论文学习_A Large-scale Empirical Study on theVulnerability of Deployed IoT Devices

论文名称发表时间发表期刊期刊等级研究单位

A Large-scale Empirical Study on the Vulnerability of Deployed IoT Devices

2020年IEEE TDSCCCF A佐治亚理工大学

1. 引言

研究背景:物联网(IoT)已成为互联网连接的重要组成部分,为我们的日常生活带来了极大的便利。与此同时,物联网设备的蓬勃发展也引发​​了公众对其安全风险的担忧,而现实世界中的几起攻击事件进一步加剧了这种恐慌。例如,Mirai 感染了数百万个物联网设备,包括 IP 摄像机、DVR 和路由器,形成僵尸网络并对各种在线服务发起 DDoS 攻击。 此外,黑客还可以利用光来破坏多种语音控制的物联网设备,例如智能扬声器。

现存问题:IoT 设备供应商通过限制用户对设备固件源码的访问来缓解现存的问题,例如混淆固件源码或禁止用户访问。他们主要从软件的角度来防御物联网攻击,但却忽略了 N-Day 漏洞攻击的缓解。为了避免这种攻击,设备供应商需要定期对固件进行更新。然而,由于安全意识有限,大多数供应商并未主动在其产品中提供这种必要的防御。此外,由于配置错误,大量物联网设备暴露在公共互联网上,这使得攻击变得更加严重。

因此,物联网设备的安全问题仍是物联网发展进程中最具挑战的问题之一。为了深入了解,论文对物联网设备的安全性进行了系统评估,以得出(1)物联网设备当前安全状况的全面视图;(2)物联网目前面临的主要安全挑战;(3)供应商和用户应该如何面对这些挑战。

研究内容:论文(1)首先通过使用 5 个流行且强大的物联网搜索引擎,Shodan、Censys、Zoomeye、Fofa、以及 NTI 迈出了评估物联网设备漏洞的第一步。更具体地说,论文评估了具有 73 个已知 N-Day 漏洞的物联网设备的安全漏洞。(2)然后讨论物联网设备的漏洞与其位置之间的联系。为了,论文收集了 8,554,183 个物联网设备,最终获得 1,362,906 个潜在易受攻击的物联网设备作为论文的数据集,它们分为 6 种类型并涉及 24 家供应商。论文还讨论了物联网设备安全性的地理差异。(3)此外,论文在部署在 Amazon Web Services、阿里云、Google Cloud、Microsoft Azure 以及腾讯云上的 14,477 台 MQTT 服务器上测试了无密码保护问题。

2. 背景知识

物联网搜索引擎:2009年,世界上第一个物联网搜索引擎 Shodan 上线,旨在搜索联网设备。随后,人们设计了各种其他搜索引擎,例如 CensysZoomeyeFofa 以及 NTI。安全研究人员以及攻击者可以使用这些物联网搜索引擎来了解物联网设备的组件覆盖范围和漏洞的损害范围。考虑到论文致力于大规模评估物联网设备的安全性,因此选择合适的搜索引擎来收集数据至关重要。在这项工作中,论文主要关注五个物联网搜索引擎,详细描述如下:

