日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

”智能家庭”并不意味著“安全家庭”

Dbwd_Imgtec ? 來源:未知 ? 作者:李倩 ? 2018-03-14 11:30 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著科技的發(fā)展,越來越多的用戶開始使用物聯(lián)網(wǎng)設備了,而且用戶在購買這些設備時,往往會選擇功能更先進且更豐富的產(chǎn)品。但是從安全社區(qū)的角度來看,我們并沒有對這些逐漸“滲透”進我們生活的設備給予足夠的“關懷”。

雖然近些年來已經(jīng)有很多安全研究人員對聯(lián)網(wǎng)設備進行了安全分析,但是安全威脅仍然一直存在,而這些東西肯定會讓用戶處于安全風險之下。今天,我們將選擇一款智能集線器進行分析,這種設備具備多種用途,比如說控制家庭環(huán)境中的傳感器和設備、用于能源或水利管理、安全監(jiān)控或用于安全系統(tǒng)之中。

這種小型設備可以從所有與之相連的設備中獲取信息,如果當前環(huán)境中出現(xiàn)了意外情況,它將會通過手機短信或電子郵件來提醒用戶。有趣的是,它還可以連接到本地緊急服務,并根據(jù)情況向用戶發(fā)送警告信息。所以說,如果某人能夠入侵這種智能家庭系統(tǒng)并接管家庭控制器的話,這不僅對用戶來說是可怕的噩夢,而且還會影響緊急服務的功能。

在我們的分析過程中,我們發(fā)現(xiàn)其中存在多個邏輯漏洞,而這些漏洞將成為攻擊者可以使用的攻擊向量。

物理訪問

首先,我們需要檢測攻擊者從網(wǎng)絡外部所能利用的漏洞。我們很容易便從網(wǎng)上找到了這款集線器的固件,而且還可以直接下載。所以說,任何人都可以直接對固件文件進行分析,甚至修改固件內容。

我們還發(fā)現(xiàn),其中root帳號的密碼存儲在一個隱藏文件中,并且使用了DES算法進行加密??赡苡行┩瑢W知道,DES加密算法并不安全,而且很容易破解。因此,攻擊者可以通過暴力破解的方式獲取到密碼哈希,并破解出‘root’帳號的密碼。

為了使用root權限訪問設備并修改文件,或者執(zhí)行惡意命令,物理訪問是必須的。

我們拆開了設備的外殼,但這并不是所有攻擊者都能夠做到的。不過我們的進一步分析表明,我們還有其他的方法來獲取到設備的遠程訪問權。

遠程訪問

在對集線器進行個性配置并檢查所有連接設備時,用戶可以選擇使用移動端App,或通過Web頁面來完成。當用戶設置完成之后,所有的設置信息都會封裝到config.jar文件中,而集線器將會下載并執(zhí)行這些配置。

但是我們可以看到,config.jar文件是通過HTTP發(fā)送的,而設備識別符使用的是設備的序列號。所以,攻擊者可以使用任意序列號來發(fā)送相同的請求,并下載配置文件??赡苡械耐瑢W會覺得序列號是唯一的,但是開發(fā)人員表示:序列號并沒有受到很好的安全保護,而且可以通過暴力破解的形式獲取到。為了獲取序列號,遠程攻擊者可以發(fā)送特制的偽造請求,并根據(jù)服務器端的響應信息來判斷當前序列號是否已在系統(tǒng)中注冊。

除此之外,我們的初始研究也表明,很多用戶會在網(wǎng)上論壇中討論他們的設備問題,或在社交網(wǎng)站上發(fā)布集線器的照片,這些都有可能暴露設備的序列號,就算攻擊者無法破解出序列號,他們也可以通過社工技術來嘗試一下。

在分析config.jar文件時,我們發(fā)現(xiàn)其中包含了設備的登錄名和密碼,而這些信息足夠攻擊者通過Web接口來訪問用戶帳號了。雖然文件中的密碼經(jīng)過了加密處理,但是現(xiàn)在有很多開源工具或開源密碼數(shù)據(jù)庫可以幫助攻擊者進行哈希解密。最重要的是,用戶在設置密碼時,設備并不會要求用戶輸入復雜密碼(沒有長度和英文數(shù)字混合的要求),這從一定程度上就降低了密碼破解的難度。

