当前位置:首页 > 电脑常识 > 正文

移动应用:进入物联网的后门? 8090安适门户

11-20 电脑常识

此刻,每天都有大量新设备接入物联网,但是迫于市场的压力,这些设备的安适性和隐私性往往没有得到足够的重视。为了评估和改进这些设备的安适状况,研究人员需要对它们进行逆向工程。不幸的是,这可不是一个容易的任务,因为他们需要面对各类差此外智能东西,并且它们经常使用定制的硬件、固件、操纵系统和协议,这意味着每次逆向工程都需要从新开始,这是相当费时吃力的。
在本文中,我们将解决这个问题,并提出一个更容易的要领来逆向智能东西。我们的思路是,在许多情况下无需存眷东西自己,而是存眷相关的移动应用措施。我们详细介绍了该要领在三个智能东西上的应用,功效表白这种要领的效果非常棒。尝试的设备包孕:智能牙刷、智能手表和家用安适报警器。
引言
在牛津英语词典中,将物联网(IoT)界说为“互联网的进一步拓展,能让日常生活中的所有东西互联互通,允许它们发送和接收数据”。此刻,物联网正在逐步走入我们的生活。2014年,约有20亿个物联网设备,这已经赶过了条记本电脑和台式电脑的数量(15亿),并且与智能手机的数量(18亿)相当。一些最常见的物联网东西包孕:智能手表(请注意,截止2015年第4季度,智能手表的出货量就已经赶过了瑞士手表)、健身腕带(凡是用于人类,但也可用于猫和狗的设备,如奥托宠物系统)、智能电视和智能眼镜。但这些只是此中的很少一部分,物联网设备实际上涉及广泛的范围:
娱乐范围,例如Archos公司的音乐智能比尼帽,Mattel公司的智能芭比娃娃Hello Barbie。
高科技范围,例如Recon Instruments公司的增强现实防雪面罩,Narrative公司的可穿着相机等。
时尚范围,例如Volvorii公司的物联网高跟鞋或打扮。
农业范围,例如奶牛授精。
健康和安适范围,例如Netatmo June公司的皮肤袒露检测仪,Vigo公司的睡眠检测仪,Glow-Cap公司的药物提醒帽。等等。
然而,这些设备的隐私和安适问题却非常让人担心。迫于市场压力,这些物联网设备凡是会急不成耐的尽早面世,因此,凡是都没有颠末适当的安适审查,有时甚至缺乏正确的安适设计。例如,HP研究发明,90%的IoT设备至少会收集一条小我私家信息,70%的设备使用未加密的网络,10个UI中有6个设备容易受到诸如XSS和弱凭证的威胁。按照这些现状,IDC预测到2016年12月,90%的IT网络将因IoT的安适缝隙而遭受威胁。在消费者方面,埃森哲咨询公司在28个差别国家对28,000小我私家进行了查询拜访功效表白,47%的消费者对IoT存在隐私和安适担心。
为了评估智能东西的安适性和隐私性,研究人员需要密切分析它们的具体实现。但是,由于技术文档很少,所以第一步凡是需要对相关设备进行逆向工程。逆向工程原来就不是一个轻松的任务,对付物联网设备来说,就越发困难了,因为(i)它们使用的组件越特殊,人们对它的了解就越少,以及(ii)因为智能东西相互差异很大。前者需要了解陌生范围的专业常识(例如,Riot,Contiki,Brillo等操纵系统),而后者则意味着需要逆向智能东西,但是逆向一个智能东西的经验,在逆向其他东西的时候辅佐不大。例如,智能手表的逆向工程与智能牙刷的逆向工程几乎没有配合之处。因此,在第一个任务期间获得的经验对第二个任务几乎没有辅佐。
这些正是本文要解决的问题。我在这里提出了一种简单的要领,并且我已经多次实践,证明该要领确实有效。这种要领能够使得逆向过程的前面几步越发简单,从而有助于研究人员更快地了解设备自己。别的,它还能供给许多有价值的信息,可以使进一步的逆向事情更集中、更有针对性。
在本文中,我们首先讨论这个主题的前期事情(第2节),然后解释我们使用的要领(第3节)。然后,通过三种差别智能东西举例说明我们的要领:智能牙刷(第4节)、智能手表(第5节)和(第6节)。最后,我们将对这种要领进行总结。
成长现状
虽然物联网已经开始风行,但是,其安适研究仍处于早期阶段,相关的出版物也远少于其他范围,如操纵系统安适。我们可以引用的文献有NEST恒温器、WeMo电源插座、健康输液泵中的缝隙、在Fitbit Flex dongles中注入任意代码、蓝牙扫描、婴儿监视器等等。一方面,这些研究为逆向物联网设备供给了有趣的线索,同时,也说明了差此外智能东西的差距是何等大,以及研究人员为了了解它们而需要做的事情量有何等大。
参考文献[14]将这项任务比作CTF竞赛,这看起来长短常合适的,因为每个挑战是差此外而且非常耗时,并且在网络上也找不到当即可用的解决方案。
在学术界,一些研究人员提出了相关的要领或自动化要领来辅佐逆向固件。文献[15]给出了物联网差别打击面的详细清单。该清单有助于在安适审核/渗透测试时防备遗漏某些范围。然而,它对逆向工程自己没有供给辅佐,只是旨在辅佐我们涵盖安适相关的所有方面。对付自动化框架和工具,它们是有成长潜力的,但目前仍处于早期阶段,因此此刻还难以在实践中大展拳脚。
要领论 
为了简化物联网设备的逆向工程,本文提出了以下要领:这种要领不是直接逆向智能东西自己,而是首先偏重于逆向与它们打交道的移动应用措施。
许多物联网设备都是通过相关的移动应用措施来进行控制、监督或与之交互的。例如,Meian公司的安适报警器就供给了相应的Android应用措施,辅佐最终用户启动、遏制设备,获取状态或设置警报区域。类似地,Beam牙刷也配备了与智能牙刷等通信的iOS或Android应用措施。当有这样的移动应用措施可用时,那就为我们供给了很大的优势:
更简单。有许多工具可以用来逆向移动应用措施(例如apktool、baksmali、clutch以及IDA Pro)。反病毒分析师经常使用这些工具来考察移动病毒,因此我们会有一个良好的撑持社区。

温馨提示: 本文由杰米博客推荐,转载请保留链接: https://www.jmwww.net/file/pc/12514.html

博客主人杰米WWW
杰米博客,为大家提供seo以及it方面技巧喜欢的朋友收藏哦!
  • 11365文章总数
  • 1378073访问次数
  • 建站天数
  •