精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

白話物聯網安全(二):物聯網的安全檢測

安全 物聯網安全
第一章《什么是物聯網的信息安全》,我們講了什么物聯網,包含了哪幾方面的東西,物聯網的信息安全會涉及到什么,第二章我們從一個IOT漏洞自動化利用工具AutoSploit講起,講到我們該如何檢測我們常見的物聯網存在的安全問題。

第一章《什么是物聯網的信息安全》,我們講了什么物聯網,包含了哪幾方面的東西,物聯網的信息安全會涉及到什么,第二章我們從一個IOT漏洞自動化利用工具AutoSploit講起,講到我們該如何檢測我們常見的物聯網存在的安全問題。

我們這次說安全檢測,從業務層先開始,然后降到感知層,然后提到網絡層的授權和安全策略,所以先介紹下工具AutoSploit,AutoSploit基于 Python2.7的腳本,使用 Shodan.io API 自動收集目標,Metasploit模塊有助于實施遠程代碼執行,并獲得逆向 TCP/Shells 或者Metasploit 對話(官方介紹,實際上用Shodan的API免費的只有那幾頁)。

GitHub地址:https://github.com/NullArray/AutoSploit

我們先安裝一下,搞一個測試:

安裝環境:kail2.0、Python 2.7

安裝步驟:

1:下載文件 git clone https://github.com/NullArray/AutoSploit.git

2:執行install.sh 安裝

執行install.sh 安裝

3:因為AutoSploit安裝需要python的庫文件支持,該文件已經寫好了,在目錄下的requirentx.txt文件,直接pip安裝即可。

執行install.sh 安裝

4:安裝完了我們直接執行 python autosploit.py。

5:開始做選擇題,一般直接選第一個。

6:選擇收集主機,選擇自己需要的關鍵詞。

7:然后收集一會,選擇6,利用MSF模塊進行收集信息。

上面就是這個工具安裝和使用方法,為什么我們要把這個工具AutoSploit單獨拉出來說,是因為他把常見的IOT的漏洞從MSF中拉了出來,提供了285常見的容易利用的插件,咱們來說說IOT的安全檢測,最基礎要檢查什么東西。

AutoSploit的285個MSF插件包括259個exp,26個輔助插件,其中259個exp包括了61個windows插件,61個Linux插件,96個multi插件,37個unix插件,4個其他類型插件。從分類上來講,主要集中在業務系統產生漏洞(中間件,應用本身,數據庫),主要產生在http/https協議上。

那么我們整理清楚了,對業務層來說,容易利用并且能構成重大危害的安全問題,又回歸到我們常說的業務系統安全問題(主要依據2017年CNVD收錄IOT設備漏洞權限繞過、拒絕服務、信息泄露、跨站、命令執行、緩沖區溢出、SQL注入、弱口令、設計缺陷等漏洞),對這一層次來說,掃描器,監控預警等等利用測試方法解決常見的直接利用的安全問題的方法都已經很成熟了,商用掃描器,開源掃描器一般都能檢查測試,同理可推,我們作為安全運維的大致內容如下,我找了張思維導圖:

那么對于物聯網來說,僅僅檢測了業務層的東西是遠遠不夠的,那么我們還要對網絡層和感知層進行安全檢測,這時候就不得提及一下物聯網的安全架構,宏觀角度(涉及范圍廣,涵蓋全部物聯網體系)上來說,分為了四個大塊:

  • 認證 (Authentication):提供驗證物聯網實體的標識信息并用于驗證。
  • 授權 (Authorization):控制設備在整個網絡結構中的訪問授權。
  • 強制性的安全策略 (Network Enforced Policy):包括在基礎架構上安全地route并傳輸端點流量的所有元素,無論是控制層面、管理層面還是實際數據流量中的,再次基礎上運用合適的安全策略。
  • 安全分析:可見性與可控性 (Secure Analytics: Visibility and Control):安全分析層確定了所有元素(端點和網絡基礎設施,包括數據中心)可能參與的服務,提供遙感勘測,實現可見性并最終控制物聯網生態系統。

