精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

智能家居安全防護之固件脆弱性風險分析

物聯網
本文主要從路由器固件入手,對物聯網固件分析方式及脆弱性風險評估方式進行說明。

Part 01 固件獲取 

對固件進行研究的整個流程圖大致如圖1所示,包括固件提取、固件分析、固件解析和程序提取、固件逆向、固件仿真/硬件調試、漏洞挖掘等幾部分。

圖片

圖1 固件安全研究流程

進行固件分析的前提條件就是固件的獲取,常用的固件提取方式有:

1、從相關品牌的廠商網站進行下載;

2、在設備進行固件更新時進行截獲;

3、直接使用串口調試讀取芯片的方式進行固件讀取。

固件中包含了很多研究人員感興趣的內容,研究人員使用各種方式來對固件進行研究,比如查看廠家對固件的保護,是否封閉了UART及JTAG等引腳,是否從硬件物理上進行了固件內容防護;固件是否加密;固件文件系統是怎么組織的,是否存在直接提取敏感信息的可能性,固件中的各個組件使用的某些通用庫是否存在漏洞;固件所支持的某些協議庫,例如物聯網的一些協議,是否存在漏洞;固件所支持的web服務,密碼是否可竊取,是否存在漏洞,例如遠程執行,信息泄露等。研究人員對這部分信息進行研究,獲取基本的固件信息,對之后的固件安全分析工作來說很有必要,多數情況下,通過對固件分析的前期操作,能獲得許多重要的息甚至是發現漏洞。

Part 02 固件脆弱性風險分析 

2.1 藍牙mesh固件自動化分析風險評估

因為不同品牌、不同架構的廠商,為了設備安全,會對自己出廠的固件進行不同的設置,那么在分析時獲取到的固件信息也不同,但總體差別不是很大。

在對固件初步分析時可以使用自動化平臺進行固件分析,自動化的固件平臺能夠很好的對固件組件、固件架構、文件系統等進行深層次分析,包含此系列產品的歷史漏洞,漏洞時間、漏洞類型、補丁信息、文件目錄、組件信息等,查看固件存在哪些組件(通用組件包括u-boot、busybox、ntp、lighttpd、openssl、json-c、 libgcrypt、hostapd等),分析開源組件是否存在已知漏洞,進行組件層面的脆弱性分析。通過使用固件自動化安全分析平臺,得到包含以下信息的固件分析報告:

① 設備web代碼漏洞。基于通用web技術如PHP、Javascript等開發web應用導致了潛在的web漏洞風險。

② 軟件供應鏈漏洞。開源基礎軟件包不及時更新,具有相似軟件供應鏈,不同廠商的固件存在高度重合的產品廠商、型號。

③ 證書與秘鑰泄露

④ 不安全配置

⑤ Nday漏洞

開發人員在固件開發過程中會引用第三方軟件和庫提供功能開發的基礎,比如busybox組件為固件系統中提供Linux命令操作基礎;lighttpd組件為一款輕量級WebServer組件,為負責提供固件中的Web服務;openssl組件為固件提供安全及數據完整的安全協議。但它們也被爆出過影響深遠的歷史漏洞如busybox中的權限許可和訪問控制漏洞,lighttpd中目錄遍歷漏洞,openssl中的心臟滴血漏洞等。

對固件進行分析,能夠獲取整個固件的風險感知。圖二是使用固件自動化安全分析平臺對某品牌路由器固件進行分析時,得到的固件分析結果。在獲取這部分固件信息后,結合手工分析時關注的重點信息可以建立此固件的風險分析信息庫。

圖片

圖2 某路由器固件自動化安全分析結果-圖片來源于某品牌固件分析平臺

圖片

圖3 某品牌路由器固件分析風險信息庫-圖片來源于某品牌固件分析平臺

2.2 建立固件脆弱性風險分析方式

本文從常見的家用路由器品牌入手,總結了物聯網固件脆弱性分析方式,主要從產品基本配置信息和基礎組件脆弱性分析兩種方式入手。

(1)產品基本配置信息主要包括表1所包括的部分。

表1 產品基本配置信息


圖片

(2)基礎組件脆弱性分析主要從硬件風險分析和軟件風險分析入手。

硬件風險分析包括:

