精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

白話物聯網安全(二):物聯網的安全檢測

安全 物聯網安全
第一章《什么是物聯網的信息安全》,我們講了什么物聯網,包含了哪幾方面的東西,物聯網的信息安全會涉及到什么,第二章我們從一個IOT漏洞自動化利用工具AutoSploit講起,講到我們該如何檢測我們常見的物聯網存在的安全問題。

第一章《什么是物聯網的信息安全》,我們講了什么物聯網,包含了哪幾方面的東西,物聯網的信息安全會涉及到什么,第二章我們從一個IOT漏洞自動化利用工具AutoSploit講起,講到我們該如何檢測我們常見的物聯網存在的安全問題。

我們這次說安全檢測,從業務層先開始,然后降到感知層,然后提到網絡層的授權和安全策略,所以先介紹下工具AutoSploit,AutoSploit基于 Python2.7的腳本,使用 Shodan.io API 自動收集目標,Metasploit模塊有助于實施遠程代碼執行,并獲得逆向 TCP/Shells 或者Metasploit 對話(官方介紹,實際上用Shodan的API免費的只有那幾頁)。

GitHub地址:https://github.com/NullArray/AutoSploit

我們先安裝一下,搞一個測試:

安裝環境:kail2.0、Python 2.7

安裝步驟:

1:下載文件 git clone https://github.com/NullArray/AutoSploit.git

2:執行install.sh 安裝

執行install.sh 安裝

3:因為AutoSploit安裝需要python的庫文件支持,該文件已經寫好了,在目錄下的requirentx.txt文件,直接pip安裝即可。

執行install.sh 安裝

4:安裝完了我們直接執行 python autosploit.py。

5:開始做選擇題,一般直接選第一個。

6:選擇收集主機,選擇自己需要的關鍵詞。

7:然后收集一會,選擇6,利用MSF模塊進行收集信息。

上面就是這個工具安裝和使用方法,為什么我們要把這個工具AutoSploit單獨拉出來說,是因為他把常見的IOT的漏洞從MSF中拉了出來,提供了285常見的容易利用的插件,咱們來說說IOT的安全檢測,最基礎要檢查什么東西。

AutoSploit的285個MSF插件包括259個exp,26個輔助插件,其中259個exp包括了61個windows插件,61個Linux插件,96個multi插件,37個unix插件,4個其他類型插件。從分類上來講,主要集中在業務系統產生漏洞(中間件,應用本身,數據庫),主要產生在http/https協議上。

那么我們整理清楚了,對業務層來說,容易利用并且能構成重大危害的安全問題,又回歸到我們常說的業務系統安全問題(主要依據2017年CNVD收錄IOT設備漏洞權限繞過、拒絕服務、信息泄露、跨站、命令執行、緩沖區溢出、SQL注入、弱口令、設計缺陷等漏洞),對這一層次來說,掃描器,監控預警等等利用測試方法解決常見的直接利用的安全問題的方法都已經很成熟了,商用掃描器,開源掃描器一般都能檢查測試,同理可推,我們作為安全運維的大致內容如下,我找了張思維導圖:

那么對于物聯網來說,僅僅檢測了業務層的東西是遠遠不夠的,那么我們還要對網絡層和感知層進行安全檢測,這時候就不得提及一下物聯網的安全架構,宏觀角度(涉及范圍廣,涵蓋全部物聯網體系)上來說,分為了四個大塊:

  • 認證 (Authentication):提供驗證物聯網實體的標識信息并用于驗證。
  • 授權 (Authorization):控制設備在整個網絡結構中的訪問授權。
  • 強制性的安全策略 (Network Enforced Policy):包括在基礎架構上安全地route并傳輸端點流量的所有元素,無論是控制層面、管理層面還是實際數據流量中的,再次基礎上運用合適的安全策略。
  • 安全分析:可見性與可控性 (Secure Analytics: Visibility and Control):安全分析層確定了所有元素(端點和網絡基礎設施,包括數據中心)可能參與的服務,提供遙感勘測,實現可見性并最終控制物聯網生態系統。

