国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

”智能家庭”并不意味著“安全家庭”

Dbwd_Imgtec ? 來源:未知 ? 作者:李倩 ? 2018-03-14 11:30 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著科技的發展,越來越多的用戶開始使用物聯網設備了,而且用戶在購買這些設備時,往往會選擇功能更先進且更豐富的產品。但是從安全社區的角度來看,我們并沒有對這些逐漸“滲透”進我們生活的設備給予足夠的“關懷”。

雖然近些年來已經有很多安全研究人員對聯網設備進行了安全分析,但是安全威脅仍然一直存在,而這些東西肯定會讓用戶處于安全風險之下。今天,我們將選擇一款智能集線器進行分析,這種設備具備多種用途,比如說控制家庭環境中的傳感器和設備、用于能源或水利管理、安全監控或用于安全系統之中。

這種小型設備可以從所有與之相連的設備中獲取信息,如果當前環境中出現了意外情況,它將會通過手機短信或電子郵件來提醒用戶。有趣的是,它還可以連接到本地緊急服務,并根據情況向用戶發送警告信息。所以說,如果某人能夠入侵這種智能家庭系統并接管家庭控制器的話,這不僅對用戶來說是可怕的噩夢,而且還會影響緊急服務的功能。

在我們的分析過程中,我們發現其中存在多個邏輯漏洞,而這些漏洞將成為攻擊者可以使用的攻擊向量。

物理訪問

首先,我們需要檢測攻擊者從網絡外部所能利用的漏洞。我們很容易便從網上找到了這款集線器的固件,而且還可以直接下載。所以說,任何人都可以直接對固件文件進行分析,甚至修改固件內容。

我們還發現,其中root帳號的密碼存儲在一個隱藏文件中,并且使用了DES算法進行加密。可能有些同學知道,DES加密算法并不安全,而且很容易破解。因此,攻擊者可以通過暴力破解的方式獲取到密碼哈希,并破解出‘root’帳號的密碼。

為了使用root權限訪問設備并修改文件,或者執行惡意命令,物理訪問是必須的。

我們拆開了設備的外殼,但這并不是所有攻擊者都能夠做到的。不過我們的進一步分析表明,我們還有其他的方法來獲取到設備的遠程訪問權。

遠程訪問

在對集線器進行個性配置并檢查所有連接設備時,用戶可以選擇使用移動端App,或通過Web頁面來完成。當用戶設置完成之后,所有的設置信息都會封裝到config.jar文件中,而集線器將會下載并執行這些配置。

但是我們可以看到,config.jar文件是通過HTTP發送的,而設備識別符使用的是設備的序列號。所以,攻擊者可以使用任意序列號來發送相同的請求,并下載配置文件。可能有的同學會覺得序列號是唯一的,但是開發人員表示:序列號并沒有受到很好的安全保護,而且可以通過暴力破解的形式獲取到。為了獲取序列號,遠程攻擊者可以發送特制的偽造請求,并根據服務器端的響應信息來判斷當前序列號是否已在系統中注冊。

除此之外,我們的初始研究也表明,很多用戶會在網上論壇中討論他們的設備問題,或在社交網站上發布集線器的照片,這些都有可能暴露設備的序列號,就算攻擊者無法破解出序列號,他們也可以通過社工技術來嘗試一下。

在分析config.jar文件時,我們發現其中包含了設備的登錄名和密碼,而這些信息足夠攻擊者通過Web接口來訪問用戶帳號了。雖然文件中的密碼經過了加密處理,但是現在有很多開源工具或開源密碼數據庫可以幫助攻擊者進行哈希解密。最重要的是,用戶在設置密碼時,設備并不會要求用戶輸入復雜密碼(沒有長度和英文數字混合的要求),這從一定程度上就降低了密碼破解的難度。

在我們的實驗過程中,我們成功訪問了目標用戶的智能家庭系統,我們不僅獲取到了所有的配置(包括IP地址)以及傳感器信息,而且還可以修改這些數據。除此之外,jar文件中還包含了用戶的隱私信息,因為用戶需要上傳自己的手機號來接收警告和通知。

因此,攻擊者只需要生成并向服務器發送一些偽造請求,他們就有可能遠程訪問目標用戶的智能家庭系統,而這些系統并沒有采用任何的雙因素身份驗證。這樣一來,攻擊者就可以控制目標用戶的“整個家”,比如說開燈關燈、打開水龍頭、甚至是打開家門等等。這樣看來,智能家庭生活很有可能會成為你的一個噩夢。