① 探測路由器的telnet,ssh,ftp等服務的相應端口是否開放;

② 利用UART調試口訪問設備,使用OpenWrt調試運行程序;

③ 嘗試破解shadow文件密碼,查看運行進程和服務;

④ 開放服務攻擊面。是否存在不安全配置,例如ssh配置允許root遠程登錄等。

軟件風險分析主要重點關注口令,API Token,API Endpoint(URL),存在漏洞的服務,后門賬戶,配置文件,源代碼,私鑰,數據的存儲方式等敏感性內容。

對于固件的軟件風險分析,首先需要進行固件文件系統提取,通常使用binwalk/firmware-mod-kit等固件分析工具查看固件的架構類型,并提取對應的固件文件系統。在此基礎上可以使用手工分析和自動化分析兩種方式對固件進行軟件風險分析。

手工分析主要是遍歷文件系統中不同的目錄,所有配置文件,查看Web目錄及開源軟件信息。明確web子目錄下確定開發語言和特征,關注http,tddp,upnp等網絡協議,尤其是自定義協議相關的二進制文件,設備廠商自己開發的特定服務往往是被發現問題最多的地方。還可以運行busybox二進制文件,獲取運行程序和symlink等固件信息。

對于自動化分析,主要使用自動化分析工具進行輔助分析,比如使用Firmwalker在固件文件系統中搜索敏感的文件,進行已知脆弱性組件識別。對與SSL相關的文件,配置文件,腳本文件,二進制文件,admin,password和remote 等關鍵字,常用的web服務等進行已知脆弱性組件識別檢查是否使用弱口令或者已被公開的默認賬號等;

通過固件自動化分析風險評估結合固件脆弱性風險分析,可以針對固件進行綜合性風險評估,形成風險評估規范性模板,建立當前固件的風險信息表,輸出風險報告,從而對當前所分析固件有更清楚更直觀的了解。

Part 03 總結 

本文從物聯網(路由器)固件入手,將研究重點放在固件分析及脆弱性風險評估方式上。固件分析使用自動化固件平臺分析結合手工分析關注的重點信息,建立包含固件常用組件、固件組件歷史漏洞、固件版本號、固件文件系統、固件敏感信息等信息的固件分析風險信息庫。與此同時,本文從產品基本配置信息分析和基礎組件脆弱性分析兩種分析方式入手,總結形成了物聯網固件脆弱性分析方式,可以對固件的總體風險情況形成直觀感受。本文總結的固件脆弱性風險分析方式對于物聯網設備的安全研究來說具備實際意義。