我們現在是從外向里看,現階段在應用層解決的問題,其實是屬于在微觀角度上解決了IOT在業務層部分安全分析的事情,現在要說清楚感知層和網絡層安全檢測,首先要做的,就是檢測認證,因為物聯網的末端設備認證更多依靠射頻識別(RFID)、共享密鑰、X.509證書、端點的MAC地址或某種類型的基于不可變硬件的可信root,加上極少數的人為認證(如用戶名、密碼、令牌或生物特征),我們在做檢測的時候,先確定末端設備的身份信息是否在單一授權的情況下可以進行訪問,是否開放身份信息,身份信息是否可以偽造,身份信息是否足夠強壯。 感知層除了單一設備認證面臨的問題,感知層還有一個很頭疼的特點:數量巨大,并且普遍存在移動性。這就導致了一個大問題,資產梳理(資產追蹤和管理)成為了卡在對感知層安全檢測的第一道門檻。

那我們做一個簡單的設計,根據物聯網接入設備的要求,先梳理資產(公網的直接找指紋用AutoSploit去跑),在對資產進行管理。

那么IOT感知層的如何整理資產和檢測,我們用一個簡單的流程圖完成了思路,核心的IOT漏洞的規則庫,海康威視IP攝像機權限繞過CVE2017-7921,CVE-2017-7923為例,代碼文件如下:

  1. if (description) 
  2.   script_oid("1.3.6.1.4.1.25623.1.0.140373"); 
  3.   script_version("$Revision: 7182 $"); 
  4.   script_tag(name: "last_modification", value: "$Date: 2017-09-19 07:44:15 +0200 (Tue, 19 Sep 2017) $"); 
  5.   script_tag(name: "creation_date", value: "2017-09-18 11:41:11 +0700 (Mon, 18 Sep 2017)"); 
  6.   script_tag(name: "cvss_base", value: "7.5"); 
  7.   script_tag(name: "cvss_base_vector", value: "AV:N/AC:L/Au:N/C:P/I:P/A:P"); 
  8.  
  9.   script_cve_id("CVE-2017-7921", "CVE-2017-7923"); 
  10.  
  11.   script_tag(name: "qod_type", value: "exploit"); 
  12.  
  13.   script_tag(name: "solution_type", value: "VendorFix"); 
  14.  
  15.   script_name("Hikvision IP Cameras Multiple Vulnerabilities"); 
  16.  
  17.   script_category(ACT_GATHER_INFO); 
  18.  
  19.   script_copyright("This script is Copyright (C) 2017 Greenbone Networks GmbH"); 
  20.   script_family("Web application abuses"); 
  21.   script_dependencies("gb_get_http_banner.nasl"); 
  22.   script_mandatory_keys("App-webs/banner"); 
  23.   script_require_ports("Services/www", 443); 
  24.  
  25.   script_tag(name: "summary", value: "Multiple Hikvision IP cameras are prone to multiple vulnerabilities."); 
  26.  
  27.   script_tag(name: "vuldetect", value: "Sends a crafted HTTP GET request and checks the response."); 
  28.  
  29.   script_tag(name: "insight", value: "Multiple Hikvision IP cameras are prone to multiple vulnerabilities: 
  30.  
  31. - Improper authentication vulnerability (CVE-2017-7921) 
  32.  
  33. - Password in configuration file (CVE-2017-7923)"); 
  34.  
  35.   script_tag(name: "impact", value: "Successful exploitation of these vulnerabilities could lead to a malicious 
  36. attacker escalating his or her privileges or assuming the identity of an authenticated user and obtaining 
  37. sensitive data."); 
  38.  
  39.   script_tag(name: "affected", value: "Hikvision reports that the following cameras and versions are affected: 
  40.  
  41. - DS-2CD2xx2F-I Series: V5.2.0 build 140721 to V5.4.0 build 160530 
  42.  
  43. - DS-2CD2xx0F-I Series: V5.2.0 build 140721 to V5.4.0 Build 160401 
  44.  
  45. - DS-2CD2xx2FWD Series: V5.3.1 build 150410 to V5.4.4 Build 161125 
  46.  
  47. - DS-2CD4x2xFWD Series: V5.2.0 build 140721 to V5.4.0 Build 160414 
  48.  
  49. - DS-2CD4xx5 Series: V5.2.0 build 140721 to V5.4.0 Build 160421 
  50.  
  51. - DS-2DFx Series: V5.2.0 build 140805 to V5.4.5 Build 160928 
  52.  
  53. - DS-2CD63xx Series: V5.0.9 build 140305 to V5.3.5 Build 160106"); 
  54.  
  55.   script_tag(name: "solution", value: "See the referenced advisory for a solution."); 
  56.  
  57.   script_xref(name: "URL", value: "https://ics-cert.us-cert.gov/advisories/ICSA-17-124-01"); 
  58.   script_xref(name: "URL", value: "http://www.hikvision.com/us/about_10807.html"); 
  59.   script_xref(name: "URL", value: "http://seclists.org/fulldisclosure/2017/Sep/23"); 
  60.  
  61.   exit(0); 
  62.  
  63. include("http_func.inc"); 
  64. include("http_keepalive.inc"); 
  65.  
  66. port = get_http_port(default: 443); 
  67.  
  68. url = '/Security/users?auth=YWRtaW46MTEK'
  69.  
  70. if (http_vuln_check(port: port, url: url, pattern: "<UserList version", check_header: TRUE, 
  71.                     extra_check: "<userName>")) { 
  72.   report = "It was possible to obtain a list of device users at: " + 
  73.            report_vuln_url(port: port, url: url, url_only: TRUE); 
  74.   security_message(port: port, data: report); 
  75.   exit(0); 
  76.  
  77. exit(99); 