  • Shodan:世界上第一个针对互联网连接设备的搜索引擎。 Shodan 被世界各地的大型企业和安全研究人员使用。它部署了多台位于世界各地的服务器,这些服务器通过互联网提供 24/7 的连续检测。由于持续的扫描,Shodan 提供了最新的互联网情报,用户可以了解特定组件的影响或漏洞在互联网范围内的影响。Shodan 还为用户提供公共API,帮助用户更方便地访问Shodan的所有数据。
  • Censys:是一个帮助信息安全从业者发现和分析可通过互联网访问的物联网设备的平台。 扎基尔等人于 2015 年发布了 Censys 的第一个版本,现在由全球领先的互联网安全专家组成的团队正在支持该搜索引擎。 Censys 在过去五年中进行了数千次互联网范围内的扫描,其中包括数万亿个探测器,这些探测器在发现和分析几个严重的互联网规模漏洞方面发挥着重要作用:FREAK、Heartbleed 和 Mirai。
  • Zoomeye:是来自中国的网络空间搜索引擎,致力于记录设备、网站、服务和组件等信息。 Zoomeye 有两个强大的检测引擎 Xmap 和 Wmap,分别针对网络空间中的设备和网站。 安全研究人员可以使用它通过 24/7 连续检测来识别物联网设备。 Zoomeye 专为互联网规模的威胁检测和态势感知而设计。
  • Fofa:是一个物联网设备搜索引擎,旨在以安全和保护隐私的方式使现实世界的数据可访问和可操作。Fofa为其VIP用户提供了一个漏洞市场,其中包含 N-Day 漏洞 PoC生成的数千个脚本,用户可以购买这些脚本并利用它们来评估物联网设备的安全性。

  • NTI:是一个尚未公开开放的非盈利搜索引擎,目前由绿盟科技支持。 NTI 在2018年已检测到数千台僵尸网络命令和控制服务器以及数百万台受感染主机。此外,NTI 每年都会对物联网安全状况进行调查。

这五个物联网搜索引擎都具备在短时间内扫描整个 IPv4 公共互联网的能力。它们之间的显著差异是扫描周期、扫描策略、收集的物联网设备信息量以及收集数据的准确率。

IoT 安全挑战:物联网设备如今在我们的日常生活中无处不在,为用户提供了极大的便利。 然而,它们也带来了严重的安全问题。 赫尔等人讨论了基于IP的物联网中的安全挑战,他们主要关注物联网设备之间通信的挑战。 与他们的工作不同,论文从新的角度提出了现代物联网设备面临的三个安全挑战。

  • 配置错误:借助物联网搜索引擎,收集数百万个连接到互联网的物联网设备并不困难。 例如,通过简单的关键字路由器,人们可以从 Zoomeye 中获取自 2018 年以来收集的超过千万条相关记录。这些暴露的物联网设备大部分的关键原因是这些设备所有者的错误配置。 由于安全意识或计算机网络知识有限,相当一部分用户可能会在不知情的情况下打开广域网(WAN)或在没有任何保护的情况下配置 NAT-DDNS。 然而,由于搜索引擎每年可以收集数亿个新暴露的物联网设备,因此情况变得更加严峻。 例如,Zoomeye 自成立以来已收集了超过10亿个物联网设备。 因此,错误配置是物联网设备当前面临的最严峻的挑战之一。
  • 默认凭证:大多数供应商为其设备提供默认帐户和密码,但这可能会对物联网设备的安全构成新的威胁。 留下了主要的隐患源头。 例如,最臭名昭著的僵尸网络 Mirai 利用默认密码影响数百万个物联网设备。 事实上,默认凭证是一个广泛存在的安全问题,不仅限于物联网设备。 尽管这个安全问题已经存在了很多年,但我们还没有看到任何缓解的趋势。 与此同时,令人惊讶的是,供应商很少提供缓解这一严重问题的对策。
  • 漏洞攻击:0-Day 漏洞攻击和 N-Day 漏洞攻击正在严重危害所有物联网设备的安全。 彻底解决零日漏洞是不现实的,因为即使开发人员在编程和代码审核中非常谨慎,也无法避免该漏洞。 供应商采取了多种策略来缓解这个问题。 例如,他们在世界各地部署了可以捕获零日漏洞的蜜罐,并且一些供应商选择不公开他们的固件,因为黑客可以反编译固件来发现缺陷。 然而,这些对策的效率非常低,因为蜜罐需要被动等待攻击,并且黑客可以通过其他方法获取固件。 此外,传统的模糊测试方法不能直接应用于物联网固件。 虽然公众更加关注 0-Day 漏洞,但 N-Day 漏洞实际上给物联网设备带来了更为严重的风险。 N-Day 漏洞对于黑客来说是一个金矿,因为这些漏洞的利用已经是众所周知的。 借助物联网搜索引擎,黑客可以利用N-Day漏洞轻松地通过互联网攻击暴露的设备。

