Honware:可以檢測零日漏洞的物聯網蜜罐

2021-02-07 安全牛

兩名研究人員最近開發了一個虛擬蜜罐框架——Honware(論文地址在文末),可以幫助安全研究人員和物聯網製造商比以往任何時候更快地檢測針對網際網路連接設備的零日漏洞。



Honware可以用設備的固件映像來模擬基於Linux的客戶終端設備(CPE)和IoT設備。


據Honware的開發者,劍橋大學計算機實驗室的Alexander Vetterl和Richard Clayton介紹:


Honware能自動處理標準固件映像(通常為更新提供),定製文件系統並使用特殊的預構建Linux內核運行系統。然後,它會記錄攻擊者的流量並記錄哪些行為導致了攻擊。



目前有幾種IoT蜜罐系統可供研究人員使用,但它們都有一個或多個關鍵局限:基於物理設備(意味著研究人員需要購買它們);無法監視大量攻擊者;通常無法檢測和捕獲新的攻擊模式。


不需要物理設備即可工作。

可以輕鬆地模擬成千上萬具有不同固件版本的不同設備。

允許攻擊者完全控制機器(即,它具有很高的交互性),這意味著操作員可以看到並了解漏洞利用的全部工作方式。

更耐指紋攻擊。它可防止基於協議偏差的指紋攻擊或用於識別蜜罐特定配置的指紋攻擊,並且不易受基於定時攻擊的瑣碎指紋攻擊。


Vetterl和Clayton通過在Internet上快速部署多個蜜罐(包括四個品牌的ADSL數據機,TP-Link、D-Link、Eminent和ipTIME)測試了Honware,並檢測到已知和以前未知的攻擊:


特別是,在ipTIME仿真路由器上,我們觀察到未知的攻擊,其中路由器中的默認DNS設置被更改為惡意IP位址。我們隨後發現它不僅影響ipTIME,而且影響其他品牌。




Vetterl指出:當前的問題是,攻擊者利用了越來越多的易受攻擊的設備,基於物聯網的殭屍網絡正在快速增長。但是,我們通常不知道這些設備的實際利用方式。


目前,我們為各種協議運行通用蜜罐,但是它們通常不能返回適當的有效載荷來學習攻擊的後續部分。這不僅對我們來說是一個問題,Netlab360在2018年跟蹤UPnPHunter時也遭遇了類似的問題,他們'不得不多次調整和定製我們的蜜罐'。


並且,由於人們現在有了快速的無狀態掃描工具(Shodan、Censys.io、Thingful等),因此易受攻擊的設備很快就被殭屍網絡捕獲。對於攻擊者來說,唯一的實質性成本是檢測漏洞本身,但是現在找到易受攻擊的設備非常方便快捷。


目前,Honware僅限於用於ARM和MIPS架構的基於Linux的設備,據Vetterl稱,他們暫時沒有任何計劃添加其他架構。不過,隨著其他體系結構變得越來越流行,重新編譯Linux內核應該不會很困難。


我們絕對需要研究進一步的指紋識別問題,即如果我們大規模部署蜜罐,攻擊者將如何檢測到它們。


Vetterl還表示暫時不會將Honware開源,因為這將使攻擊者更容易發現並繞過正在使用Honware技術的蜜罐。


最後,對於那些最終使用Honware的用戶來說,必須密切監視傳出的流量和連接。因為 Honware能夠完全模擬設備,這意味著固件版本中存在的任何漏洞也將出現在模擬中。在沒有密切監視的情況下,蜜罐本身可以被用作代理、服務惡意軟體、挖掘加密貨幣或「攻擊」其他系統。



Honware可檢測零日漏洞的物聯網虛擬蜜罐框架:

https://www.cl.cam.ac.uk/~amv42/papers/vetterl-clayton-honware-virtual-honeypot-framework-ecrime-19.pdf

 