一個簡單的漏洞檢測的規則文件就這樣成型了。

那么繼續進行檢測,接下來檢測網絡層,網絡層在安全設計里面牽扯到授權和強制性的安全策略,也就是我們在網絡層的面臨的核心安全問題是沒有一個授權標準,沒有通用的通信協議,安不安全就靠廠商的良心了。

網絡層我們要檢測的主要是網絡設備本身的安全性,傳輸過程中的信任鏈及安全策略。

網絡設備本身安全性這個現階段掃描器很多,買一個或者網上找一個破解版的掃描器都能夠滿足需求。

傳輸過程中的信任鏈及安全策略只能一條一條去查了,沒有好的工具,不同級別和層次的要求不同,這里就一一列舉了。

現階段市面上我暫時沒找到針對IoT設備的自動化安全測試工具(成熟的各種功能都有的掃描器)結合我對檢測的理解寫了白話物聯網第二篇文章,白話三我們談談基于現狀,我們怎么構架我們的物聯網防御體系。

責任編輯:趙寧寧 來源: Freebuf
相關推薦

2018-12-20 11:04:05

物聯網安全信息安全物聯網

2019-03-14 08:35:47

物聯網安全物聯網IOT

2019-04-08 11:18:09

2020-12-24 14:55:00

物聯網物聯網安全安全威脅

2020-12-08 06:00:00

物聯網物聯網安全數據安全

2018-05-27 00:14:09

2018-12-26 09:14:24

物聯網安全物聯網設備物聯網

2021-04-16 14:14:26

物聯網安全技巧

2020-05-03 12:29:27

物聯網安全物聯網IOT

2020-11-22 08:00:13

物聯網物聯網安全

2022-09-27 15:25:34

物聯網物聯網安全

2014-04-18 10:28:54

2022-04-13 13:42:55

物聯網漏洞安全

2023-02-19 15:07:28

2023-05-11 12:17:08

2019-07-25 10:44:52

2020-12-23 09:40:17

物聯網安全訪問控制

2020-06-18 07:11:40

物聯網安全物聯網IOT

2021-01-05 18:46:45

物聯網物聯網安全

2020-11-25 11:00:50

物聯網RFID網絡安全
點贊
收藏

51CTO技術棧公眾號

欧美激情一级欧美精品| 欧美日韩国产a| 久久综合九色欧美狠狠| 中文在线观看免费高清| 91精品福利| 日韩电影中文字幕一区| 中文字幕22页| 亚洲天堂电影| 亚洲精品国产成人久久av盗摄| 久久综合婷婷综合| 99精品在线看| 日日夜夜一区二区| 久久久久久久久电影| 大胸美女被爆操| 欧美顶级毛片在线播放| 欧美手机在线视频| 日韩av三级在线| 91香蕉在线观看| 久久美女高清视频| 国产精品国产一区二区| 中文字幕在线观看精品| 99人久久精品视频最新地址| 久久电影一区二区| 女人黄色一级片| 婷婷精品在线| 亚洲国产精品系列| 99精品视频免费版的特色功能| 国产经典一区| 色综合色狠狠综合色| 国产综合中文字幕| 91色在线看| 亚洲一区二区偷拍精品| 天天在线免费视频| 免费黄色网址在线观看| 亚洲国产电影在线观看| 免费成人深夜夜行视频| 免费a视频在线观看| 