色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

通過控件提高物聯網設備的網絡安全

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Colin Duggan ? 2022-07-04 09:31 ? 次閱讀

你知道破解物聯網設備有多么容易嗎?除了顯而易見的——大多數物聯網設備缺乏安全性——這很容易,因為黑客可以使用大量的軟件和硬件工具,這往往使他們發現和利用物聯網漏洞的工作變得微不足道。這些工具利用不安全的接口、反編譯固件、模擬和分析代碼以發現導致網絡攻擊的缺陷。沒有適當網絡安全的物聯網設備可以在幾個小時內被黑客入侵,如果它沒有網絡安全,則可以在幾分鐘內被黑客入侵。在最近的 DEFCON 會議上,一些比較著名的物聯網設備黑客包括 Apple Air Tag、Sonos 網絡音頻設備以及 Landis 和 Gyre 電表。

本文是研究真實世界的物聯網黑客以及如何解決暴露的漏洞的系列文章的第三部分。目標是通過提供可以減輕攻擊的控件來幫助您提高物聯網設備的網絡安全。在第一篇文章《 從殖民管道攻擊中吸取的教訓》中,我們回答了為什么勒索軟件攻擊導致操作技術系統(即管道)關閉的問題。第二, 汽車網絡安全:進步,但仍有改進空間,通過比較 5 年前與去年披露的攻擊的努力程度和結果,回顧了汽車網絡安全的進步程度。

在這里,我們將回顧網絡對手用來攻擊物聯網設備的工具。在辦公電話中暴露真實漏洞的方法將說明這些工具的使用。通過使用硬件和軟件工具,發現了許多缺陷。然而,包括軟件更新和加密代碼在內的基本安全功能可以緩解攻擊。在這種情況下,代碼加密不僅是為了保護敏感數據,也是為了保護設備的整體安全性,使其免受這些黑客工具的侵害,因為它使代碼的純文本列表幾乎不可能獲得。

Fraunhofer FIT 的 Stephan Huber 和 Philipp Roskosch完成了在 33 種不同 VoIP 辦公電話中發現 40 個漏洞的工作,并在 DEFCON 27 上進行了展示。發現的漏洞類型多種多樣。總共有 13 個,包括錯誤的密碼學、堆棧溢出和無需身份驗證即可更改的密碼。廣泛使用從閃存轉儲固件以訪問純文本代碼列表的做法。這極大地幫助了逆向工程工作和識別漏洞。靜態和動態分析都用于提取的純文本代碼。如果這些手機包括安全啟動、閃存加密和安全軟件更新,那么訪問純文本列表和發現可利用的弱點就會變得更加困難。

嘗試獲取純文本代碼通常是黑客采取的第一步。由于純文本列表的價值,嘗試了許多不同的方法來提取它。在這項研究中,一項是檢查固件是否可以直接從制造商處獲得。另一種是觸發軟件更新,如果未加密,則嗅探下載的網絡流量的數據包以獲取純文本代碼列表。使用 HTTPS(即加密)發送的更新可關閉此漏洞。第三種方法也是最常用的方法是從手機本身獲取代碼。

有數量驚人的逆向工程/黑客工具可用。電話研究使用工具來獲取 root 訪問權限、提取代碼和模擬提取的代碼。用于提取代碼的工具包括 BuSPIrate 和 JTAGulator。兩者都使用串行終端和來自 PC 的 USB 連接。BuSPIrate 被描述為“開源黑客多功能工具”。它可以與 I2C、SPI、JTAG 和其他幾個接口。JTAGulator 將檢測到 JTAG/IEEE 1149.1、ARM 單線調試 (SWD) 或 UART 引腳的連接。當電路板的調試接口未知時,JTAGulator 的檢測功能使連接變得更加容易,因為它會自動識別接口類型。它將運行不同的引腳排列并尋找與這三種協議之一的匹配。

一旦從手機中提取純文本代碼,就會使用軟件模擬工具。其中包括 QEMU 和 Unicorn。QEMU 是一個開源仿真器/虛擬器,支持對特定操作系統(Linux、Windows 等)和指令集(MIPS、ARM、x86)的仿真。在這項研究中,QEMU 工具的 ARM/MIPS 處理器內核仿真功能與 gdb 一起使用,以獲取代碼痕跡。Unicorn 是一個基于 QEMU 的 CPU 仿真器,但重量更輕,并提供了一些附加功能,包括檢測。