合作電話:18311333376
合作微信:aqniu001
投稿郵箱:editor@aqniu.com




相關焦點

  • 黑市售價 100 萬美元,讓微軟蘋果都害怕的零日漏洞又來了
    在網際網路黑市上,ZOOM 的 Windows 版和 macOS 版「零日漏洞」被高價售賣,Windows 版售價甚至高達 50 萬美金。「零日漏洞」是網際網路中最危險的漏洞,小到文件被鎖,大到核計劃終止,都是拜它所賜。掌握多少「零日漏洞」也成為評價黑客技術水平的一個重要指標。
  • 物聯網漏洞難防 開放接口也會被黑客盯上
    打開APP 物聯網漏洞難防 開放接口也會被黑客盯上 發表於 2020-02-06 13:44:31 未來79%的物聯網流量將通過網關接入,50%的網絡流量將來自物聯網,而物聯網將貢獻超過500億的連接。與之相對應的是危機來臨,開放互聯也成了黑客眼中一條通往用戶端的「捷徑」。事實上,已經有不少網絡攻擊者將API列為首選的入侵目標之一。
  • 卡巴斯基實驗室發現Silverlight零日漏洞
    日前,卡巴斯基實驗室發現了在Silverlight應用程式中存在一個危險的零日漏洞
  • 6計連環——蜜罐如何在攻防演練中戰術部防?
    常見攻擊路徑攻擊者常利用的突破口多為對外開放的站點、服務上存在的漏洞、未經嚴格控制而開放的測試站點等。WAF檢測策略應進行優化,儘可能消除誤報,避免將正常請求重定向至蜜罐。攻擊者觸發WAF攔截策略後,將被重定向至攔截頁面,攔截頁面具備溯源能力,攻擊者信息會傳遞至欺騙偽裝平臺後臺。WAF檢測策略應能保證較低的誤報率。避免在訪問量較大的系統使用該戰術。
  • 獨家丨5G時代的物聯網:「福器」還是「兇器」
    目前,可穿戴的患者監控醫療設備能夠實現對患者飲食、睡眠等生活習慣的遠程監控,而且患者和醫生都可以實時獲得患者的健康數據,從而能夠加快治療患者的效率。航運業利用基於雲端的物聯網技術,實現對船舶運輸、天氣、海況的實時監控,從而對海上航線進行優化,確保燃油、發動機、遠程醫療等各個控制中心之間的通信與協調的安全高效⑨。物聯網讓人類社會進入了一個進步、效率和機遇並存的智媒時代。
  • 關於NB-IOT物聯網系統的安全架構新思考
    物聯網系統的系統架構進行分析,分別從終端層、網絡層和應用層剖析系統所面臨的安全風險,針對各層安全需求提出 了 「雲網端」 一體化的NB-IOT物聯網系統安全架構,並分別從終端安全加固、網絡安全防護、 應用業務安全三方面對NB-IOT物聯網系統的安全架構進行詳細分析,為NB-IOT項目安全方案提供參考。
  • 探討物聯網設備中構建安全性的重要性
    [導讀]物聯網設備的數量呈指數級增長,但隨著增長,保護這些設備的難度也越來越大。
  • 那些優秀的物聯網測試策略、工具與產品
    下面,我們將通過向您介紹有關物聯網測試各種知識、策略和工具,以便您能夠向最終用戶交付出安全、且具有高品質的物聯網設備產品。一、使用物聯網的熱門行業常言道:知易行難。二、什麼是物聯網測試?簡單而言,物聯網測試是通過執行QA測試,以驗證物聯網設備的性能、功能、以及安全性的過程。
  • Google在萬聖節前發現了一個安全漏洞,立刻更新Chrome吧!
    chrome當您在萬聖節之夜出門在外時,Google工程師發布了有關新的Chrome安全漏洞的警告。 10月31日,Google分享了有關兩個最近發現的漏洞的信息。這家搜索巨頭已經確認存在針對這些安全問題之一的零日攻擊。 從根本上講,零日漏洞利用是指一個邪惡的組織在原始開發者發布修復程序之前發現了可以用於網絡攻擊的錯誤。 Google發布了一個安全更新程序,以解決該問題,該問題將在未來幾天和幾周內自動推廣給所有用戶。用戶可以轉到菜單欄中的「關於Google Chrome」部分,以立即手動更新Google Chrome。