我們現在是從外向里看,現階段在應用層解決的問題,其實是屬于在微觀角度上解決了IOT在業務層部分安全分析的事情,現在要說清楚感知層和網絡層安全檢測,首先要做的,就是檢測認證,因為物聯網的末端設備認證更多依靠射頻識別(RFID)、共享密鑰、X.509證書、端點的MAC地址或某種類型的基于不可變硬件的可信root,加上極少數的人為認證(如用戶名、密碼、令牌或生物特征),我們在做檢測的時候,先確定末端設備的身份信息是否在單一授權的情況下可以進行訪問,是否開放身份信息,身份信息是否可以偽造,身份信息是否足夠強壯。 感知層除了單一設備認證面臨的問題,感知層還有一個很頭疼的特點:數量巨大,并且普遍存在移動性。這就導致了一個大問題,資產梳理(資產追蹤和管理)成為了卡在對感知層安全檢測的第一道門檻。

那我們做一個簡單的設計,根據物聯網接入設備的要求,先梳理資產(公網的直接找指紋用AutoSploit去跑),在對資產進行管理。

那么IOT感知層的如何整理資產和檢測,我們用一個簡單的流程圖完成了思路,核心的IOT漏洞的規則庫,海康威視IP攝像機權限繞過CVE2017-7921,CVE-2017-7923為例,代碼文件如下:

  1. if (description) 
  2.   script_oid("1.3.6.1.4.1.25623.1.0.140373"); 
  3.   script_version("$Revision: 7182 $"); 
  4.   script_tag(name: "last_modification", value: "$Date: 2017-09-19 07:44:15 +0200 (Tue, 19 Sep 2017) $"); 
  5.   script_tag(name: "creation_date", value: "2017-09-18 11:41:11 +0700 (Mon, 18 Sep 2017)"); 
  6.   script_tag(name: "cvss_base", value: "7.5"); 
  7.   script_tag(name: "cvss_base_vector", value: "AV:N/AC:L/Au:N/C:P/I:P/A:P"); 
  8.  
  9.   script_cve_id("CVE-2017-7921", "CVE-2017-7923"); 
  10.  
  11.   script_tag(name: "qod_type", value: "exploit"); 
  12.  
  13.   script_tag(name: "solution_type", value: "VendorFix"); 
  14.  
  15.   script_name("Hikvision IP Cameras Multiple Vulnerabilities"); 
  16.  
  17.   script_category(ACT_GATHER_INFO); 
  18.  
  19.   script_copyright("This script is Copyright (C) 2017 Greenbone Networks GmbH"); 
  20.   script_family("Web application abuses"); 
  21.   script_dependencies("gb_get_http_banner.nasl"); 
  22.   script_mandatory_keys("App-webs/banner"); 
  23.   script_require_ports("Services/www", 443); 
  24.  
  25.   script_tag(name: "summary", value: "Multiple Hikvision IP cameras are prone to multiple vulnerabilities."); 
  26.  
  27.   script_tag(name: "vuldetect", value: "Sends a crafted HTTP GET request and checks the response."); 
  28.  
  29.   script_tag(name: "insight", value: "Multiple Hikvision IP cameras are prone to multiple vulnerabilities: 
  30.  
  31. - Improper authentication vulnerability (CVE-2017-7921) 
  32.  
  33. - Password in configuration file (CVE-2017-7923)"); 
  34.  
  35.   script_tag(name: "impact", value: "Successful exploitation of these vulnerabilities could lead to a malicious 
  36. attacker escalating his or her privileges or assuming the identity of an authenticated user and obtaining 
  37. sensitive data."); 
  38.  
  39.   script_tag(name: "affected", value: "Hikvision reports that the following cameras and versions are affected: 
  40.  
  41. - DS-2CD2xx2F-I Series: V5.2.0 build 140721 to V5.4.0 build 160530 
  42.  
  43. - DS-2CD2xx0F-I Series: V5.2.0 build 140721 to V5.4.0 Build 160401 
  44.  
  45. - DS-2CD2xx2FWD Series: V5.3.1 build 150410 to V5.4.4 Build 161125 
  46.  
  47. - DS-2CD4x2xFWD Series: V5.2.0 build 140721 to V5.4.0 Build 160414 
  48.  
  49. - DS-2CD4xx5 Series: V5.2.0 build 140721 to V5.4.0 Build 160421 
  50.  
  51. - DS-2DFx Series: V5.2.0 build 140805 to V5.4.5 Build 160928 
  52.  
  53. - DS-2CD63xx Series: V5.0.9 build 140305 to V5.3.5 Build 160106"); 
  54.  
  55.   script_tag(name: "solution", value: "See the referenced advisory for a solution."); 
  56.  
  57.   script_xref(name: "URL", value: "https://ics-cert.us-cert.gov/advisories/ICSA-17-124-01"); 
  58.   script_xref(name: "URL", value: "http://www.hikvision.com/us/about_10807.html"); 
  59.   script_xref(name: "URL", value: "http://seclists.org/fulldisclosure/2017/Sep/23"); 
  60.  
  61.   exit(0); 
  62.  
  63. include("http_func.inc"); 
  64. include("http_keepalive.inc"); 
  65.  
  66. port = get_http_port(default: 443); 
  67.  
  68. url = '/Security/users?auth=YWRtaW46MTEK'
  69.  
  70. if (http_vuln_check(port: port, url: url, pattern: "<UserList version", check_header: TRUE, 
  71.                     extra_check: "<userName>")) { 
  72.   report = "It was possible to obtain a list of device users at: " + 
  73.            report_vuln_url(port: port, url: url, url_only: TRUE); 
  74.   security_message(port: port, data: report); 
  75.   exit(0); 
  76.  
  77. exit(99); 