其他沒有用于電話安全研究但值得一提的仿真工具是 Ghidra(由 NSA 開發)、IDA Pro 和 Angr。Ghidra 和 IDA Pro 是逆向工程工具,支持對多種處理器類型的二進制文件進行反編譯,包括 x86、ARM、PPC、MIPS、MSP430 和 AVR32。Angr 是一個用于分析二進制文件的 Python 框架。它使用靜態和動態符號分析。

由于這些工具可以很容易地對物聯網設備進行逆向工程,從而揭示代碼中的漏洞,因此保護物聯網設備免受這些工具的利用至關重要。為防止輕松提取代碼,應鎖定串行/JTAG 接口。此外,對于縱深防御方法,代碼也應該被加密。這提供了另一層保護,以防設備接口被破壞或使用其他方法破壞非易失性存儲器。

采用多種方法從各種手機的閃存中獲取代碼。BuSPIrate 和 JTAGultor 設備用于通過 SPI、UART 或 JTAG 接口獲取訪問權限。檢查 UART 接口是否有帶有命令接口的引導加載程序或對 Linux shell 的可能 root 訪問權限?;?IP 的方法會導致內存轉儲,而 Telnet 命令注入會導致 root 訪問。如果閃存中的代碼被加密,訪問代碼列表將更加困難。

由于訪問純文本代碼,幾個漏洞被利用。如果沒有這些代碼清單,識別這些缺陷會更加困難。他們有助于識別以下漏洞:未經授權遠程更改管理員密碼,在代碼中發現管理員密碼的硬編碼密鑰,以及弱密碼加密方案。在另一部手機中,使用了不安全的 DES 加密方案。DES 是在 40 多年前引入的,現在可以在合理的時間(幾天)內使用單個現代 PC 進行暴力破解。

這項工作中出現的許多漏洞都在運行時被利用。這凸顯了良好運行時保護的重要性,例如使用 TrustZone 和入侵檢測系統 (IDS) 軟件等可信執行環境,這些軟件可以檢測由于攻擊導致的代碼操作變化。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 物聯網
    +關注

    關注

    2909

    文章

    44734

    瀏覽量

    374434
  • Linux
    +關注

    關注

    87

    文章

    11317

    瀏覽量

    209815
  • uart
    +關注

    關注

    22

    文章

    1240

    瀏覽量

    101480
收藏 人收藏

    評論

    相關推薦

    專家呼吁:網絡安全建設亟需開放與合作

    際組織合作方面的一大進步,同時也為提高國內站點防范能力跨出了一大步。有業內專家認為,在防范和應對來自國際上的威脅時,與國際組織的合作更是明智的選擇。 “網絡安全的責任需要大家來承擔?;?b class='flag-5'>聯網信息開放、共享的今天
    發表于 09-29 00:04

    網絡安全隱患的分析

    、管理網絡安全等方面?! ∥锢?b class='flag-5'>網絡安全風險物理網絡安全的風險是多種多樣的。網絡的物理安全主要是指地震、水災、火災等環境事故,電源故障、人為操
    發表于 10-25 10:21

    聯網時代百億設備大爆發 世界安全該如何守護?

    網絡安全、產業聯網安全和消費聯網安全
    發表于 12-10 14:34

    互聯時代,搭建網絡安全的生態系統迫不及緩

    我們正逐步邁入萬互聯時代,聯網技術的發展和應用的普及為人類生活帶來了便利,同時也埋下了信息安全隱患。在近日閉幕的中國網絡安全大會上,專家
    發表于 08-24 15:59

    如何保障聯網設備安全

    通過FIPS認證的硬件加密引擎,支持工業標準算法。安全MCU集成了先進的加密和物理保護機制,以最高安全等級應對旁道攻擊、物力篡改和逆向工程,同時安全MCU具備多種通信接口,可滿足
    發表于 09-07 10:36

    聯網面臨的安全問題

    作者:朱紅儒 齊旻鵬來源:中國移動通信有限公司研究院聯網面對的安全問題根據聯網自身的特點,
    發表于 07-19 06:56

    藍牙mesh系列的網絡安全

    藍牙mesh網絡安全性概覽為何安全性如此關鍵?安全性可謂是聯網(IoT)最受關注的問題之一。從農業到醫院、從智能家居到商業智能建筑、從發電
    發表于 07-22 06:27

    如何利用FPGA開發高性能網絡安全處理平臺?