  • 突破創新,無懼挑戰 ——創宇蜜罐的2020年
    市場在明確對抗重要性這一前提下,越發注重能夠擺脫「原地等待被動挨打」現象的主動防禦,而可以實現網絡威脅誘捕與溯源的蜜罐技術就這樣逐漸得到廣泛關注。經過創宇蜜罐威脅分析引擎分析可以清晰看到每一次的攻擊命令,第一時間將危險攻擊源IP上報給處置組做封禁。
  • 物聯網架構超強解讀
    物聯網將傳感器與智能處理相結合,運用雲計算、模式識別等多種智能技術,拓展應用領域。從傳感器獲取的海量信息中,分析、處理得到有意義的信息,以滿足不同用戶的不同需求,找到新的應用領域和模式。物聯網的架構  物聯網的本質很簡單:傳感+通信+IT技術
  • 深圳聖禾堂:做「物」與「網」的連接者有方科技讓物聯網簡單易行
    談起公司定位,魏瓊表示,物聯網如同其名字一樣包括物、聯、網3個部分,其中的聯發揮發揮了紐帶作用,負責把物和網連接起來,有方科技所做的正是其中的「聯」。對此魏瓊表示,物聯網領域企業眾多,但並非所有企業都擅長物聯網產品的開發。
  • 阜陽市物聯網協會正式成立
    按照會議安排,阜陽市物聯網協會籌備組委會的潘傳文作了工作報告,回顧了阜陽市市物聯網協會的籌備歷程,宣讀了《阜陽市市物聯網協會章程》(草案)宣讀完畢,採取舉手表決方式一致通過該章程,接著每人投票方式表決並一致通過《阜陽市市物聯網協會會費收取標準和管理辦法》。
  • 新科技快速指南系列之「物聯網」:歷史、現狀與未來
    它們嵌入了能看到、聽到和觸摸周圍世界的傳感器,可以將物理信息轉換成數字數據。總的來說,這些設備(全世界有數十億這樣的設備)構成了「物聯網」(internet of things,簡稱IoT)。幾乎所有能夠聯網的「物」都屬於物聯網,從安全攝像頭和音箱到智能手錶和牛仔夾克等等。
  • BitPaymer勒索軟體利用蘋果Bonjour更新器零日漏洞進行攻擊
    據Morphisec Labs的研究人員披露,BitPaymer勒索軟體正在利用Bonjour更新器的零日漏洞進行攻擊,很可能影響到了安裝Windows版iTunes和iCloud應用的用戶。Bonjour是蘋果的一個迅捷、即時網絡,無需配置和複雜的操作就可以很簡單的建立起電腦和智能設備之間的連接。由於Bonjour更新器是作為單獨的程序安裝在系統上的,因此即使卸載了iTunes和iCloud,也不會刪除Bonjour。因此Bonjour更新器可能還會存在於用戶的電腦或者手機裡。
  • 電信物聯網卡無網絡服務問題怎麼辦?點擊查看這4個方法
    物聯網卡被廣泛應用到大家的日常生活中,也有越來越多的客戶來辦理物聯卡,一些辦理過電信物聯網卡的客戶遇到了一些棘手的問題:比如,有時候電信物聯網卡數據信號是滿格,但上網速率超慢,甚至都沒有辦法連接網際網路,最近很多客戶的反饋辦理過的電信物聯網卡也出現了類似的問題,今天小編就來統一回答一下電信物聯網卡無網絡服務的問題。
  • 中關村物聯網產業聯盟:首批物聯網實訓基地入圍企業名單發布
    首批物聯網實訓基地入圍企業名單發布,2020年物聯網職業培訓漸入高潮2020年伊始,全國首個物聯網職業培訓的團體標準正式發布,此次由中關村物聯網產業聯盟牽頭,聯合國內多家物聯網實力企業共同發布實施的《物聯網企業實訓基地通用標準規範》,是聯盟充分貫徹落實《國 務 院 關於推行終身職業技能培訓制度的意見》提出的「緊跟新技術、新職業發展變化
  • 物聯網:全球化新經濟載體
    12月20日,由世界物聯網大會組委會、中國電子商會物聯網專委會、外交理事會共同主辦的2020世界物聯網大會在京召開。大會組委會主席、國務院原參事、科技部原秘書長石定寰在做主題報告時稱,全球還沒有任何一個國家構成完整的物聯網經濟市場和完整的產業鏈體系。物聯網針對特定需求,將人、物、數據和流程整合在一起,其中每一部分都可以智能地連接到網際網路全網和部分網絡上。