一個簡單的漏洞檢測的規則文件就這樣成型了。

那么繼續進行檢測,接下來檢測網絡層,網絡層在安全設計里面牽扯到授權和強制性的安全策略,也就是我們在網絡層的面臨的核心安全問題是沒有一個授權標準,沒有通用的通信協議,安不安全就靠廠商的良心了。

網絡層我們要檢測的主要是網絡設備本身的安全性,傳輸過程中的信任鏈及安全策略。

網絡設備本身安全性這個現階段掃描器很多,買一個或者網上找一個破解版的掃描器都能夠滿足需求。

傳輸過程中的信任鏈及安全策略只能一條一條去查了,沒有好的工具,不同級別和層次的要求不同,這里就一一列舉了。

現階段市面上我暫時沒找到針對IoT設備的自動化安全測試工具(成熟的各種功能都有的掃描器)結合我對檢測的理解寫了白話物聯網第二篇文章,白話三我們談談基于現狀,我們怎么構架我們的物聯網防御體系。

責任編輯:趙寧寧 來源: Freebuf
相關推薦

2018-12-20 11:04:05

物聯網安全信息安全物聯網

2019-03-14 08:35:47

物聯網安全物聯網IOT

2019-04-08 11:18:09

2020-12-24 14:55:00

物聯網物聯網安全安全威脅

2020-12-08 06:00:00

物聯網物聯網安全數據安全

2018-05-27 00:14:09

2018-12-26 09:14:24

物聯網安全物聯網設備物聯網

2021-04-16 14:14:26

物聯網安全技巧

2020-05-03 12:29:27

物聯網安全物聯網IOT

2020-11-22 08:00:13

物聯網物聯網安全

2022-09-27 15:25:34

物聯網物聯網安全

2014-04-18 10:28:54

2022-04-13 13:42:55

物聯網漏洞安全

2023-02-19 15:07:28

2023-05-11 12:17:08

2019-07-25 10:44:52

2020-12-23 09:40:17

物聯網安全訪問控制

2020-06-18 07:11:40

物聯網安全物聯網IOT

2021-01-05 18:46:45

物聯網物聯網安全

2020-11-25 11:00:50

物聯網RFID網絡安全
點贊
收藏

51CTO技術棧公眾號

亚洲福利影院| 亚洲中文字幕在线观看| 久久资源综合| 日本韩国精品一区二区在线观看| 亚洲视频电影| 精品人妻一区二区三区浪潮在线| 99精品国产在热久久婷婷| 国产一区二区三区视频在线观看| 中文字幕55页| 美女100%一区| 一区二区三区欧美在线观看| 久久久久久久久久久久久久一区| 亚洲天堂视频在线| 136国产福利精品导航网址| 国产一区二区免费| 国产精品入口麻豆| 亚洲一区二区av| 欧美日韩国产精品一区二区三区四区 | 自拍偷拍亚洲精品| 少妇精品无码一区二区三区| aaaa欧美| 色综合视频在线观看| 久久久久久av无码免费网站下载| 成年人在线观看视频| 国产不卡视频在线播放| 国产精品久久久久秋霞鲁丝 | av资源网在线观看| japanese在线播放| 亚洲777理论| 欧美激情777| 亚洲综合免费观看高清完整版在线| 精品999在线观看| 国产永久免费视频| 