注:我們已經將漏洞的詳細信息上報給了相關廠商,不過這些漏洞現在還沒有被修復。

陽光總在風雨后

除了智能集線器之外,我們還對一款智能燈泡進行了分析。雖然這種產品沒有非常嚴重的安全漏洞,但還是有不少安全問題讓我們感到非常驚訝。

智能燈泡可以連接WiFi,隨后用戶便能夠通過移動App來控制它了。因此,用戶需要下載移動App(AndroidiOS),打開燈泡,連接到燈泡所創建WiFi熱點,并給燈泡提供本地WiFi網絡的SSID和密碼。

通過App,用戶可以開燈或關燈,設置定時器,或修改燈光的亮度和顏色。而我們的研究目標是為了弄清楚攻擊者如何利用智能燈泡中的漏洞來獲取本地網絡的訪問權。進行了多次嘗試之后,我們通過移動端應用獲取到了燈泡的固件,而有趣的是,燈泡并不會直接跟移動端應用進行交互。實際上,燈泡和App都需要連接到一個云服務,并通過云服務來進行交互。

我們發現,燈泡會向服務器發送固件更新請求,并通過HTTP協議下載更新文件,這明顯是不安全的。如果攻擊者處于同一網絡,中間人攻擊就變得輕而易舉了。

通過固件偵查以及閃存數據提取技術,我們不僅訪問到了固件文件,而且還獲取到了用戶數據。不過進一步分析表明,設備或內部網絡中并沒有任何的敏感數據。不過,我們發現了目標燈泡之前所連接過的所有WiFi網絡的憑證,這些信息會永久存儲在設備的閃存中,而且沒有經過加密,即使按下了“reset”按鈕也無法將其清除。

總結

我們的最新研究表明,”智能家庭”并不意味著“安全家庭”。很多物聯網設備目前都存在不少的邏輯漏洞,而這些漏洞很可能會讓網絡犯罪分子“進入”你的家。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 物聯網
    +關注

    關注

    2945

    文章

    47818

    瀏覽量

    414812
  • 智能家居
    +關注

    關注

    1943

    文章

    9995

    瀏覽量

    197410

原文標題:物聯網黑客:如何再次打破智能家居

文章出處:【微信號:Imgtec,微信公眾號:Imagination Tech】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    廣和通攜手du發布家庭智享融合CPE解決方案,以AI NAS重構家庭數據交互新體驗

    3月4日,2026年世界移動通信大會MWC期間,廣和通家庭智享融合CPE解決方案持續亮相,以AI NAS功能全新升級,深化“5G+AI+場景”融合創新,將家庭存儲從被動留存升級為主動智能管理,為全球
    的頭像 發表于 03-05 09:47 ?183次閱讀
    廣和通攜手du發布<b class='flag-5'>家庭</b>智享融合CPE解決方案,以AI NAS重構<b class='flag-5'>家庭</b>數據交互新體驗

    全球家庭安防監控技術應用趨勢:從被動守護到智能共生

    家庭安防從被動監控轉向智能互動,AI賦能攝像頭成為智慧生活伙伴,提升安全效率與用戶體驗。
    的頭像 發表于 02-25 17:02 ?510次閱讀

    小米智能家庭屏10拆解后的硬核細節

    現在的全屋智能已經非常普及,畢竟誰不想享受科技帶來的便利呢。本期我們要拆解的就是小米全屋智能生態中的“中樞大腦”——小米智能家庭屏10。
    的頭像 發表于 12-30 10:34 ?868次閱讀
    小米<b class='flag-5'>智能</b><b class='flag-5'>家庭</b>屏10拆解后的硬核細節

    漢威科技先進感測設備助力家庭燃氣安全與精準計量

    漢威科技集團“表·警·閥”聯動方案,綜合運用超聲波傳感、激光傳感、AI、星閃等技術,推出超聲波燃氣表、激光家用燃氣報警器、AI智能安全閥等先進感測設備,不僅可以實現家庭燃氣的精準計量與智能
    的頭像 發表于 11-28 11:49 ?738次閱讀

    家庭HMI:重塑智能家居的人機交互新范式

    變革深刻重塑人機在家庭環境中的互動模式。 當前家庭HMI呈現出明顯的融合趨勢。語音交互通過智能音箱等設備率先普及,為用戶提供解放雙手的便捷控制;觸摸交互在
    的頭像 發表于 10-17 15:10 ?487次閱讀

    電能質量在線監測裝置通過了CQC認證意味著什么?

    LZ-100電能質量在線監測裝置 電能質量在線監測裝置通過CQC 認證(中國質量認證中心認證),意味著該裝置在合規性、技術性能、安全性、可靠性等核心維度,均符合國家 / 行業相關標準及 CQC 認證
    的頭像 發表于 09-03 15:57 ?770次閱讀
    電能質量在線監測裝置通過了CQC認證<b class='flag-5'>意味著</b>什么?