責任編輯:龐桂玉 來源: 移動Labs
相關推薦

2023-06-25 14:50:32

2016-12-08 08:35:30

2022-05-27 05:42:34

容器云安全

2024-01-15 11:07:18

2021-01-22 10:01:37

智能家居物聯網智能科技

2023-05-12 13:10:48

2019-04-24 12:22:05

2010-05-27 12:56:26

2015-01-09 09:35:11

2022-07-01 10:28:24

智能家居網絡安全漏洞

2023-06-28 17:31:07

2009-12-11 15:28:02

PHP安全防護

2010-11-08 09:43:47

2012-12-25 10:53:09

2021-12-23 19:47:48

智能家居云安全性物聯網

2021-08-17 11:01:19

物聯網智能家居IoT

2022-05-06 11:15:25

物聯網智能家居

2020-12-18 11:54:43

物聯網安全智能家居IOT

2021-07-16 16:53:42

無人機評估威脅

2021-01-22 14:26:26

物聯網智能建筑智能家居
點贊
收藏

51CTO技術棧公眾號

欧美成人小视频| 制服丝袜中文字幕一区| 日韩午夜视频在线观看| 国产尤物视频在线观看| 欧美二区视频| 亚洲免费精彩视频| 亚洲AV无码久久精品国产一区| aa国产成人| 久久久777精品电影网影网| 成人黄色午夜影院| 久久国产视频一区| 亚洲一级毛片| 亚洲人成在线免费观看| 日本成人在线免费观看| 日韩免费va| 一区二区高清在线| 深田咏美在线x99av| 亚洲成人av综合| 久久精品国产一区二区三区免费看| 欧美激情亚洲综合一区| 日本精品久久久久中文| 久久国产精品色av免费看| 欧美系列日韩一区| 国精产品一区一区三区视频| 午夜老司机在线观看| 99久久精品国产导航| 亚洲综合视频1区| 波多野结衣二区三区| 亚洲毛片一区| 欧美日韩国产999| 99自拍偷拍视频| 蜜桃一区二区| 亚洲成人中文字幕| www.偷拍.com| 国产美女视频一区二区| 在线观看日韩国产| 亚洲乱码中文字幕久久孕妇黑人| 久久大胆人体| 一区二区三区四区在线| 影音先锋男人的网站| 国产福利第一视频在线播放| 久久一区二区三区国产精品| 狠狠色噜噜狠狠色综合久| 成人激情四射网| 国产制服丝袜一区| 国产欧美日韩中文字幕| 中文字幕第99页| 日韩av中文在线观看| 日韩av不卡电影| 日本视频网站在线观看| 宅男噜噜噜66一区二区| 97国产精品久久| 国产一级视频在线| 国产综合自拍| 欧美黑人又粗大| 青青草免费av| 欧美福利网址| 欧美激情网站在线观看| 精品97人妻无码中文永久在线| 国产精品毛片久久| 超碰91人人草人人干| 东方av正在进入| 欧美一区视频| 欧美激情一区二区久久久| 欧美丰满艳妇bbwbbw| 在线精品福利| 欧美专区国产专区| 成人免费视频国产免费| 蜜桃一区二区三区在线| 91精品免费视频| 精品国产亚洲AV| 国产成人免费在线观看不卡| 国产伦精品一区二区三区四区视频| 五十路在线视频| 久久精品视频一区| 亚洲欧洲一二三| 国产激情在线视频| 一区二区三区成人| 性高湖久久久久久久久aaaaa| 爱情岛论坛亚洲品质自拍视频网站| 亚洲国产日韩av| 国产无套粉嫩白浆内谢的出处| 欧美激情福利| 亚洲成人激情在线| 久久婷婷五月综合| 一区二区三区网站| 国内偷自视频区视频综合| 黄色在线视频网址| 久久国产精品区| 国产成人精品一区二区三区福利| 玖玖综合伊人| 亚洲欧美日韩精品久久久久| 久久精品视频16| 香蕉久久一区| 亚洲精品mp4| 任我爽在线视频| 99成人精品| 国产精品视频免费在线观看| 亚洲av无码一区二区三区dv| 久久久99精品久久| 国产精品久久久影院| 