物联网时代 权限滥用漏洞的攻击及防御

0x00 简介

权限滥用漏洞一般归类于逻辑问题,是指服务端功能开放过多或权限限制不严格,导致攻击者可以通过直接或间接调用的方式达到攻击效果。随着物联网时代的到来,这种漏洞已经屡见不鲜,各种漏洞组合利用也是千奇百怪、五花八门,这里总结漏洞是为了更好地应对和预防,如有不妥之处还请业内人士多多指教。

0x01 背景

2014年4月,在比特币飞涨的时代某网站曾经曝光过黑客利用监控摄像头DVR分布式挖矿的案例。无独有偶,之前国内某安全公司在开放给外部使用的扫描器平台上也曾出现了类似问题,由于功能限制不严格,导致外部使用者可以利用该扫描器探测内网。此外,某黑客也曾经在某第三方平台曝光过国内android测试平台一处漏洞,可利用该漏洞从测试平台网站直接访问该公司内部系统。

0x02 案例

利用权限滥用漏洞有时可以让服务器发起特定的请求(类似SSRF攻击),有时还可以使用某些特殊的功能,例如:访问摄像头、利用麦克风录音、编写并植入木马、反弹shell等等。

目前国内外已经有很多手机真机测试平台,例如:Testin云测、中国移动终端池、Testdroid、TestObject、TestCloud、uTest、UserTesting、WeTest等。笔者随机抽取了一个android真机测试平台进行测试。

首先,登录以后可以挑选一款机型,作为测试目标。

然后进入机器调试界面,我们可以通过web端控制android手机并真实完整地使用手机上的任何功能。

除了网站提供我们使用的WIFI,意外发现了很多其他的WIFI,细看之下,还会注意到这里面夹杂了很多内部的办公网络WIFI,甚至有些WIFI可直接连接无需输入密码,笔者猜测当前设备曾经已授权连接过这些WIFI,因此无需要输入密码直接可连接进入办公网络了!

除此之外,我们还可以在手机上安装apk来尝试获取手机ROOT权限,ROOT之后的手机就如同内网中一台被我们拿下的服务器一样危险。这里我们使用meterpreter生成反弹shell的apk并上传安装,然后我们本地就可以root权限完全控制手机。

  接下来,我们可以访问手机的摄像头功能。

这里我们可以看到手机机房的全貌,如果录像的话可以一直监控机房工作人员的一举一动,甚至有些手机摆放的位置比较恰当的话,可以拍到记录密码的便签贴。 我们还可以开启手机录音功能,实现长时间的远程窃听等……

  另外,我们可以通过手机的定位功能找到受控机器所在的位置。

除此之外,当我们有了大量手机集群以后可以做些扫描、挖矿的事情。我们也可以将手机的ARM处理器挖矿,同时我们还可以将手机变为我们分布式扫描器的扫描集群。

0x03 延伸

权限滥用漏洞除了在android真机调试场景以外还有很多其他发生场景。在物联网领域应用尤为广泛。例如:某智能电视可以允许通过网络远程调试、

某大型旋转机监控系统可以被远程操纵控制、某高速公路摄像头可被控制拍照、某运营商设备可被控制拨打电话等等。这种漏洞小则可以危害公民生活起居(控制微波炉、控制冰箱、智能电视等),大则可以危害国家安全(控制工控系统生产作业、控制电力设施、控制交通运输等),其危害不容小觑。

0x04 防御

面对权限滥用漏洞的攻击,任何疏忽大意都可能为信息系统带来灾难性的破坏,传统的防御体系已无法抵御权限滥用攻击导致的入侵,因此需要制定更严格的物理设备管理策略,此类问题绝大部分是由于开放给外部使用的功能限制不严格而导致的,因此笔者建议对此类问题的防御,可从以下几个方面简单入手:

真机调试场景,考虑到目前智能手机功能较多,建议着重考虑以下几点:

一、网络隔离

1)对于访问办公环境WIFI的情况,可加装金属网进行物理隔离;

2)测试WIFI独立部署,与办公网络开发网络隔离。

二、功能禁用

1)对于摄像头拍照,可在摄像头前用不透光贴纸盖住;

2)对于麦克风窃听可考虑禁用麦克风功能,甚至拆卸掉真机的麦克风或者将实验室进行隔音处理。

其他工控类重大系统,可在核心功能的调用上进行二次密码的验证,甚至可以引入指纹鉴权、虹膜识别等生物鉴权技术。

智能家居,则需要生产商在产品设计的时候把控好联网接口的身份验证,在控制系统上进行信号源验证,这样也许就不会出现之前有人拿某厂空调遥控器在大街上边走边按导致许多家庭空调都纷纷启动的趣闻了:)

0x05 总结

互联网+时代的今天,人们越来越倾向于“简便快捷”,而淡忘了“安全可靠”。一个功能本身就是一把双刃剑,在设计功能的同时要考虑到功能的调用场景,调用者和被调用者,因为安全问题无处不在。

本文转自d1net(转载)

时间: 2024-09-27 17:57:37

物联网时代 权限滥用漏洞的攻击及防御的相关文章

物联网时代可以“杀人”的智能设备漏洞

物联网时代,智能设备已渗透进生活的各个角落,但大多数用户并没有意识到,如果它们存在安全漏洞,恶意攻击者就有可能进入智能设备,成为设备的幕后主人,甚至会沦为"杀人"的工具.让我们来盘点一下智能生活中的那些安全陷阱. 智能家居:新生活方式中埋藏"定时炸弹" 智能家居逐渐成为消费者的一种全新生活方式.然而你可曾想过,一旦有不法分子入侵了智能家居系统,对电器为所欲为,将产生怎样的后果?例如,趁无人在家期间开启加热装置和电熨斗引发火灾:控制电烤箱,随意调节其温度.频率,使其成