    “光伏+儲能家庭的秘密武器:安科瑞 ADL-W 智能電表揭秘”

    安科瑞劉鴻鵬172一6972一5322 如今,家庭儲能系統已經從“未來科技”變成現實場景——光伏發電、儲能電池、智能管理三者協同,為每個家庭創造綠色、安全、高效的能源系統。然而,沒有一
    的頭像 發表于 09-01 14:19 ?1079次閱讀

    自動駕駛“單車智能并不意味著不聯網?

    不斷加強,最終實現自動駕駛。但智駕最前沿以為,單車智能并不意味著不聯網,恰恰相反,單車智能的最終目標將是實現車聯網(Internet of Vehicles,IoV),同一品牌或同一智駕系統的大量車輛將會接入云端平臺,通過海量數
    的頭像 發表于 06-17 08:56 ?790次閱讀
    自動駕駛“單車<b class='flag-5'>智能</b>”<b class='flag-5'>并不意味著</b>不聯網?

    家庭儲能系統智能通信解決方案

    隨著可再生能源的普及和家庭能源管理需求的增長,家庭儲能系統逐漸成為智能家居的重要組成部分,智能儲能設備為家庭提供靈活、經濟的電力供應。然而,
    的頭像 發表于 06-04 17:39 ?892次閱讀
    <b class='flag-5'>家庭</b>儲能系統<b class='flag-5'>智能</b>通信解決方案

    中興通訊成功舉辦AI家庭品牌發布會

    日前,第八屆數字中國建設峰會期間,中興通訊于福州舉辦AI家庭品牌發布會,首次提出AI時代家庭生活“四大件”, 對智能生活必需品進行創新定義。同時,中興AI家庭“四大件”系列新品也在發布
    的頭像 發表于 05-06 14:03 ?843次閱讀

    智能家庭能源管理新時代:安科瑞Home EMS平臺引領綠色生活革命

    走進千家萬戶。安科瑞任經理-15021601437 二、家庭能源管理的痛點與突破 傳統的家庭能源使用模式存在諸多問題:能源浪費嚴重、電費開支高昂、新能源設備管理復雜、安全隱患難以實時監控等。
    的頭像 發表于 04-01 17:19 ?1127次閱讀
    <b class='flag-5'>智能</b><b class='flag-5'>家庭</b>能源管理新時代:安科瑞Home EMS平臺引領綠色生活革命

    安科瑞AGF-AE-D/200家庭儲能計量采集儀表——精準計量,智能防逆流,助力家庭能源高效管理

    家庭儲能系統日益普及的今天,如何精準計量電能、防止逆流、優化能源使用效率成為用戶關注的焦點。安科瑞電氣推出的AGF-AE-D/200家庭儲能計量采集儀表,憑借其高精度雙向計量,UL/CE/FCC/ADA認證、智能防逆流監測等核
    的頭像 發表于 03-31 14:34 ?772次閱讀
    安科瑞AGF-AE-D/200<b class='flag-5'>家庭</b>儲能計量采集儀表——精準計量,<b class='flag-5'>智能</b>防逆流,助力<b class='flag-5'>家庭</b>能源高效管理

    上海海思鴻蒙星閃技術引領智慧家庭新體驗

    智慧家庭承載人們對便捷、舒適生活的無限憧憬。智慧家庭蓬勃發展的同時,消費者往往遇到家居設備連不上連不穩、生態割裂需要安裝一堆APP、大屏娛樂內容不夠豐富等問題。家庭寬帶、家居互聯、
    的頭像 發表于 03-31 10:29 ?1421次閱讀

    家庭攝像頭:如何正確守護安全而非制造隱私危機?

    近期,部分媒體報道引發公眾對家庭攝像頭的信任危機,甚至出現“家中禁裝攝像頭”的極端觀點。然而,智能安防設備本身并非原罪,問題的核心在于產品安全能力不足與不當的使用。智哪兒從技術原理與用戶行為出發
    的頭像 發表于 03-18 10:55 ?2046次閱讀
    <b class='flag-5'>家庭</b>攝像頭:如何正確守護<b class='flag-5'>安全</b>而非制造隱私危機?

    如何通過山澤HDMI 2.1提升你的家庭娛樂系統

    盛宴! 一、超高清畫質,細節盡收眼底 山澤HDMI 2.1支持高達8K分辨率和4K@120Hz刷新率,這意味著無論是觀看最新的好萊塢大片,還是沉浸于逼真的3D游戲中,你都能享受到無與倫比的清晰度和流暢度。每一個細節都栩栩如生,每一幀畫面都細膩逼真
    的頭像 發表于 03-06 14:45 ?787次閱讀