2017年-360研究报告_安全客2016年年刊下_338页_26mb
报告摘要
2016年安全技术文章合辑(下)总结
核心内容
2016年安全技术文章合辑(下)涵盖了多个重要领域,包括物联网&车联网安全、无线安全、移动安全、云安全以及木马分析。文章内容主要聚焦于这些领域的漏洞分析、攻击方法和防御建议,为安全从业者提供了深入的技术洞察和实践指导。
主要观点
物联网&车联网安全
-
NetGear路由器远程命令注入漏洞:
- 漏洞存在于多个NetGear路由器型号(如R6400、R7000等),攻击者可以通过构造特定的URL注入命令。
- 漏洞触发点在于
httpd和genie.cgi的交互中,未对命令进行过滤,导致系统命令执行。 - 官方尚未提供完整的补丁,仅发布了部分设备的Beta固件进行修补,仅过滤了部分特殊字符(如
;、$、/等)。 - 临时解决方案包括禁用远程管理、限制IP访问、执行关闭WEB服务命令等。
-
国内某摄像头PWN过程:
- 通过Nmap扫描发现摄像头开放了873端口(rsync服务)。
- 利用rsync未设置chroot的特性,创建符号链接,实现目录遍历。
- 通过修改Web源码中的Lua脚本,成功执行命令,但未获得交互式shell。
- 最终利用ARM架构的bind shell exploit,实现远程代码执行。
-
物联网安全测试方法:
- 提出了如何发现物联网设备的攻击面,包括分析设备固件、Web应用、移动应用和通信协议。
- 强调了对设备组件的全面评估,以识别潜在的安全风险。
关键信息
物联网&车联网安全
-
受影响设备:
- 多款NetGear路由器(如R6400、R7000、R8000等)均存在远程命令注入漏洞。
- 通过构造特定的URL(如
http://[router-address]/cgi-bin/;killall$IFS'httpd')可触发漏洞。
-
漏洞利用方式:
- 通过
popen和system函数执行系统命令。 - 利用未过滤的
QUERY_STRING变量注入命令。
- 通过
-
补丁分析:
- NetGear在12月14日更新了部分设备的固件,主要针对
httpd函数进行修补。 - 补丁仅过滤了部分特殊字符,仍可能存在命令注入漏洞。
- NetGear在12月14日更新了部分设备的固件,主要针对
-
摄像头攻击链:
- 利用rsync未设置chroot的特性,创建符号链接,访问任意目录。
- 修改Web源码中的Lua脚本,执行命令。
- 最终通过ARM架构的bind shell exploit实现远程代码执行。
技术要点
物联网设备分析
- 设备类型:包括嵌入式设备、软件和云组件、无线电通信。
- 常见漏洞:串口root权限访问、固件提取、命令注入等。
- 攻击面测试:通过分析设备组件,识别可能的攻击点。
无线安全
- 无人机劫持:分析了以色列无人机劫持的技术。
- Osmocom-BB项目:介绍了安装与配置方法。
- 802.11 Fuzz技术:用于研究无线通信漏洞。
- Outernet逆向工程:探讨了卫星信号的逆向分析。
- GSMem技术:通过GSM频率窃取被物理隔离计算机的数据。
移动安全
- iOS漏洞分析:分析了三叉戟漏洞补丁和利用代码。
- iPhone自动关机漏洞:探讨了视频播放导致自动关机的成因。
- AR红包漏洞:分析了AR红包被破解的技术方法。
- Nexus手机漏洞:讨论了影响所有Nexus手机的漏洞(CVE-2015-1805)。
- Android Doze机制:分析了木马如何绕过该机制。
- 移动平台流量黑产:研究了色情播放器类恶意软件产业链。
云安全
- CVE-2016-3710漏洞:分析了Dark Portal漏洞。
- CVE-2016-8632漏洞:探讨了云系统漏洞的利用方式。
- Xen攻击系列:
- XSA-105:从nobody到root。
- XSA-148:从guest到host。
- XSA-182:逃逸Qubes。
木马分析
- 内网穿透:分析了Android木马如何进入内网进行高级攻击。
- AnglerEK Flash样本解密:探讨了Flash样本的解密方法。
- Powershell恶意代码:分析了Powershell在攻击中的多种用途。
- CVE-2014-6352漏洞:研究了该漏洞及定向攻击样本。
结论
2016年的安全技术文章合辑(下)提供了丰富的漏洞分析和攻击案例,涉及多个关键领域,如物联网、车联网、无线安全、移动安全、云安全和木马分析。这些文章不仅揭示了当时的技术漏洞,还提供了详细的分析方法和利用手段,对安全从业者具有重要的参考价值。同时,文章也强调了对物联网设备进行安全评估的必要性,以及对无线通信、移动平台和云环境的深入研究。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载