在我們的實驗過程中,我們成功訪問了目標用戶的智能家庭系統(tǒng),我們不僅獲取到了所有的配置(包括IP地址)以及傳感器信息,而且還可以修改這些數(shù)據(jù)。除此之外,jar文件中還包含了用戶的隱私信息,因為用戶需要上傳自己的手機號來接收警告和通知。

因此,攻擊者只需要生成并向服務器發(fā)送一些偽造請求,他們就有可能遠程訪問目標用戶的智能家庭系統(tǒng),而這些系統(tǒng)并沒有采用任何的雙因素身份驗證。這樣一來,攻擊者就可以控制目標用戶的“整個家”,比如說開燈關燈、打開水龍頭、甚至是打開家門等等。這樣看來,智能家庭生活很有可能會成為你的一個噩夢。

注:我們已經(jīng)將漏洞的詳細信息上報給了相關廠商,不過這些漏洞現(xiàn)在還沒有被修復。

陽光總在風雨后

除了智能集線器之外,我們還對一款智能燈泡進行了分析。雖然這種產(chǎn)品沒有非常嚴重的安全漏洞,但還是有不少安全問題讓我們感到非常驚訝。

智能燈泡可以連接WiFi,隨后用戶便能夠通過移動App來控制它了。因此,用戶需要下載移動App(AndroidiOS),打開燈泡,連接到燈泡所創(chuàng)建WiFi熱點,并給燈泡提供本地WiFi網(wǎng)絡的SSID和密碼。

通過App,用戶可以開燈或關燈,設置定時器,或修改燈光的亮度和顏色。而我們的研究目標是為了弄清楚攻擊者如何利用智能燈泡中的漏洞來獲取本地網(wǎng)絡的訪問權。進行了多次嘗試之后,我們通過移動端應用獲取到了燈泡的固件,而有趣的是,燈泡并不會直接跟移動端應用進行交互。實際上,燈泡和App都需要連接到一個云服務,并通過云服務來進行交互。

我們發(fā)現(xiàn),燈泡會向服務器發(fā)送固件更新請求,并通過HTTP協(xié)議下載更新文件,這明顯是不安全的。如果攻擊者處于同一網(wǎng)絡,中間人攻擊就變得輕而易舉了。

通過固件偵查以及閃存數(shù)據(jù)提取技術,我們不僅訪問到了固件文件,而且還獲取到了用戶數(shù)據(jù)。不過進一步分析表明,設備或內部網(wǎng)絡中并沒有任何的敏感數(shù)據(jù)。不過,我們發(fā)現(xiàn)了目標燈泡之前所連接過的所有WiFi網(wǎng)絡的憑證,這些信息會永久存儲在設備的閃存中,而且沒有經(jīng)過加密,即使按下了“reset”按鈕也無法將其清除。

總結

我們的最新研究表明,”智能家庭”并不意味著“安全家庭”。很多物聯(lián)網(wǎng)設備目前都存在不少的邏輯漏洞,而這些漏洞很可能會讓網(wǎng)絡犯罪分子“進入”你的家。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 物聯(lián)網(wǎng)

    關注

    2950

    文章

    48147

    瀏覽量

    418831
  • 智能家居
    +關注

    關注

    1945

    文章

    10045

    瀏覽量

    197920

原文標題:物聯(lián)網(wǎng)黑客:如何再次打破智能家居

文章出處:【微信號:Imgtec,微信公眾號:Imagination Tech】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    AI模組驅動家庭智能化——AI Home Hub解決方案,專屬家庭智能體終端加速落地

    在剛剛結束的2026年AWE展會上,頭部廠商已密集展示了以AIAgent驅動全域家庭智能的全新生態(tài)——冰箱、空調不再只是獨立的家用電器,它們開始像一個家庭成員那樣由統(tǒng)一的“大腦”調度,能夠感知環(huán)境
    的頭像 發(fā)表于 04-09 15:41 ?350次閱讀
    AI模組驅動<b class='flag-5'>家庭</b><b class='flag-5'>智能</b>化——AI Home Hub解決方案,專屬<b class='flag-5'>家庭</b>的<b class='flag-5'>智能</b>體終端加速落地