BAT专家详解勒索病毒冲击波:勒索物联网时代的开端

5月13日,一场流行病式的计算机病毒在全球的互联网世界中爆发,"疫情"已波及近百个国家.一旦感染该病毒,不到十秒,电脑里所有文件全被加密无法打开,只有按弹窗提示交赎金才能解密. 这一造成全球性恐慌的计算机病毒被称为"勒索病毒",又被叫做"敲诈者木马".这次传播的是一个名为"wannacry"的新家族,该木马通过加密形式,锁定用户电脑里的txt.doc.ppt.xls等后缀名类型的文档,导致用户无法正常使用程序,从而进行勒索,要

物联网时代将至 安全问题的思与变

尽管物联网这个词在生活中实际应用的非常少,以至于人们常常搞不清楚物联网究竟是概念还是什么实体网络,但随着科技的发展,物联网已经全面落地到我们的生活之中.智能家居.交通物流.环境保护.公共安全.智能消防.工业监测.个人健康等领域中,我们都不难看到物联网的影子--以互联网+为基础,用户端延伸和扩展到了任何物品与物品之间,进行信息交换和通信. 物联网系统架构有三个层次.一是感知层,即利用 RFID.传感器.二维码等随时随地获取物体的信息:二是网络层,通过各种电信网络与互联网的融合,将物体的信息实时准确

物联网时代:你需要考虑的安全策略问题

物联网是新一代信息技术的重要组成部分,物联网时代已经来临,你的安全计划部署到位了吗?如果还没有,现在是时候开始进行规划了. 物联网不仅仅是关于汽车.钟表和咖啡机,而是全新前沿的联网设备,这些设备直接和间接地影响着企业安全.最近企业的讨论焦点一直围绕在一般企业网络是否能够处理物联网的带宽要求,这是值得思考的问题,但相较而言,不可避免的安全问题似乎来得更为重要. 企业一直在艰难地保持其传统网络系统的安全性,很多人不知道其系统的位置,特别是敏感数据的位置.还有一些人则不清楚其当前安全状态或者在特定 时

美国遭遇网络攻击,对中国在物联网时代的网络安全有何警示?

美国当地时间2016年10月21日,为美国众多公司提供域名解析网络服务的Dyn公司遭3波"分布式拒绝服务"(DDoS)攻击.Dyn公司确认,其位于美国东海岸的DNS基础设施所遭受的DDoS攻击来自全球范围,严重影响推特.BBC.华尔街日报.CNN.星巴克.纽约时报.金融时报等网站访问.Dyn公司称此次DDoS攻击事件涉及IP数量达到千万量级,其中很大部分来自物联网和智能设备. 此次DDoS攻击事件涉及IP数量达到千万量级. 恰在人类社会进入"无人驾驶"的物联网时代之

梆梆安全卢佐华:用安全拥抱物联网时代

[51CTO.com原创稿件]当记者准备做IT女性采访系列时,总编第一反应是"你可以采访卢佐华啊!"他随手从案头成堆的刊例杂志中找到了WOT的专刊,翻到了印有卢佐华女士照片的那一页,"每年51CTO的WOT峰会都会邀请上百位讲师做演讲,但是女性讲师寥寥无几,讲得精彩的就更不多见了,这位卢佐华女士让人印象深刻." 就这样,记者顺利约访了梆梆安全研究院这位"年轻"的院长--卢佐华.说她"年轻"并非说她年纪小,事实上卢佐华给人的第一

物联网时代下,安全问题岂容忽视?

得益于移动互联网和物联网技术的快速普及,我们正在进入一个万物互联的时代.据数据显示,2016年物联网相关产品和服务的市场总额将会达到2350亿美元,全球物联网设备的总数预计为64亿台.如此巨大的市场规模,自然吸引各路厂商纷纷进入. 然而,为了占得市场先机,一些厂商通常只重视将产品快速地推向市场,而忽视了产品自身的安全性问题,给用户带来诸多隐患.在今年央视的3·15晚会中,智能摄像头.智能POS机等产品就"上榜".用户家中的摄像头被启动用来偷拍.黑客破解POS机盗刷银行卡--种种场景无不

物联网时代 传统网络安全产业需要转型

近年来,各类信息泄露事件频发,网络威胁导致的企业服务器宕机.网络入侵事件成为了全球性关注的热点.而随着物联网时代的到来,传统的防御威胁手段逐渐失效,企业在应对网络安全问题时会变得越发的困难.那么在此背景下,传统安全厂商是否该改变策略,重新规划物联网时代的防护策略呢?   物联网时代到来 网络威胁升级 物联网是指在互联网基础上进行延伸和扩展而出的网络系统,通过物联网可以让人们实现物与物的息交换和通信,并进行集中管控.物联网正显现出也许是自互联网诞生以来最具颠覆性的技术转变,而这一转变正在一些细分市

RSA 2017:应对物联网时代的安全威胁

物联网技术为万物互联奠定了基础,随之而来的网络攻击亦成为人们关注的焦点,这些问题将在RSA 2017期间得到讨论. RSA 2017:应对物联网时代的安全威胁(图片来自Wilgengebroed on Flickr) 对于家庭路由器.监控摄像头等智能家庭设备来说,来自于不同IP地址.分布于世界各地的攻击源很难被追踪,黑客可以劫持"僵尸军队"发动大规模入侵.CDN服务商Akamai提供了应对DDoS攻击的防护措施,并将在RSA上给出新警告. 攻击者可以利用DDoS攻击索取钱财,或者对公司