国产乱人伦偷精品视频不卡| 91精品久久久久久久| 欧美一级做a爰片免费视频| 欧美亚洲三级| 欧美在线日韩在线| 久久不卡免费视频| 91久久夜色精品国产九色| 欧美久久精品一级黑人c片 | 麻豆国产一区二区三区四区| 欧美色中文字幕| 日本中文字幕高清| 78精品国产综合久久香蕉| 色悠悠亚洲一区二区| av天堂永久资源网| 成人福利av| 色婷婷av一区二区三区软件| 成年人免费在线播放| a欧美人片人妖| 色综合天天做天天爱| 国产成人综合一区| 粉嫩91精品久久久久久久99蜜桃| 精品视频免费看| xxww在线观看| 婷婷久久免费视频| 日韩一区二区不卡| 污网站免费观看| 清纯唯美亚洲经典中文字幕| 亚洲欧美另类自拍| 成年人网站免费在线观看| 亚洲区小说区图片区qvod按摩| 亚洲欧洲美洲在线综合| 色综合99久久久无码国产精品| 欧美亚洲激情| 久久婷婷国产麻豆91天堂| 99热精品免费| 亚洲自拍另类| 国产欧美日韩免费| 亚洲成人黄色片| 91一区二区三区在线观看| 欧美国产二区| av网址在线| 亚洲va韩国va欧美va| 熟女人妇 成熟妇女系列视频| 欧美aaaaaaaa| 日韩精品在线一区| 久久无码人妻精品一区二区三区| 精品国产视频| 欧美成人自拍视频| 久久99国产综合精品免费| 日本91福利区| 国产精成人品localhost| 欧美理论在线观看| 亚洲欧美日韩综合aⅴ视频| 青青青青草视频| 午夜欧美巨大性欧美巨大 | 久久精品国产亚洲夜色av网站| 九九热在线精品视频| 亚洲男人的天堂在线视频| 久久国产剧场电影| 韩国一区二区三区美女美女秀 | 国产精品毛片大码女人| avav在线播放| 草莓视频成人appios| 欧美mv日韩mv国产网站| 国产在线综合视频| 精品91视频| 91精品一区二区| 欧美在线观看在线观看| 一级中文字幕一区二区| 人人干人人干人人| 亚洲区小说区图片区qvod| 欧美大片大片在线播放| 中文字幕人妻精品一区| 91亚洲精华国产精华精华液| 天堂av在线中文| 日韩一区二区三区在线免费观看| 精品成人一区二区三区四区| 综合 欧美 亚洲日本| 亚洲一区观看| 国产精品高清一区二区三区| 免费黄网站在线| 91福利在线看| 右手影院亚洲欧美| 在线免费高清一区二区三区| 91九色在线视频| 视频免费一区| 91高清在线观看| 插吧插吧综合网| 99av国产精品欲麻豆| 99精品在线直播| а√中文在线8| 5566中文字幕一区二区电影| 欧美熟妇激情一区二区三区| 香蕉久久国产| 欧美国产一区二区在线| 自拍视频在线看| 亚洲精品99久久久久| 豆国产97在线 | 亚洲| 国产成人自拍网| 激情视频小说图片| 国产一区二区高清在线| 久久精品国产96久久久香蕉| 一二三四区视频| 中文字幕一区二区三区四区| 另类小说第一页| 欧美综合另类| 国产精品视频一区二区三区四 | 老牛影视av一区二区在线观看| 欧美高跟鞋交xxxxhd| www.