Intel(R) Management and Security Application(简称IMSA)IMSA:Intel 管理与安全应用套件,整套用户态上层软件包集合,不是单一 exe,对应安装包名称Intel(R) Management Engine Components;包含 LMS、UNS、IMSS 状态托盘、配套库,是 CSME/MEI 驱动之上整套带内管理软件栈
Intel (R) Management and Security Application(IMSA)完整解构拆解
IMSA:Intel 管理与安全应用套件,整套用户态上层软件包集合,不是单一 exe,对应安装包名称
Intel(R) Management Engine Components;包含 LMS、UNS、IMSS 状态托盘、配套库,是 CSME/MEI 驱动之上整套带内管理软件栈。 设备管理器服务显示全称:
Intel(R) Management and Security Application Local Management Service(LMS 服务)Intel(R) Management and Security Application User Notification Service(UNS 服务) 分析框架:底层原理|依赖文件|依赖关系|配套链|逻辑链路|边界
一、底层原理
- 分层定位
CSME(主板SPI‑Flash固件)
↕ PCI环形缓冲
mei.sys(MEI‑HECI #1内核驱动) 【内核管道层】
↕ IOCTL / MKHI报文
IMSA套件(LMS.exe + UNS.exe + IMSS + 动态库) 【IMSA 用户态业务层】
↕ SOAP/WS‑MAN本地接口、事件转发
上层运维软件、WMI、托盘状态UI
IMSA 整套组件运行于 Windows 用户态,本身不实现任何硬件安全算法、不带独立固件;核心职责:
- LMS(Local Manageability Service):把上层 WS‑MAN/SOAP 管理请求,转换为 MEI 驱动可识别 MKHI 二进制报文,下发至 CSME 固件;同时把 CSME 固件应答报文解析,转换成标准 WS‑MAN 返回给本地主机上管理程序。
- UNS(User Notification Service):监听 CSME 固件推送事件(远程 KVM 接入告警、安全事件、预配变更),接收 MEI 上报中断事件,写入 Windows 事件日志、通知托盘程序 IMSS。
- IMSS(Management and Security Status):托盘图形 UI,读取 LMS 状态,展示 AMT/PTT/SBA 平台安全管理状态,普通用户可视化查看。
- 运行身份模型 LMS、UNS 均以 LocalSystem 系统权限 Windows 服务运行;监听本机回环 TCP 端口(WS‑MAN 本地管理端口),仅允许本机主机内部访问,默认不对外网开放。
- 能力区分 IMSA 属于带内 In‑Band 组件,完全依赖 Windows 操作系统运行;不能直接触发 AMT 带外 OOB 网络栈;带外 KVM、远程开机等真正 OOB 能力运行在 CSME 固件内部;IMSA 仅用于本机操作系统内读取、配置 AMT 预配参数。
重要澄清:IMSA ≠ CSME 固件;IMSA 可以卸载,卸载后 MEI#1 驱动、CSME 固件依旧在硬件层面运行,只是 Windows 内无法本地调用 AMT 管理接口。
二、依赖文件
安装根目录:C:\Program Files\Intel\Intel(R) Management Engine Components\
| 文件 | 路径 | 角色 |
|---|---|---|
LMS.exe |
.\LMS\LMS.exe |
IMSA 核心本地管理服务;WS‑MAN/SOAP 协议栈实现,报文转换,与 MEI 驱动 IOCTL 交互 |
UNS.exe |
.\UNS\UNS.exe |
用户通知服务;接收 CSME 固件事件,写入 Windows 事件日志 |
IMSS.exe |
.\IMSS\IMSS.exe |
托盘 GUI 程序,管理安全状态可视化,读取 LMS 状态数据 |
StatusStrings.dll |
组件目录 | 状态字符串资源库,事件日志、UI 文本资源 |
MEIfw.dll |
组件目录 | ME 固件信息读取封装库,封装 MEI 设备 IOCTL 调用 |
Wsman*.dll |
组件目录 | 本地 WS‑MAN 协议解析库 |
内核强制依赖(IMSA 运行前置条件)
| 文件 | 路径 | 作用 |
|---|---|---|
mei.sys / heci.sys |
System32\drivers\ |
MEI‑HECI#1 内核驱动,PCI 设备Intel(R) Management Engine Interface #1;没有该驱动 LMS 服务直接启动失败 |
pci.sys、acpi.sys |
系统内核 | PCI 设备枚举、电源管理 |
系统运行库依赖