在线天堂新版最新版在线8| 欧美日韩免费高清一区色橹橹 | caoporn视频在线| 欧美在线高清视频| av天堂一区二区| 日韩国产专区| 26uuu亚洲伊人春色| 国产又粗又猛又爽又黄视频| 久久综合色综合88| 欧美另类videosbestsex日本| 成人影院av| 精品日韩一区二区三区免费视频| 性欧美精品男男| 一区二区激情| 91影院未满十八岁禁止入内| 第一福利在线| 欧美色视频日本版| 日韩精品xxx| 日韩在线视频精品| 日韩免费视频在线观看| 免费av一级片| 一区二区三区产品免费精品久久75| 久久久久久久久久久久91| 久久国产精品免费精品3p| 久久的精品视频| 美女黄页在线观看| 26uuu亚洲综合色欧美| 欧美国产日韩激情| 日韩中文字幕视频网| 中文字幕在线看视频国产欧美| 日本三级一区二区| 成人黄色在线视频| 免费cad大片在线观看| 日韩精品一页| 中文字幕亚洲欧美日韩2019| 国产成人av免费| 久久久久久亚洲综合| 国产毛片视频网站| 成人影院中文字幕| 欧美激情视频在线| 亚洲成人第一区| 亚洲最快最全在线视频| 久久久久久久久久久影视| 亚欧美无遮挡hd高清在线视频| 国产精品视频白浆免费视频| 国产日韩精品在线看| 欧洲激情一区二区| 国产精品20p| 日精品一区二区三区| 欧美在线播放一区二区| 国精产品一区一区三区四川| 亚洲人成免费电影| 波多野结衣大片| 国产精品丝袜久久久久久app| 中文字幕av专区| 欧美激情黄色片| 亚洲一区二区三区xxx视频| а√中文在线8| 欧美变态凌虐bdsm| 日本一级片免费看| 久久先锋影音av鲁色资源网| 亚洲精品中文字幕无码蜜桃| 精品免费视频| 成人国产精品免费视频| caopon在线免费视频| 欧美一卡2卡三卡4卡5免费| 欧美成人精品欧美一级| www.久久久久久久久| 亚洲色欲综合一区二区三区| 精品国产一区一区二区三亚瑟| 国产精品丝袜一区二区三区| www免费视频观看在线| 欧美成人艳星乳罩| 日本三级小视频| 国产午夜一区二区三区| 免费精品99久久国产综合精品应用| 亚洲一本二本| 精品中文字幕人| 青青国产精品| 欧美夫妻性生活视频| 日本大片在线观看| 欧美日韩国产一二三| 国产精品第九页| 亚洲国产高清aⅴ视频| 久久婷婷中文字幕| 影音先锋亚洲精品| 色女孩综合网| 亚洲精品一区国产| 国产精品精品久久久| a毛片在线播放| 亚洲欧美另类中文字幕| 国产又爽又黄又嫩又猛又粗| 精品久久久视频| 久久国产高清视频| 99re8在线精品视频免费播放| 自拍偷拍一区二区三区四区| 亚洲大片av| 中文字幕久久综合| 在线日韩网站| 97自拍视频| 123成人网| 欧美与欧洲交xxxx免费观看| 国产精品扒开做爽爽爽的视频| 日韩电影免费观看中文字幕| 国产又粗又黄视频| 欧美午夜精品伦理| 久久久久久欧美精品se一二三四| 国产欧美精品一区二区三区四区 | 91免费在线播放| 日本泡妞xxxx免费视频软件| 男人操女人的视频在线观看欧美| 隔壁人妻偷人bd中字| 999国产精品| 日韩精品欧美专区| 清纯唯美亚洲经典中文字幕| 91精品视频在线看| 精品成人av| 欧美一区二区三区图| 污网站在线免费看| 色小说视频一区| 免费人成在线观看网站| 亚洲精品在线免费播放| 国产成人精品无码高潮| 欧美日韩国产另类不卡| 无码视频在线观看| 欧美日韩另类视频| 久久久久黄色片| 亚洲美女在线一区| 黄色精品视频在线观看| 中文字幕的久久| 91精品人妻一区二区三区| 成a人片亚洲日本久久| 农村末发育av片一区二区| 国产在线精品免费av| 手机看片一级片| 日本欧美一区二区三区乱码| www国产黄色| 亚洲一区一卡| 国产精品丝袜久久久久久消防器材| 亚洲无吗在线| 日本a在线免费观看| 影音先锋在线一区| 精品国产av无码一区二区三区| 欧美日韩调教| 久久这里只有精品18| 亚洲高清免费| 成人毛片一区二区| 国产欧美日本| 国产精品久久久久9999小说| 