国产强伦姧在线观看无码,中文字幕99久久亚洲精品,国产精品乱码在线观看,色桃花亚洲天堂视频久久,日韩精品无码观看视频免费

      正在閱讀:智能設備逐步普及 安全隱患日益威脅智慧城市建設

      智能設備逐步普及 安全隱患日益威脅智慧城市建設

      2016-10-09 08:55:19來源:FreeBuf 編輯:一不做 關鍵詞:智慧城市物聯(lián)網(wǎng)閱讀量:29593

      導讀:為了向人們提供舒適安全的消費模式,智慧城市匯集了各種現(xiàn)代技術和解決方案,然而在智慧城市概念被大力倡導的同時,安全卻成為了經常被忽略的問題。
        【中國智能制造網(wǎng) 智造快訊】現(xiàn)代城市使用的智能設備逐步增多,許多新型設備與其他設備系統(tǒng)高度互聯(lián)。為了人們的生活和消費安全,智慧城市這個廣義的信息系統(tǒng)需要專業(yè)的知識方法來進行安全防護。
       
        為了向人們提供舒適方便和安全快捷的消費模式,智慧城市匯集了各種現(xiàn)代技術和解決方案,然而,在智慧城市概念被大力倡導的同時,安全卻成為了經常被忽略的問題。智慧城市基礎設施的快速發(fā)展,給好奇者和網(wǎng)絡犯罪分子帶來了充足的活動空間。
       
        1.智能終端漏洞
       
        在城市的街道和公園,停車支付終端、自行車租賃點和移動設備充電站是比較常見的智能終端;在機場和客運站,有自助售票機和問訊臺;在電影院,有取票終端;在醫(yī)院和公共場所,有排隊管理系統(tǒng);甚至是在有些付費公廁都安裝有支付終端。
       
        然而,越智能越復雜的設備,其自身的安全漏洞和配置缺陷卻越多,另外,這些設備的特定場景更能成為網(wǎng)絡犯罪份子攻擊利用的目標:
       
        ●設備安裝在公共場所
       
        ●設備全天候待機
       
        ●同類型設備配置相同
       
        ●用戶信任依賴度較高
       
        ●存儲用戶數(shù)據(jù),包括個人資料和財務信息
       
        ●設備互聯(lián),可以訪問到其它局域網(wǎng)
       
        ●設備連接互聯(lián)網(wǎng)
       
        新聞曾報導過,電子路標被黑客入侵并被篡改顯示“前方有僵尸“、交通燈或交通控制系統(tǒng)存在漏洞等等,然而,這些只是冰山一角,智慧城市基礎設施不僅僅包括交通燈和路標。
       
        2.智慧城市終端
       
        從技術角度來講,大部分支付服務終端通常都是PC式的觸摸屏,主要不同在于Kiosk導覽模式–提供給用戶交互式訪問的圖形界面,同時也限制用戶訪問系統(tǒng)功能的操作。但在我們的實際研究中發(fā)現(xiàn),大部份終端由于缺少可靠防護,都可以通過回退Kiosk模式獲取到系統(tǒng)某些訪問權限。
       
        KioskMode:針對用戶設置有限操作功能,一種無地址欄、工具欄等額外菜單的全屏瀏覽模式,用于公共計算機或者嵌入系統(tǒng),如ATM機、自動服務機系統(tǒng)。Windows8.1系統(tǒng)的IE瀏覽器中也有此模式。
       
        Kiosk模式回退(全屏回退)技術
       
        多數(shù)終端都存在幾種典型的漏洞,其中一種就是Kiosk模式回退:
       
        TapFuzzing
       
        TapFuzzing是一種終端交互時,利用誤操作退出全屏模式的技術,黑客通過點擊屏幕所有地方,或長按各種顯示元素試圖調用系統(tǒng)功能菜單,如打印、幫助、屬性等,并以此為入口調用命令行獲取系統(tǒng)權限,得到有價值數(shù)據(jù)或安裝惡意軟件。
       
        DataFuzzing
       
        當黑客成功獲取系統(tǒng)某些”隱藏“菜單的訪問權限之后,便向可輸入?yún)^(qū)域填入各種數(shù)據(jù),試圖引起導覽系統(tǒng)Kiosk模式錯誤。如果系統(tǒng)未對用戶輸入的字符串長度、特殊字符等設置過濾檢查功能,那么輸入的錯誤數(shù)據(jù)可能觸發(fā)系統(tǒng)錯誤異常。這些異??蓪е孪到y(tǒng)某些接口元素被攻擊者調用,如通過幫助欄訪問控制面板,而通過控制面板又可以調用系統(tǒng)虛擬鍵盤。
       
        其它技術
       
        另外一種Kiosk回退技術就是尋找外部鏈接調用瀏覽器窗口。通常,由于開發(fā)人員疏忽,很多終端顯示程序都包含有外部社交媒體鏈接,如VKontakte,F(xiàn)acebook,Google 等。智能終端的用戶交互接口元素會引起多種全屏回退場景,如影院自助售票終端全屏回退。
       