    【瑞薩AI挑戰(zhàn)賽】家庭AI相框

    引言 本項目的目標是構建一個面向家庭場景的邊緣智能相框系統(tǒng)。系統(tǒng)以 Titan-Board 為核心,結合 RGB LCD、觸摸輸入、SD 卡資源管理與 MobileNet 本地推理能力,實現(xiàn)照片輪播
    發(fā)表于 03-13 21:44

    廣和通攜手du發(fā)布家庭智享融合CPE解決方案,以AI NAS重構家庭數(shù)據(jù)交互新體驗

    3月4日,2026年世界移動通信大會MWC期間,廣和通家庭智享融合CPE解決方案持續(xù)亮相,以AI NAS功能全新升級,深化“5G+AI+場景”融合創(chuàng)新,將家庭存儲從被動留存升級為主動智能管理,為全球用戶帶來更具溫度的智慧
    的頭像 發(fā)表于 03-06 22:51 ?1067次閱讀
    廣和通攜手du發(fā)布<b class='flag-5'>家庭</b>智享融合CPE解決方案,以AI NAS重構<b class='flag-5'>家庭</b>數(shù)據(jù)交互新體驗

    廣和通攜手du發(fā)布家庭智享融合CPE解決方案,以AI NAS重構家庭數(shù)據(jù)交互新體驗

    3月4日,2026年世界移動通信大會MWC期間,廣和通家庭智享融合CPE解決方案持續(xù)亮相,以AI NAS功能全新升級,深化“5G+AI+場景”融合創(chuàng)新,將家庭存儲從被動留存升級為主動智能管理,為全球
    的頭像 發(fā)表于 03-05 09:47 ?402次閱讀
    廣和通攜手du發(fā)布<b class='flag-5'>家庭</b>智享融合CPE解決方案,以AI NAS重構<b class='flag-5'>家庭</b>數(shù)據(jù)交互新體驗

    全球家庭安防監(jiān)控技術應用趨勢:從被動守護到智能共生

    家庭安防從被動監(jiān)控轉向智能互動,AI賦能攝像頭成為智慧生活伙伴,提升安全效率與用戶體驗。
    的頭像 發(fā)表于 02-25 17:02 ?816次閱讀

    小米智能家庭屏10拆解后的硬核細節(jié)

    現(xiàn)在的全屋智能已經(jīng)非常普及,畢竟誰不想享受科技帶來的便利呢。本期我們要拆解的就是小米全屋智能生態(tài)中的“中樞大腦”——小米智能家庭屏10。
    的頭像 發(fā)表于 12-30 10:34 ?1377次閱讀
    小米<b class='flag-5'>智能</b><b class='flag-5'>家庭</b>屏10拆解后的硬核細節(jié)

    讓家更懂你!天數(shù)智算「AI HOME智能體」開啟智慧家庭新體驗

    對于追求品質生活的家庭而言,天數(shù)智算AI HOME智能體不僅是一臺存儲設備,更是一位 “貼心的家庭管家”—— 它記住你的喜好,守護你的隱私,聯(lián)動你的家電,讓智能不再是 “炫技”,而是融
    的頭像 發(fā)表于 12-04 17:32 ?1164次閱讀
    讓家更懂你!天數(shù)智算「AI HOME<b class='flag-5'>智能</b>體」開啟智慧<b class='flag-5'>家庭</b>新體驗

    漢威科技先進感測設備助力家庭燃氣安全與精準計量

    漢威科技集團“表·警·閥”聯(lián)動方案,綜合運用超聲波傳感、激光傳感、AI、星閃等技術,推出超聲波燃氣表、激光家用燃氣報警器、AI智能安全閥等先進感測設備,不僅可以實現(xiàn)家庭燃氣的精準計量與智能
    的頭像 發(fā)表于 11-28 11:49 ?941次閱讀

    家庭HMI:重塑智能家居的人機交互新范式

    變革深刻重塑人機在家庭環(huán)境中的互動模式。 當前家庭HMI呈現(xiàn)出明顯的融合趨勢。語音交互通過智能音箱等設備率先普及,為用戶提供解放雙手的便捷控制;觸摸交互在
    的頭像 發(fā)表于 10-17 15:10 ?673次閱讀

    電能質量在線監(jiān)測裝置通過了CQC認證意味著什么?