rpcrt4.dll、ws2_32.dll、advapi32.dll、wevtapi.dll(Windows 事件日志 API)
固件侧(不在 Windows 磁盘):SPI Flash 内部 CSME 固件,IMSA 下发的所有配置指令最终由固件执行。
三、依赖关系
- 硬件‑内核强依赖 必须 MEI#1 设备正常,
mei.sys无黄色感叹号;MEI 硬件故障,LMS 服务启动时报 1097/1098 错误代码。 - Windows 服务依赖
- LMS、UNS 服务依赖:
RPC远程过程调用服务; - 不依赖 WMI 服务(IntelMEProv WMI Provider 为独立组件);但 WMI Provider 与 LMS 共享同一 MEI#1 硬件通道。
- 不依赖 JHI‑Service(jhi_service.exe);JHI 负责 DAL/IPT,LMS 负责 AMT,二者是并行独立服务,共用 MEI 通道。
- 版本耦合依赖 IMSA (LMS/UNS) 版本必须和MEI 驱动版本、CSME 固件版本严格匹配;更新 BIOS/CSME 固件之后,若不更新 IMSA 软件包,会出现 LMS 启动失败、WS‑MAN 查询返回空。
- 平台 SKU 依赖
- vPro / SBA 商用机型:CSME 固件开放 AMT 通道,LMS 全部功能可用。
- 消费级普通主板:IMSA 软件包依然可以安装,但固件层面禁用 AMT 能力;WS‑MAN 读取 AMT 配置返回空,但 PTT 状态读取可以正常工作。
- 权限依赖
- LMS/UNS 进程上下文:LocalSystem;
- 普通用户:仅可只读查询 WS‑MAN 接口;修改 AMT 预配、安全策略,调用进程需要管理员权限。
- 注册表注册点
HKLM\SYSTEM\CurrentControlSet\Services\LMS、HKLM\SYSTEM\CurrentControlSet\Services\UNS,记录服务启动参数; 配置存储:HKLM\SOFTWARE\Intel\AMT。
四、配套链
同软件包配套组件(IMSA 套件内)
- LMS.exe:本地 WS‑MAN/SOAP 服务,业务核心
- UNS.exe:事件告警转发服务
- IMSS.exe:托盘状态 UI,供终端用户查看 AMT/PTT 状态
同硬件栈并行组件(共享 MEI#1 通道,互相独立)
IntelMEProv.dllWMI Provider:WMI 查询 ME 固件信息,不使用 WS‑MAN 协议。jhi_service.exe(DAL‑JHI):安全 Applet、IPT 身份保护通道。IntelMeFWService.exe:ME 固件更新服务。
上层消费工具链
- 企业运维软件:Intel EMA、SCCM、第三方 vPro 管理控制台,通过本机
localhostWS‑MAN 端口和 LMS 交互。 - Intel MEInfo 工具:可通过 LMS 或者直接 MEI IOCTL 读取固件版本。
- PowerShell 脚本:调用本地 WS‑MAN 接口读取 AMT 配置。
安装来源
IMSA 整套包含在Intel Management Engine Components 驱动包;Windows Update 默认不会自动安装 LMS/UNS,需要主板 OEM 驱动包手动安装;很多消费机出厂不带 IMSA,仅带 mei.sys 内核驱动Intel。
五、完整逻辑链路(时序)
场景 1:上层管理软件读取 AMT 预配状态
- Windows 启动:PNP 加载
mei.sys;LMS、UNS 服务以 LocalSystem 启动。 - 运维应用 / 脚本访问本机回环 WS‑MAN 端口,发送 SOAP 查询请求。
LMS.exe接收 WS‑MAN 请求,解析报文,转换为 CSME 固件识别的 MKHI 二进制命令。- LMS 打开 MEI#1 设备句柄,调用内核 IOCTL,报文下发给
mei.sys。 - mei.sys 写入 PCI 环形缓冲区,CSME 固件接收,在固件域执行业务逻辑。
- CSME 固件返回应答报文;mei.sys 硬件中断通知主机,LMS 读取二进制应答。
- LMS 将二进制 MKHI 结果转换为标准 WS‑MAN/SOAP XML,返回给上层管理软件。
场景 2:CSME 固件发生事件(远程 KVM 会话接入告警)
- CSME 固件内部发生事件,MEI 硬件触发中断。
- mei.sys 将事件报文向上层抛出。
UNS.exe监听 MEI 事件通道,捕获固件推送事件报文。- UNS 解析事件,写入 Windows 系统事件日志;同时通知托盘 IMSS.exe 弹出用户桌面告警提示。
关键:关机状态下,IMSA (LMS/UNS) 完全停止;但 CSME 固件依然独立运行带外管理;IMSA 只在操作系统运行时生效。
六、边界、限制、坑点
- 带内 / 带外边界(最高优先级) IMSA (LMS) 是操作系统内带内组件: ✅可以读取、配置 AMT 预配参数(操作系统运行时) ❌IMSA 不能发起 OOB 远程开机、KVM;该能力完全是 CSME 固件独立网络栈完成,与 LMS 无关;LMS 只能读取 OOB 配置,不能直接触发 OOB 动作。