3. 评估方法和设置

3.1 设备选择

虽然暴露在互联网上的物联网设备有多种类型,但论文重点关注六种有代表性的类型,其中三种通用设备,另外三种是专用设备。 对于通用设备,论文选择路由器网络摄像机打印机,因为它们在我们的日常生活中广泛使用。 以前的工作非常关注这三种设备的安全性。 对于专用设备,论文选择矿机医疗设备工业控制系统(ICS)。 目前,关注其安全性的工作很少,尤其是

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/bicheng/39698.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

使用DC/AC电源模块时需要注意的事项

BOSHIDA 使用DC/AC电源模块时需要注意的事项 1. 仔细阅读和理解产品说明书:在使用DC/AC电源模块之前,应该仔细阅读和理解产品说明书,了解其性能特点、技术要求和使用方法,以确保正确使用和避免潜在的安全风险。 2. 选择适当的电…

源代码编译安装LAMP

Apache简介 主要特点 开放源代码,跨平台应用 支持多种网页编程程序 模块化设计,运行稳定,良好得安全性 软件版本 1.X 目前最高版本是1.3,运行稳定 向下兼容性较好,但缺乏一些较新得功能 2.X 目前最高版本是2.4 …

PDF处理篇:如何调整 PDF 图像的大小

将视觉效果无缝集成到 PDF 中的能力使它们成为强大的通信工具。然而,笨拙的图像大小会迅速扰乱文档的流程,阻碍清晰度和专业性。幸运的是,GeekerPDF 和Adobe Acrobat等流行的应用程序提供了用户友好的解决方案来应对这一挑战。这个全面的指南…

Google 发布了最新的开源大模型 Gemma 2,本地快速部署和体验

Gemma 2 是 Google 最新发布的开源大语言模型。它有两种规模:90 亿(9B)参数和 270 亿(27B)参数,分别具有基础(预训练)和指令调优版本,拥有 8K Tokens 的上下文长度&#…

Vue3 特点以及优势-源码解剖

Vue3 特点以及优势-Vue3.4源码解剖 Vue3 特点以及优势 1.声明式框架 命令式和声明式区别 早在 JQ 的时代编写的代码都是命令式的,命令式框架重要特点就是关注过程声明式框架更加关注结果。命令式的代码封装到了 Vuejs 中,过程靠 vuejs 来实现 声明式代…

线性代数中的“过定系统”和“欠定系统”

过定系统 在线性代数中,当方程式的数量大于未知数的数量时,我们通常称这样的系统为“过定系统”(Overdetermined System)。这种情况下,系统往往没有精确解,即不存在一组未知数的值能够同时满足所有的方程。…

关于 VuePress 的插件

插件就好比第三方功能,例如增加一个阅读进度条、增加光标效果等。VuePress 官网对插件的介绍:插件通常会为 VuePress 添加全局功能。 这里简单介绍几个本站用的插件吧! ‍ ‍ 插件就好比第三方功能,例如增加一个阅读进度条、增…

如何实现在短信链接中直接打开微信小程序

你是否有过这样的体验,收到一条短信,里面有一个链接,点击后就直接打开了微信,并且进入了一个小程序。这种神奇的功能是如何实现的呢?本文将为你揭晓答案。 利用微信URL Link 接口生成链接 要实现短信中的链接直接打开…

13.什么是Proxy?