天堂av.com| 一区二区三区四区视频精品免费| 中文字幕第66页| 欧美在线影院| av免费观看久久| xxxx在线视频| 精品无人区太爽高潮在线播放 | 男人的天堂官网| 视频一区视频二区中文字幕| 欧美三级华人主播| 福利精品在线| 久久综合电影一区| 亚洲国产精品久久久久爰性色 | 欧美激情一区二区三区免费观看| 国产欧美日韩在线| 色一情一区二区| 欧美日韩影院| 久久国产精品 国产精品| 国产精品迅雷| 日韩中文字幕在线看| 国产成人久久精品77777综合 | 狼人精品一区二区三区在线| 欧美在线性视频| 中文字幕在线播放| 欧美一区二区三区思思人| 国产一级aa大片毛片| 久久久久88色偷偷免费| 五月激情婷婷在线| 国产精品a级| 欧美日韩电影一区二区| avtt久久| 欧美亚洲在线播放| 日韩欧美小视频| 亚洲精品在线观看网站| 不卡av电影在线| 亚洲四区在线观看| 中文字幕影片免费在线观看| 免费精品视频在线| av在线com| 国产一区二区三区四区二区| 91在线高清视频| 婷婷激情一区| 欧美日韩第一视频| 成人性爱视频在线观看| 欧美不卡激情三级在线观看| 久久精品国产亚洲av麻豆蜜芽| 亚洲精品国产一区二区三区四区在线| 国产精品无码网站| 激情综合色播五月| 成人在线观看黄| 欧美视频一区| 一区二区三区av在线| 欧美日韩夜夜| 91视频99| 欧美91在线|欧美| 日韩av片电影专区| 国产乱码在线| 日韩三级成人av网| 国产在线超碰| 日韩精品免费视频| 亚洲精品第五页| 欧美日本在线播放| 国产性生活视频| 亚洲高清视频中文字幕| 污软件在线观看| 国产亚洲午夜高清国产拍精品 | 欧美激情喷水视频| 国内外激情在线| 在线看国产精品| 同心难改在线观看| 亚洲电影免费观看高清| 国产精品怡红院| 欧美视频你懂的| 无码人妻熟妇av又粗又大| 午夜久久电影网| 久久久国产精品黄毛片| 亚洲婷婷综合色高清在线| 欧美三级视频网站| 久久精品人人做人人综合| 人妻无码中文久久久久专区| 国产91露脸合集magnet| av在线网站免费观看| 麻豆91精品91久久久的内涵| 国产精品乱码久久久久| 久久中文在线| 黑人粗进入欧美aaaaa| 久久只有精品| 青青在线视频免费| 久久综合导航| 少妇人妻互换不带套| 日韩高清欧美激情| 嫩草av久久伊人妇女超级a| 日日嗨av一区二区三区四区| 成年人免费在线播放| 丝袜美腿亚洲综合| 九一精品在线观看| 免费在线欧美视频| 欧美美女一级片| 国产一区不卡视频| 91精品人妻一区二区三区四区| 国产69精品久久777的优势| 妖精视频在线观看| 成人av在线观| 在线免费观看a级片| 久久久亚洲精品一区二区三区| 中文字幕一区二区三区人妻电影| 久久午夜羞羞影院免费观看| 欧美 日韩 国产 成人 在线观看 | 亚洲免费激情视频| 欧美一区二区三区在线| 91中文字幕永久在线| 99精品国产热久久91蜜凸| av在线播放网址| 菠萝蜜视频在线观看一区| 亚洲久久久久久| 久久天堂av综合合色蜜桃网| 97超碰在线免费观看| 中文字幕巨乱亚洲| 男女性高潮免费网站| 亚洲国产精品久久人人爱蜜臀| 四虎成人精品永久免费av| 狠狠色香婷婷久久亚洲精品| 在线视频精品免费| 51精品秘密在线观看| 亚洲av无码国产精品久久不卡| 亚洲国产古装精品网站| 国产系列在线观看| 久久视频国产精品免费视频在线| 色呦呦在线播放| 日本欧美黄网站| 999色成人| 久久久久久亚洲精品不卡4k岛国| 