- 平台 SKU 边界 消费级非 vPro 平台,即便完整安装 IMSA 全套组件,AMT 相关 WS‑MAN 接口返回空;固件内部直接关闭 AMT 客户端通道,不是软件故障。
- 端口访问边界 LMS 监听 WS‑MAN 端口仅允许 127.0.0.1 本机回环访问;外部网络无法直接连接该端口;不存在外网暴露风险。
- 组件启停边界
- 停止 LMS 服务:本机所有 WS‑MAN 管理接口全部失效;但 MEI#1 驱动、CSME 固件不受任何影响;WMI Provider(
IntelMEProv.dll) 依旧可以工作(WMI 不依赖 LMS)。 - 卸载 IMSA 套件:LMS、UNS、IMSS 全部移除;
mei.sys内核驱动保留,PTT、JHI‑Service 依旧可以正常运行。
- 故障现象边界
- LMS 服务报错 1097:MEI#1 驱动异常、ME 固件版本与 IMSA 不匹配。
- UNS 大量事件日志报错:CSME 固件推送事件报文解析失败,多为固件 / 软件版本不匹配。
- IMSS 托盘空白无状态:LMS 未正常启动。
- 安全边界 LMS 以 LocalSystem 高权限运行;历史上存在 CVE 漏洞,本地高权限用户可通过 LMS 接口篡改 AMT 预配参数;但漏洞攻击面仅限本机本地,默认无网络暴露Intel。
- 休眠关机边界 Windows 休眠、关机:LMS/UNS 进程全部终止;IMSA 完全不运行;CSME 固件不受影响,带外管理继续可用。
-
与 IntelMEProv WMI Provider 区分边界
组件 协议 通信方式 IMSA‑LMS WS‑MAN/SOAP 面向 vPro‑AMT 配置管理 IntelMEProv.dll WMI Provider WMI/WQL 面向固件版本、平台状态只读查询
两者互相独立,只共享 MEI#1 硬件通道,一个损坏不代表另一个不可用。
Intel(R) Management and Security Application(简称IMSA)是一款由英特尔开发的软件应用程序,旨在提供对计算机系统进行管理和安全监控的功能。它提供了一套工具和功能,使管理员能够远程管理和监控计算机硬件和软件的状态,并确保系统的安全性。
以下是一些Intel(R) Management and Security Application Local Management的常见功能:
-
远程管理:通过IMSA,管理员可以远程访问和管理计算机系统,包括对操作系统、驱动程序和BIOS进行远程更新、配置和维护。
-
硬件监控:IMSA能够收集并显示有关计算机硬件组件(如处理器、内存、硬盘等)的状态和性能信息,以帮助管理员进行故障排除和性能优化。
-
安全性管理:IMSA提供了安全功能,允许管理员检测和防御潜在的安全威胁,包括恶意软件、网络攻击和数据泄露等。它可以监视系统事件、评估安全风险并采取适当的措施来保护系统的安全性。
-
资产管理:IMSA可以帮助管理员跟踪和管理计算机系统的硬件和软件资产,包括查看安装的软件列表、监控许可证状态和更新情况等。
-
远程诊断和故障排除:IMSA可以提供远程诊断和故障排除功能,帮助管理员检测和解决计算机系统中的问题。它可以收集系统日志、生成错误报告,并提供建议和解决方案。
-
资源管理:IMSA可以帮助管理员优化资源使用,包括CPU、内存和磁盘空间。它提供了一些工具和选项,使管理员能够监控资源使用情况并进行调整,以提高系统性能和效率。
-
安全审计和合规性:IMSA可以记录和审计系统的活动,并生成安全审计报告。这有助于满足合规性要求,并确保系统操作符合安全标准和政策。
-
远程锁定和数据擦除:IMSA可以远程锁定丢失或被盗的计算机,并对其中的数据进行安全擦除,以防止敏感信息泄露。
-
中央化管理:IMSA可以与中央化IT管理工具集成,如微软的 System Center Configuration Manager(SCCM)和 IBM的 Tivoli Endpoint Manager等。这允许管理员远程管理和监控大量计算机系统,并提高效率和一致性。
-
自动化和脚本:IMSA可以与其他自动化和脚本工具集成,如 PowerShell和VBScript等。这使得管理员能够自动化任务和流程,以减少手动操作和提高效率。
-
安全性策略和控制:IMSA可以帮助管理员实施安全性策略和控制,包括密码策略、防火墙设置和数据保护等。它还可以监测和报告违反策略的行为,并采取适当的措施来保持系统安全性。
-
远程配置和部署:IMSA可以用于远程配置和部署计算机系统,包括安装和配置应用程序、更新驱动程序和BIOS等。这有助于减少系统部署和配置的时间和成本,以及确保系统一致性和稳定性。
2023-07-18
2316.5.1.3
Intel
Intel(R)Management and SecurityApplication Local Management

浙公网安备 33010602011771号