Proxy 是一种代理服务器,它充当客户端和目标服务器之间的中间人,转发网络请求和响应。当客户端向目标服务器发送请求时,它首先发送给代理服务器,然后由代理服务器转发请求给目标服务器。代理服务器可以用于许多目的,包…

VSG虚拟同步发电机simulink建模与仿真

目录 1.课题概述 2.系统仿真结果 3.核心程序与模型 4.系统原理简介 5.完整工程文件 1.课题概述 VSG虚拟同步发电机simulink建模与仿真,虚拟同步发电机(Virtual Synchronous Generator, VSG)技术是电力电子领域的一项重要创新&#xff0c…

C++:const及引用的使用场景

for (const auto& row : matrix) { // ... } 在C中,对于for (const auto& row : matrix)这样的循环,加上引用(&)并不是必须的,但它通常是一个好习惯,尤其是当matrix中的元素(…

Golang 依赖注入设计哲学|12.6K 的依赖注入库 wire

一、前言 线上项目往往依赖非常多的具备特定能力的资源,如:DB、MQ、各种中间件,以及随着项目业务的复杂化,单一项目内,业务模块也逐渐增多,如何高效、整洁管理各种资源十分重要。 本文从“术”层面&#…

安全和加密常识(1)对称加密和非对称加密以及相应算法

文章目录 对称加密(Symmetric Encryption)非对称加密(Asymmetric Encryption)使用场景和优缺点对称加密和非对称加密是信息安全领域中两种重要的加密方式,它们分别使用不同的加密算法和密钥管理方式来保护数据的机密性。下面我来简单介绍一下它们及其相应的算法。 对称加…

js多线程解决方案Web Worker简单说明与实例介绍

Web Worker是JavaScript中的多线程解决方案,它允许在后台执行耗时的任务,而不会阻塞主线程。通过将任务发送给Web Worker,主线程可以继续执行其他操作,同时Web Worker在后台完成任务。 使用Web Worker的一般流程如下:…

爆火AI惨遭阉割,1600万美国年轻人集体「失恋」? Character AI被爆资金断裂,00后炸了

【新智元导读】最近,在美国00后中爆火的Character AI,竟然把聊天机器人对话模型给「阉割」了?愤怒的年轻人们冲进社区,抱怨的声浪快要掀翻天了!而这背后,似乎还有谷歌或Meta的授意。 美国当今最火爆的社交…

JavaScript——数组的遍历和多维数组

目录 任务描述 相关知识 数组的遍历 多维数组的实现 编程要求 任务描述 本关任务:将一个一维数组转换为二维数组,行优先。 相关知识 数组的遍历 数组的遍历指按顺序访问你数组的每一个元素。有两种方法: 使用for循环 //依次在浏览器…

看个病都有大模型陪诊了!上海市第一人民医院主导,一手体验在此

现在看个病,都有大模型全程陪诊了。 这是上海市第一人民医院此时此时正在发生的事情—— AI就医助理,无需下载APP,打开支付宝就能用。 从诊前预约挂号、在线取号,到诊中院内导航、排队叫号、扫码支付,再到诊后的报告…

基于SpringBoot高校体育运动会管理系统设计和实现(源码+LW+调试文档+讲解等)

💗博主介绍:✌全网粉丝10W,CSDN作者、博客专家、全栈领域优质创作者,博客之星、平台优质作者、专注于Java、小程序技术领域和毕业项目实战✌💗 🌟文末获取源码数据库🌟 感兴趣的可以先收藏起来,…

Vuetify3:监听当前手机还是电脑

我们在开发的时候&#xff0c;实现根据移动设备或PC设备来改编一些交互样式&#xff0c;这个时候我们需要监听宽度&#xff0c;在Vuetify3中可我们可以参考 ​​​​显示 & 平台配合监听即可在窗口缩小的时候判断出手机还是电脑 <template><v-app><div v-if…

KVB交易平台 :市场迎来新热潮!铜价会持续上涨吗?

近期&#xff0c;全球铜价出现明显上涨趋势。韩国光阳LME仓库的铜库存显著下降&#xff0c;市场对即时需求的增加作出了积极反应。供应端的紧张和需求端的复苏共同推动了铜价的上涨。 KVB外汇 分析师们对未来铜价保持谨慎乐观态度&#xff0c;认为长期内铜价有望保持稳定甚至进…