欧美日韩一二| youjizz.com在线观看| 水蜜桃久久夜色精品一区的特点 | 亚洲精品乱码久久久久久蜜桃91| 91精品蜜臀一区二区三区在线| 国产免费黄色一级片| 蜜臀av一区二区在线免费观看| 国产xxx在线观看| 国产午夜精品久久久久久免费视 | 里番在线观看网站| 亚洲91精品在线| 欧美xxxx网站| 精品国产乱码久久久久久88av| 久久成人综合| 乱妇乱女熟妇熟女网站| 精品一区二区三区欧美| a视频免费观看| 亚洲视频你懂的| 日韩欧美国产另类| 亚洲成人aaa| 麻豆av在线导航| 日本国产一区二区三区| 亚洲午夜精品| 一区二区三区四区视频在线观看| 日韩午夜在线电影| 亚洲精品久久久久久| 国产精品区一区二区三| 日本中文字幕免费| 欧美一区二区精品| 日本在线观看网站| 日本精品久久久久久久| 澳门精品久久国产| 精品一区二区成人免费视频| 日韩高清不卡一区二区| 黑丝av在线播放| 一区二区三区四区在线播放 | 成+人+亚洲+综合天堂| 极品美妇后花庭翘臀娇吟小说| 色综合久久久久网| 少妇精品高潮欲妇又嫩中文字幕| 久久这里只有精品99| 久久精品黄色| 日韩国产伦理| 羞羞视频在线观看欧美| 青青草视频播放| 婷婷久久综合九色综合绿巨人| 精品人妻一区二区三区换脸明星| 日韩在线观看网址| 成人mm视频在线观看| 日本一区二区精品| 日韩国产成人精品| 国产jk精品白丝av在线观看| 欧美日韩国产一区二区三区| 好吊色在线观看| 久久久久久国产免费| 中文字幕区一区二区三| 黄色一级片黄色| 成人国产视频在线观看| 国产大片中文字幕在线观看| 日韩欧美国产综合一区| 污污网站在线观看| 国产精品一 二 三| 99精品福利视频| 国产精品伦子伦| 欧美日韩国产精品| 你懂的在线免费观看| 国产精品久久久av久久久| 欧美久久综合网| 国产精品久久久久久9999| 亚洲少妇屁股交4| 精品人妻一区二区三区麻豆91 | 国产又大又长又粗又黄| 国产一区二区在线视频| 久久亚洲AV无码| 亚洲福利视频网站| 毛片免费看不卡网站| 午夜久久资源| 韩国精品久久久| 久久久久久久久久一区二区三区| 亚洲的天堂在线中文字幕| 色吧亚洲日本| 日韩国产精品一区二区三区| 六月丁香婷婷久久| 欧美日韩成人免费观看| 亚洲国产三级网| 亚洲www免费| 视频一区二区视频| 成人性生交大片免费看视频在线| 日韩欧美大片在线观看| 亚洲日本欧美日韩高观看| 一区二区三区| 草草视频在线免费观看| 久久久精品影视| 国产美女明星三级做爰| 高清欧美性猛交xxxx| 自拍欧美一区| 992kp免费看片| 精品国产精品三级精品av网址| 成人午夜影视| 成人av蜜桃| 天堂资源在线中文精品| www欧美com| 日韩精品在线观| 一级欧美视频| 亚洲精品无码久久久久久| 成人免费在线播放视频| 天堂av在线免费| 国产中文字幕日韩| 亚洲制服av| 妺妺窝人体色www在线下载| 亚洲美女av黄| 中文在线综合| 五月婷婷之婷婷| 欧美午夜视频一区二区| 97影院秋霞午夜在线观看| 欧美精品欧美精品| 国产成人在线观看免费网站| 高清乱码免费看污| 国内精品久久影院| 国产精品久久久久无码av| 亚洲精品成人无码熟妇在线| 日韩美女在线视频|