首页国产欧美久久| 97国产在线视频| 国产女人18水真多毛片18精品| 国产99久久精品一区二区300| 日韩久久久精品| 日本不卡一区在线| 桃花岛tv亚洲品质| 色综合久久99| 欧美日韩国产精品激情在线播放| 1024在线播放| 日韩毛片高清在线播放| 性欧美大战久久久久久久免费观看 | 午夜精品福利在线| 欧美中文字幕在线观看视频| 成人在线免费看黄| 一色桃子久久精品亚洲| 亚洲国产欧洲综合997久久| 欧美拍拍视频| 天天操天天干天天| 亚洲啪啪av| 亚洲黄色在线观看| 久久99久久99| 日韩精品三区| 亚洲熟妇一区二区| 日本黄色a视频| 亚洲精品一区久久久久久| 日本最新一区二区三区视频观看| 秋霞视频一区二区| 成人高清视频在线| 国产综合动作在线观看| 深夜影院在线观看| www.欧美日韩国产在线| 久久99精品国产99久久| 日本一卡二卡四卡精品| 久久久久久一二三区| 日韩av图片| 免费在线国产| 亚洲欧洲成人av每日更新| 中国人体摄影一区二区三区| 国产网站在线免费观看| 亚洲在线观看免费视频| 欧美亚洲日本一区二区三区| 天堂av中文在线观看| 色综合中文综合网| 成年人在线观看视频免费| a成人v在线| 91精品国产一区二区三区| 下面一进一出好爽视频| 日韩深夜福利| 中文国产成人精品久久一| 91插插插插插插| 亚洲免费精品| 国产精品入口免费视频一| 国产精品亚洲欧美在线播放| 大美女一区二区三区| 久久久久久精| 久久bbxx| 五月婷婷综合在线| wwwwww.色| 久久伊人精品| 亚洲无限av看| 青娱乐国产盛宴| 可以免费看不卡的av网站| 成人做爰www免费看视频网站| 你懂的网站在线| 国产日韩高清在线| 欧美极品少妇无套实战| 成人美女黄网站| 日韩欧美国产一二三区| 欧美偷拍一区二区三区| 欧美在线资源| 国产精品美女呻吟| 蜜臀久久99精品久久久| 国产免费观看久久| 国产精品专区在线| 免费一区二区三区在线视频| 亚洲人成啪啪网站| 久久久久黄色片| 奇米777欧美一区二区| 国产精品综合久久久久久| 在线观看精品一区二区三区| 亚洲v日本v欧美v久久精品| 亚洲欧洲日本精品| 天堂av一区二区三区在线播放| 久久久精品国产一区二区| 国产又大又黄又粗| 成人自拍视频在线| 影音先锋男人的网站| 你懂得影院夜精品a| 亚洲成**性毛茸茸| 少妇人妻丰满做爰xxx| 丝袜美腿成人在线| 精品国产免费久久久久久尖叫| 国产福利视频在线| 欧美羞羞免费网站| 波多野结衣av在线免费观看| 亚洲视频高清| 97超碰资源| aa在线视频| 欧美日韩国产首页| 欧美一区二区视频17c| 最近2019好看的中文字幕免费| 亚洲国产精品综合小说图片区| 蜜臀av性久久久久蜜臀aⅴ四虎 | 无码少妇一区二区| 在线日本高清免费不卡| 亚洲精品免费一区二区三区| 一级日本在线| 欧美视频在线观看一区二区| 性久久久久久久久久 | 手机看片福利日韩| 在线日韩一区| 日韩av成人在线观看| 亚洲三级中文字幕| 欧美日韩亚洲精品内裤| 99精品一区二区三区无码吞精| 激情91久久| 精品国产一区二区三区免费 | 欧美这里有精品| 日韩人妻无码精品综合区| 亚洲欧美日韩国产综合精品二区 | 日韩精品二区| 