    通過FPGA來構建一個低成本、高性能、開放架構的數據平面引擎可以為網絡安全設備提供性能提高的動力。隨著互聯網技術的飛速發展,性能成為制約網絡
    發表于 08-12 08:13

    2020 年網絡安全的四大變化

    典型的操作繁瑣的日常安全工作將被自動化,從而使安全團隊能夠騰出時間保護業務資產/流程,關注優先級高的事件。這將包括基于用戶、位置、網絡流量或資產的業務價值的策略自動化。一旦用戶和設備
    發表于 02-07 14:33

    聯網成信息安全“重災區” 

    已經逐步成為網絡安全“重災區”的背后,是聯網硬件設備廠商安全意識淡薄,安全防護投入不足的現狀。
    發表于 02-14 15:41

    聯網通信安全需求如何實現

    設備包含路由器、攝 像頭、防火墻、打印機、VPN等各種設備類型,足以可見聯網設備安全需求日益
    發表于 06-05 20:24

    網絡安全的盲區和雷區匯總,錯過絕對后悔

      隨著聯網,可穿戴設備,開源硬件等的興起,越來越多的軟硬件結合的嵌入式設備開始接入互聯網。我們正在身處一個
    發表于 12-23 07:27

    如何保護聯網設備網絡安全

    聯網設備的爆發式增長將我們的物理世界與網絡世界連接起來,使得我們的物理環境可編程,并使我們的家庭、車輛和城市陷入嚴重的網絡安全威脅之中。
    發表于 12-17 11:50 ?1248次閱讀

    聯網和邊緣計算的網絡安全如何保護

    聯網具有獨特的網絡安全考慮因素,而對于網絡安全和邊緣計算來說,還有許多未知數。
    發表于 03-23 15:54 ?947次閱讀

    如何讓聯網設備網絡安全

    企業已經受到網絡安全威脅的威脅,可能導致其無法彌補的損失。這不僅僅是一個經濟問題。對水、電或天然氣等關鍵工業部門的網絡攻擊可能會產生嚴重影響,并影響消費者社會。同樣,當這些公司使用聯網
    發表于 03-08 17:06 ?1544次閱讀
    主站蜘蛛池模板: 国产99久久亚洲综合精品西瓜tv | 少妇高潮惨叫久久久久久欧美| 久久re视频这里精品09免费| 国产曰韩无码亚洲视频| 欧美性appstin孕妇| 狼与美女谐音歌词| 久久青草免费91线频观看站街| 成人无码国产AV免费看直播| 99国内精品久久久久久久清纯| 中文国产在线观看| 中文字幕乱码一区久久麻豆樱花| 野花社区WWW韩国日本| 一边吃奶一边添P好爽故事| 亚洲一区国产| 一个人在线观看免费视频| 亚洲日本一区二区三区在线不卡| 亚洲精品免费网站| 亚洲视频在线免费看| 亚洲欧洲日本天天堂在线观看| 亚洲精品久久区二区三区蜜桃臀| 亚洲国产系列一区二区三区| 亚洲日本在线不卡二区| 一边吃奶一边啪啪真舒服| 在野外被男人躁了一夜动图| 2021自产拍在线观看视频| 91进入蜜桃臀在线播放| 9久久免费国产精品特黄| YY8090福利午夜理论片| 91欧洲在线视精品在亚洲| 天天躁夜夜踩很很踩2022 | 月夜直播免费观看全集| 亚洲AV久久无码精品九号软件| 欧美阿v在线天堂| 久久九九精品国产自在现线拍| 国产精品国产三级国产AV麻豆| AV多人爱爱XXx| 99久久免热在线观看6| 52av我爱| 香蕉精品国产自在现线拍| 出租屋自拍贵在真实15P| 亚洲伊人网站|