        3.自行車租賃終端
       
        許多歐洲發(fā)達城市都設置有下圖這種自行車租賃終端,方便人們注冊租車和幫助服務,我們在其中發(fā)現(xiàn),用來注冊的谷歌地圖下方有一個狀態(tài)欄,包含“錯誤報告”、“隱私政策”和“使用條款”等外部鏈接。打開任何一個鏈接都會調用到IE瀏覽器,由此可進一步訪問操作系統(tǒng)。
       
        之后,通過頁面上的幫助鏈接就可以輕易找到并調用虛擬鍵盤,由此,我們就獲得了該終端系統(tǒng)的控制權限,當然也能執(zhí)行任意程序。
       
        另外,攻擊者可以由此獲取系統(tǒng)管理員密碼hash,而且,該密碼可能是同類型終端的統(tǒng)一密碼。而系統(tǒng)內的租車人詳細信息也會成為攻擊者的獲取目標,這些高價值數(shù)據(jù)包含姓名、電話、郵箱等信息。除此之外,攻擊還可以在終端系統(tǒng)中安裝keylogger鍵盤記錄程序,遠程控制系統(tǒng)并獲取用戶輸入數(shù)據(jù),或者利用這些全天候設備進行加密貨幣開采或其它黑客活動,一些大膽的犯罪份子甚至會在顯示屏幕上增加支付卡輸入窗口以騙取用戶詳細的支付信息。
       
        4.政府辦公終端
       
        一些政府辦公終端也容易受到黑客攻擊,比如我們發(fā)現(xiàn)的一臺打印用戶支付清單的終端系統(tǒng),在填入所有相關數(shù)據(jù),點擊“創(chuàng)建”按鈕之后,將會跳出一個持續(xù)數(shù)秒、包含打印參數(shù)和控制工具的標準打印菜單。
       
        攻擊者可以利用這幾秒的時間回退到幫助欄,調用控制面板和屏幕鍵盤,終達到竊取打印信息、安裝惡意軟件、獲取系統(tǒng)密碼等目的。
       
        5.機場公共設備
       
        機場隨處可見的自助值機設備同樣存在嚴重的安全問題,而且,這些設備與其它終端不同,它們被用來存儲和處理有價值的用戶信息。
       
        很多機場還提供付費網(wǎng)絡接入服務,這些服務終端將會存儲用戶姓名、支付卡信息等,當然這些終端一樣是kioskmode,一樣存在回退錯誤,并且其內置播放廣告的FlashPlayer插件可以用來調用系統(tǒng)其它功能菜單。而且這些終端上的網(wǎng)站限制和過濾功能幾乎沒什么用,攻擊者可以輕易獲取到訪問限制列表,隨意增加或刪除任何網(wǎng)址,當然,也可以增加一個釣魚網(wǎng)站,或一個惡意軟件傳播網(wǎng)站。
       
        我們甚至還在這些終端上發(fā)現(xiàn)了存儲用戶信息的明文數(shù)據(jù)庫,包含登錄信息、密碼、支付卡詳情等。這就意味著,只要找到回退kioskmode的方法,任何人都可以獲得這些用戶數(shù)據(jù)。
       
        6.出租車資訊娛樂終端
       
        在有些歐洲城市,安裝在出租車后座的信息娛樂終端方便乘客查詢信息和娛樂消遣,當然,出于安全原因,這些終端中也安裝有內置攝像頭。
       
        我們發(fā)現(xiàn),這類基于安卓的終端系統(tǒng)在主屏上有隱藏文本菜單,這些隱藏菜單可以間接激活系統(tǒng)搜索選項,實現(xiàn)設備重啟或關機。在設備運行中,甚至可以回退主菜單進入RE文件管理器(RootExplorer)界面:
       
        攻擊者通過這個入口就可以控制終端系統(tǒng)包括內置攝像頭在內的所有功能,另外,一些黑客可以通過網(wǎng)站植入惡意程序遠程控制攝像頭,實現(xiàn)任意攝錄、拍照和上傳目的。
       
        7.道路高速攝像機
       
        我們通過SHODAN利用DORK腳本發(fā)現(xiàn)很多高速攝像機IP地址,并發(fā)現(xiàn)了一些規(guī)律:每個城市的高速攝像機都處于同一子網(wǎng),而且具有相同的架構特點,通過掃描相鄰子網(wǎng)可以發(fā)現(xiàn)更多這類設備。
       
        在確定了攝像機的開放端口之后,我們試圖通過RTSP(流媒體協(xié)議)發(fā)現(xiàn)視頻管理控制界面,出乎意料,視頻管理系統(tǒng)竟然沒有密碼!它們完全向互聯(lián)網(wǎng)用戶開放!這些數(shù)據(jù)不僅包括視頻資料,還包括攝像頭坐標、地理位置、車牌號碼等信息。
       
        這些設備配置了很多開放端口,通過這些端口還可以進一步獲取內部子網(wǎng)和硬件信息。
       
        另外,我們從這些設備的公開技術資料發(fā)現(xiàn),它們還可以通過無線網(wǎng)絡進行重編程,可以監(jiān)測特定車道的車輛交通規(guī)則,也能關閉特定車道的監(jiān)測功能。所有這些設置都可以遠程操作。如果這些設備被犯罪份子控制,他們就可以遠程關閉車輛監(jiān)測功能實施非法活動,也可以實時監(jiān)視執(zhí)法部門的追捕路線,甚至可以進一步獲取車輛數(shù)據(jù)庫訪問權限,非法注冊、變更、刪除車輛信息。
       