国产精品亚洲视频在线观看| 第一视频专区在线| 欧美日韩视频不卡| 中文字幕电影av| 国产一区二区三区精品视频| 日韩精品手机在线观看| 777久久精品| 国外成人在线直播| 日本大片在线观看| 欧美亚洲一区二区三区四区| 影音先锋男人看片资源| 国产曰批免费观看久久久| 美女黄色片网站| 中文在线综合| 欧美亚洲国产另类| 国产高清视频在线观看| 777奇米成人网| 妺妺窝人体色www在线下载| a在线欧美一区| 亚洲 中文字幕 日韩 无码| 欧美jizz| 精品国产一区二区三区四区精华 | 草草在线视频| 亚洲人成电影网| 99精品久久久久久中文字幕| 午夜精品久久久久| 自拍偷拍第9页| 丁香亚洲综合激情啪啪综合| 成年人网站大全| 91精品天堂福利在线观看| 国产成人看片| 最新欧美电影| 欧美成人精品在线视频| 天天干天天干天天干| 在线观看欧美黄色| 久久久无码精品亚洲国产| 久久综合久久综合亚洲| 在线观看免费的av| 1024精品一区二区三区| 亚洲欧洲久久| 日韩av网站在线免费观看| 国产精品爽爽爽| av资源在线看片| 视频在线观看一区二区| 日韩一卡二卡在线| 欧美日韩国产另类一区| 日韩免费黄色片| 国产精品的网站| 噜噜噜在线视频| 国产精品亚洲午夜一区二区三区| 欧美日韩在线不卡视频| 激情偷拍久久| 制服诱惑一区| 国产在视频线精品视频www666| 成人av网站观看| 国产精品第一国产精品| 91精品国产高清自在线| 久久综合网导航| 一个人www欧美| 欧美在线观看在线观看| 精品久久久久久无| 91午夜交换视频| 在线免费亚洲电影| 狠狠躁夜夜躁人人爽天天高潮| 亚洲色图在线看| 制服丨自拍丨欧美丨动漫丨| 久久精品在这里| 精品中文字幕在线播放 | av网站免费在线播放| 国产毛片一区二区| 女同激情久久av久久| 视频在线在亚洲| 日韩人妻精品无码一区二区三区| 国产一区视频在线观看免费| 四虎影院一区二区| 日韩欧美一区二区三区在线视频| 欧美久久在线| 日韩大胆成人| 激情久久av| 久久动漫网址| 国产欧美亚洲日本| 国产福利一区二区精品秒拍| 亚洲free性xxxx护士hd| 91精品网站在线观看| 国产精品永久免费视频| 亚洲a∨精品一区二区三区导航| 欧美一级片久久久久久久| 中文字幕资源网在线观看免费| 国色天香2019中文字幕在线观看| av福利在线导航| 国模gogo一区二区大胆私拍| 1234区中文字幕在线观看| 久久免费在线观看| 国产高清中文字幕在线| 国内精品中文字幕| 天堂av中文在线观看| 情事1991在线| 99久久er| 91美女高潮出水| 日本亚洲视频| 俄罗斯精品一区二区三区| 97人人澡人人爽91综合色| 国产91aaa| 欧美xxxx在线| 欧美日韩在线精品一区二区三区| 国产精品密蕾丝视频下载 | 三叶草欧洲码在线| 国产三级久久久| 国产又粗又长又硬| 一区二区三区美女视频| jizz国产免费| 黑人狂躁日本妞一区二区三区 | 精品国产91久久久久久久妲己| 亚洲精品国产一区二| 日韩av综合网| 91视频在线观看| 蜜臀久久99精品久久久久久宅男 | 91九色极品视频| 青青一区二区| 亚洲午夜高清视频| 欧美不卡在线| 日本精品一区在线观看| 