LMS 只能读取 OOB 配置,不能直接触发 OOB 动作。
  2. 平台 SKU 边界 消费级非 vPro 平台,即便完整安装 IMSA 全套组件,AMT 相关 WS‑MAN 接口返回空;固件内部直接关闭 AMT 客户端通道,不是软件故障。
  3. 端口访问边界 LMS 监听 WS‑MAN 端口仅允许 127.0.0.1 本机回环访问;外部网络无法直接连接该端口;不存在外网暴露风险。
  4. 组件启停边界
  • 停止 LMS 服务:本机所有 WS‑MAN 管理接口全部失效;但 MEI#1 驱动、CSME 固件不受任何影响;WMI Provider(IntelMEProv.dll) 依旧可以工作(WMI 不依赖 LMS)。
  • 卸载 IMSA 套件:LMS、UNS、IMSS 全部移除;mei.sys内核驱动保留,PTT、JHI‑Service 依旧可以正常运行。
  1. 故障现象边界
  • LMS 服务报错 1097:MEI#1 驱动异常、ME 固件版本与 IMSA 不匹配。
  • UNS 大量事件日志报错:CSME 固件推送事件报文解析失败,多为固件 / 软件版本不匹配。
  • IMSS 托盘空白无状态:LMS 未正常启动。
  1. 安全边界 LMS 以 LocalSystem 高权限运行;历史上存在 CVE 漏洞,本地高权限用户可通过 LMS 接口篡改 AMT 预配参数;但漏洞攻击面仅限本机本地,默认无网络暴露Intel。
  2. 休眠关机边界 Windows 休眠、关机:LMS/UNS 进程全部终止;IMSA 完全不运行;CSME 固件不受影响,带外管理继续可用。
  3. 与 IntelMEProv WMI Provider 区分边界

    组件 协议 通信方式
    IMSA‑LMS WS‑MAN/SOAP 面向 vPro‑AMT 配置管理
    IntelMEProv.dll WMI Provider WMI/WQL 面向固件版本、平台状态只读查询

两者互相独立,只共享 MEI#1 硬件通道,一个损坏不代表另一个不可用。


Intel(R) Management and Security Application(简称IMSA)是一款由英特尔开发的软件应用程序,旨在提供对计算机系统进行管理和安全监控的功能。它提供了一套工具和功能,使管理员能够远程管理和监控计算机硬件和软件的状态,并确保系统的安全性。

以下是一些Intel(R) Management and Security Application Local Management的常见功能:

  1. 远程管理:通过IMSA,管理员可以远程访问和管理计算机系统,包括对操作系统、驱动程序和BIOS进行远程更新、配置和维护。

  2. 硬件监控:IMSA能够收集并显示有关计算机硬件组件(如处理器、内存、硬盘等)的状态和性能信息,以帮助管理员进行故障排除和性能优化。

  3. 安全性管理:IMSA提供了安全功能,允许管理员检测和防御潜在的安全威胁,包括恶意软件、网络攻击和数据泄露等。它可以监视系统事件、评估安全风险并采取适当的措施来保护系统的安全性。

  4. 资产管理:IMSA可以帮助管理员跟踪和管理计算机系统的硬件和软件资产,包括查看安装的软件列表、监控许可证状态和更新情况等。

  5. 远程诊断和故障排除:IMSA可以提供远程诊断和故障排除功能,帮助管理员检测和解决计算机系统中的问题。它可以收集系统日志、生成错误报告,并提供建议和解决方案。

  6. 资源管理:IMSA可以帮助管理员优化资源使用,包括CPU、内存和磁盘空间。它提供了一些工具和选项,使管理员能够监控资源使用情况并进行调整,以提高系统性能和效率。

  7. 安全审计和合规性:IMSA可以记录和审计系统的活动,并生成安全审计报告。这有助于满足合规性要求,并确保系统操作符合安全标准和政策。

  8. 远程锁定和数据擦除:IMSA可以远程锁定丢失或被盗的计算机,并对其中的数据进行安全擦除,以防止敏感信息泄露。

  9. 中央化管理:IMSA可以与中央化IT管理工具集成,如微软的 System Center Configuration Manager(SCCM)和 IBM的 Tivoli Endpoint Manager等。这允许管理员远程管理和监控大量计算机系统,并提高效率和一致性。

  10. 自动化和脚本:IMSA可以与其他自动化和脚本工具集成,如 PowerShell和VBScript等。这使得管理员能够自动化任务和流程,以减少手动操作和提高效率。

  11. 安全性策略和控制:IMSA可以帮助管理员实施安全性策略和控制,包括密码策略、防火墙设置和数据保护等。它还可以监测和报告违反策略的行为,并采取适当的措施来保持系统安全性。

  12. 远程配置和部署:IMSA可以用于远程配置和部署计算机系统,包括安装和配置应用程序、更新驱动程序和BIOS等。这有助于减少系统部署和配置的时间和成本,以及确保系统一致性和稳定性。

 

2023-07-18

2316.5.1.3

Intel

Intel(R)Management and SecurityApplication Local Management

posted @ 2024-02-26 07:17  suv789  阅读(945)  评论(0)    收藏  举报