        8.智慧城市路由器
       
        在智慧城市建設中,路由器負責在各種數(shù)據(jù)中心節(jié)點之間傳輸信息。以道路基礎設施路由器為例,我們發(fā)現(xiàn),這些路由設備大部分都為弱口令或無口令狀態(tài),另一個主要漏洞就是,大多數(shù)路由設備的網(wǎng)絡名稱和它們的地理位置相對應,如街道名稱或建筑名稱。只要其中一個路由器被黑客入侵,其它相鄰IP范圍的路由器就會淪陷,當然還可以通過它們來確定地理位置信息。黑客可以獲取并上傳這些路由器的記錄信息,可以開通SSH、Telnet通道遠程控制這些路由設備。
       
        以上這些設備都是智慧城市中不可缺少的基礎設施,然而,一旦犯罪份子利用這些潛在漏洞獲取系統(tǒng)控制權限之后,將會造成安全威脅。例如,犯罪份子可以從道路路由器的監(jiān)測數(shù)據(jù)中發(fā)現(xiàn)銀行大批現(xiàn)金的運輸路線,配合道路攝像頭可以實時監(jiān)測運鈔車動向,實施搶劫。
       
        9.我們的建議
       
        Kiosk導覽界面不要設置可調用系統(tǒng)菜單的額外功能,如鼠標右擊、外鏈等;
       
        終端系統(tǒng)程序應該采用沙箱技術,如jailroot、sandbox等;
       
        采用“瘦客戶端”模式盡量少存儲用戶交互數(shù)據(jù);
       
        限制當前系統(tǒng)會話用戶權限;
       
        一臺設備一個密碼;
       
        必須針對智能信息系統(tǒng)進行安全審計或滲透測試;
       
        對關鍵設備不設置可訪問的互聯(lián)網(wǎng)IP;
       
        對路由器設置強壯密碼口令。
       
        10.總結
       
        現(xiàn)代城市使用的智能設備逐步增多,這些新型設備與其他設備系統(tǒng)高度互聯(lián)。為了人們的生活和消費安全,智慧城市這個廣義的信息系統(tǒng)需要專業(yè)的知識方法來進行安全防護。
       
        (原標題:“智慧城市”背后都有哪些安全隱患?)
      我要評論
      版權與免責聲明:

      凡本站注明“來源:智能制造網(wǎng)”的所有作品,均為浙江興旺寶明通網(wǎng)絡有限公司-智能制造網(wǎng)合法擁有版權或有權使用的作品,未經本站授權不得轉載、摘編或利用其它方式使用上述作品。已經本網(wǎng)授權使用作品的,應在授權范圍內使用,并注明“來源:智能制造網(wǎng)”。違反上述聲明者,本站將追究其相關法律責任。

      本站轉載并注明自其它來源(非智能制造網(wǎng))的作品,目的在于傳遞更多信息,并不代表本站贊同其觀點或和對其真實性負責,不承擔此類作品侵權行為的直接責任及連帶責任。如其他媒體、平臺或個人從本站轉載時,必須保留本站注明的作品第一來源,并自負版權等法律責任。如擅自篡改為“稿件來源:智能制造網(wǎng)”,本站將依法追究責任。

      鑒于本站稿件來源廣泛、數(shù)量較多,如涉及作品內容、版權等問題,請與本站聯(lián)系并提供相關證明材料:聯(lián)系電話:0571-89719789;郵箱:1271141964@qq.com。

      不想錯過行業(yè)資訊?

      訂閱 智能制造網(wǎng)APP

      一鍵篩選來訂閱

      信息更豐富

      推薦產品/PRODUCT 更多
      智造商城:

      PLC工控機嵌入式系統(tǒng)工業(yè)以太網(wǎng)工業(yè)軟件金屬加工機械包裝機械工程機械倉儲物流環(huán)保設備化工設備分析儀器工業(yè)機器人3D打印設備生物識別傳感器電機電線電纜輸配電設備電子元器件更多

      我要投稿
      • 投稿請發(fā)送郵件至:(郵件標題請備注“投稿”)1271141964.qq.com
      • 聯(lián)系電話0571-89719789
      工業(yè)4.0時代智能制造領域“互聯(lián)網(wǎng)+”服務平臺
      智能制造網(wǎng)APP

      功能豐富 實時交流

      智能制造網(wǎng)小程序

      訂閱獲取更多服務

      微信公眾號

      關注我們

      抖音

      智能制造網(wǎng)

      抖音號:gkzhan

      打開抖音 搜索頁掃一掃

      視頻號

      智能制造網(wǎng)

      公眾號:智能制造網(wǎng)

      打開微信掃碼關注視頻號

      快手

      智能制造網(wǎng)

      快手ID:gkzhan2006

      打開快手 掃一掃關注
      意見反饋
      我要投稿
      我知道了