日韩av在线播放中文字幕| 欧美日韩精品区别| 成人国产电影网| 国产成人免费观看网站| 亚洲精品视频在线观看网站| 久久久久久久久影院| 欧美亚洲一区二区在线| 亚洲精品字幕在线| 亚洲片在线资源| 在线看福利影| 日韩美女激情视频| 久久久久久亚洲精品美女| 久久精品国产一区二区三区日韩| 成人无号精品一区二区三区| 久久久久久久久久久综合| 久久精品一区二区国产| 男插女视频网站| 久久青草欧美一区二区三区| 亚洲色婷婷一区二区三区| 福利精品视频在线| 99热这里是精品| 亚洲欧美日韩在线一区| 亚洲羞羞网站| 国产精品普通话| 久久综合社区| 一级一片免费播放| 裸体素人女欧美日韩| 手机看片国产精品| 欧美激情一区二区三区在线| 国产污片在线观看| 在线综合+亚洲+欧美中文字幕| 四虎影院在线播放| 欧美国产日韩二区| 91麻豆精品| 日韩精品一区二区三区色偷偷| 韩国精品一区二区三区| 国产又黄又猛的视频| 久久久久久99久久久精品网站| 久草网视频在线观看| 欧美情侣在线播放| 国产午夜精品一区理论片| 97视频在线观看播放| 亚洲国产欧美国产第一区| 亚洲人一区二区| 久久精品男女| 亚洲精品乱码久久久久久不卡| 亚洲综合久久久久| 99热这里只有精品在线观看| 一区二区成人av| 欧美xxxxxx| 久久一区二区三区av| 国产手机视频一区二区| 国产av一区二区三区传媒| 亚洲欧美色图小说| 国产女人高潮的av毛片| 色噜噜狠狠色综合网图区| 精品三区视频| 午夜精品福利一区二区| 久久一区视频| 男人天堂av电影| 日韩欧美在线网址| 天堂a中文在线| 国产69久久精品成人| 秋霞综合在线视频| 鲁一鲁一鲁一鲁一色| 不卡免费追剧大全电视剧网站| 久久久久久久中文字幕| 欧美成人免费网站| 草草影院在线| 国产伦视频一区二区三区| 亚洲人人精品| 国产国语性生话播放| 天天综合网 天天综合色| 污视频在线免费| 51ⅴ精品国产91久久久久久| 最新亚洲精品| 成人亚洲视频在线观看| 国产精品久久久久一区二区三区共| 中文字幕在线观看高清| 久久亚洲精品成人| 亚洲成人黄色| 精品欧美一区免费观看α√| 91色视频在线| 亚洲手机在线观看| 久色乳综合思思在线视频| 大香伊人久久精品一区二区| 欧美成人三级在线视频| 国产视频911| 国产又粗又长视频| 欧美乱大交xxxxx另类电影| 国内精品麻豆美女在线播放视频| 免费不卡av在线| 久久久久九九视频| 91国产精品一区| 欧美激情一区二区三区在线视频观看 | 亚洲free性xxxx护士hd| 亚洲激情女人| 中文字幕精品亚洲| 日韩免费福利电影在线观看| av电影在线免费| 亚洲午夜高清视频| 成人午夜精品一区二区三区| www.国产一区二区| 久久躁狠狠躁夜夜爽| 欧美福利在线播放网址导航| 四季av一区二区| 亚洲综合色视频| jizz日韩| 国产一区二区三区av在线| 日韩专区中文字幕一区二区| 天天爽天天爽天天爽| 亚洲第一免费网站| 欧美a一级片| 国产91对白刺激露脸在线观看| 国产精品久久一卡二卡| 欧美一级性视频| 成人国内精品久久久久一区| 亚洲视频www| www日韩在线| 亚洲欧美中文日韩在线| 亚洲精品福利| 粉色视频免费看| 色综合网色综合|