    LZ-100電能質量在線監(jiān)測裝置 電能質量在線監(jiān)測裝置通過CQC 認證(中國質量認證中心認證),意味著該裝置在合規(guī)性、技術性能、安全性、可靠性等核心維度,均符合國家 / 行業(yè)相關標準及 CQC 認證
    的頭像 發(fā)表于 09-03 15:57 ?1020次閱讀
    電能質量在線監(jiān)測裝置通過了CQC認證<b class='flag-5'>意味著</b>什么?

    “光伏+儲能家庭的秘密武器:安科瑞 ADL-W 智能電表揭秘”

    安科瑞劉鴻鵬172一6972一5322 如今,家庭儲能系統(tǒng)已經(jīng)從“未來科技”變成現(xiàn)實場景——光伏發(fā)電、儲能電池、智能管理三者協(xié)同,為每個家庭創(chuàng)造綠色、安全、高效的能源系統(tǒng)。然而,沒有一
    的頭像 發(fā)表于 09-01 14:19 ?1248次閱讀

    家庭微電網(wǎng),必用相序自調整電表,家庭微電網(wǎng)管理超輕松!

    并網(wǎng)?一堆數(shù)據(jù)混亂不堪,家庭微電網(wǎng)像 “沒頭蒼蠅” 一樣亂轉……? 別慌!今天就給大家推薦一款家庭微電網(wǎng)、陽臺儲能的 “智能管家”——安科瑞 ADL200N 電表,有了它,用電數(shù)據(jù)清晰明了,儲能管理事半功倍! 解決
    的頭像 發(fā)表于 08-28 15:57 ?710次閱讀
    <b class='flag-5'>家庭</b>微電網(wǎng),必用相序自調整電表,<b class='flag-5'>家庭</b>微電網(wǎng)管理超輕松!

    自動駕駛“單車智能并不意味著不聯(lián)網(wǎng)?

    不斷加強,最終實現(xiàn)自動駕駛。但智駕最前沿以為,單車智能并不意味著不聯(lián)網(wǎng),恰恰相反,單車智能的最終目標將是實現(xiàn)車聯(lián)網(wǎng)(Internet of Vehicles,IoV),同一品牌或同一智駕系統(tǒng)的大量車輛將會接入云端平臺,通過海量數(shù)
    的頭像 發(fā)表于 06-17 08:56 ?955次閱讀
    自動駕駛“單車<b class='flag-5'>智能</b>”<b class='flag-5'>并不意味著</b>不聯(lián)網(wǎng)?

    家庭儲能系統(tǒng)智能通信解決方案

    隨著可再生能源的普及和家庭能源管理需求的增長,家庭儲能系統(tǒng)逐漸成為智能家居的重要組成部分,智能儲能設備為家庭提供靈活、經(jīng)濟的電力供應。然而,
    的頭像 發(fā)表于 06-04 17:39 ?1106次閱讀
    <b class='flag-5'>家庭</b>儲能系統(tǒng)<b class='flag-5'>智能</b>通信解決方案

    中興通訊成功舉辦AI家庭品牌發(fā)布會

    日前,第八屆數(shù)字中國建設峰會期間,中興通訊于福州舉辦AI家庭品牌發(fā)布會,首次提出AI時代家庭生活“四大件”, 對智能生活必需品進行創(chuàng)新定義。同時,中興AI家庭“四大件”系列新品也在發(fā)布
    的頭像 發(fā)表于 05-06 14:03 ?1008次閱讀
    张家港市| 昔阳县| 石楼县| 镇赉县| 闽侯县| 肥西县| 钟山县| 化州市| 苍梧县| 潢川县| 重庆市| 珠海市| 五台县| 武乡县| 双鸭山市| 黔南| 汾西县| 云浮市| 百色市| 拜城县| 南阳市| 灵宝市| 宜城市| 永泰县| 富宁县| 策勒县| 长海县| 随州市| 偏关县| 乌审旗| 安丘市| 景东| 瑞丽市| 辽宁省| 乌什县| 德化县| 苏尼特左旗| 崇信县| 巧家县| 加查县| 黔西|