日韩成人免费看| 性欧美videossex精品| 久久国产视频网| 污视频在线观看免费网站| 国产又黄又大久久| 成人免费播放视频| 成人动漫av在线| 黄色正能量网站| 久久久久久久久蜜桃| 精品人妻无码一区| 国产精品美女久久久久aⅴ| 二区三区四区视频| 亚洲乱码国产乱码精品精的特点 | 成人激情直播| 久久悠悠精品综合网| 蜜桃av噜噜一区二区三| 欧美日韩有码| 中文字幕色呦呦| 在线亚洲自拍| 国内自拍视频网| 国产精品自拍在线| 欧美xxxx×黑人性爽| 国产无遮挡一区二区三区毛片日本| 国产午夜精品久久久久久久久| 亚洲色图另类专区| 日本亚洲欧美在线| 欧美专区日韩专区| 精品国产黄色片| 日韩精品在线观看一区| 日本高清在线观看wwwww色| 欧美另类极品videosbestfree| 美女av在线免费看| 国产精品视频一区二区高潮| 亚洲图色一区二区三区| 欧洲久久久久久| 午夜国产精品视频| 国产91在线免费| 韩国av一区二区三区| 黄色免费看视频| 国产精品美女久久久久av爽李琼 | 在线不卡免费av| 天天操天天干天天爱| 中日韩美女免费视频网站在线观看 | 国产白丝精品91爽爽久久| 午夜一区二区三区免费| 国产精品福利一区二区三区| 国语对白一区二区| 欧美日韩一区三区| 天天干天天色天天| 精品国产网站地址| 香蕉视频亚洲一级| 国产精品jizz视频| 91麻豆精品国产91久久久平台| 鲁一鲁一鲁一鲁一色| 国产麻豆精品视频| 影音先锋男人在线| 天天综合色天天| 国产aⅴ一区二区三区| 亚洲图中文字幕| 国产三级伦理在线| 91亚洲精品在线| 日韩成人免费| 北条麻妃在线观看| 粉嫩av一区二区三区| 国产又粗又长又黄的视频| 欧美日韩激情美女| 国产 日韩 欧美 精品| 久久久久www| 日韩av黄色| 五月天国产一区| 午夜在线a亚洲v天堂网2018| www.黄色网| 一区二区在线观看视频在线观看| 中文字幕 国产| 亚洲天堂免费观看| 日韩脚交footjobhd| 国产福利一区二区三区在线观看| 日韩在线视频精品| 久久撸在线视频| 亚洲国产高清aⅴ视频| 无码人妻精品一区二区三区不卡 | 最新中文字幕视频| 亚洲午夜电影在线| 国产极品久久久| 久久伊人色综合| 国产精品99久久免费| 亚洲一区精彩视频| 久久www免费人成看片高清| 人妻少妇无码精品视频区| 日韩欧美国产成人| 日本午夜在线| 国产91九色视频| 精品美女久久久| 日韩在线不卡一区| 国产精品卡一卡二| 91麻豆一区二区| 久久久97精品| 在线观看视频一区二区三区| 亚洲精品国产suv一区88| 国产精品资源网站| 欧美日韩偷拍视频| 精品黑人一区二区三区久久| av福利导福航大全在线| 九九久久99| 日韩在线一二三区| 中文字幕第69页| 欧美一区二区在线播放| 在线观看中文字幕的网站| 国产v亚洲v天堂无码| 亚洲美女黄色| 精品无码国产污污污免费网站| 欧美性高清videossexo| 欧美videos极品另类| 古典武侠综合av第一页| 中文亚洲免费| 久操视频在线观看免费| 欧美精品免费视频| 女同一区二区免费aⅴ| 免费日韩电影在线观看| 日本在线不卡一区| 五月综合色婷婷| 亚洲国产精品中文| 日韩电影免费观看高清完整版| 亚洲欧美丝袜| 成人免费精品视频| 天天干天天插天天射| 久久国产精品电影| 天天躁日日躁狠狠躁欧美| av在线网址导航| 午夜a成v人精品| 97超碰国产一区二区三区| 91久久国产综合久久蜜月精品| 国产亚洲精品久久久久婷婷瑜伽| 91社区视频在线观看| 日韩欧美aaaaaa| 日本一区二区电影| 国产激情片在线观看| 久久久久久免费| 亚洲AV无码精品色毛片浪潮| 欧美一区在线直播| 婷婷亚洲图片| 国产三级视频网站| 91精品欧美综合在线观看最新| 极品在线视频| 亚洲av首页在线| 久久久精品国产免大香伊 | 国产美女精品一区二区三区| 日韩和一区二区| 久久精品男人天堂| 免费毛片在线不卡|