; \: R4 e+ e/ y6 j7 y! o, d( S2 y: O6 y9 ~- S* L
B8 E- j. h- [$ P8 t
# g7 e. }6 ^' A# O! q8 K; |1 G; \( t3 H8 ~7 b
" Z" q% ~9 H' C8 A; n! a7 n( V: ^5 \5 g7 M1 ? e' |
8 [1 ^ w9 m: U! v+ \
3 E2 G; q% i; b. b# S 0 Z' Q, b- ]- i$ m- c# s
# X& \4 i% }4 v( [+ ^
6 c I. I( U9 z, b' m
在中世纪的绘画作品中,偶尔会出现一种盛放金银珠宝的木制橱柜,这被认为是现代保险柜的雏形。整个十九世纪,欧洲与美国一直致力于保险柜的研发以及防火性、安全性(保险柜用锁具)的提升。到二十世纪六七十年代,电子密码锁开始广泛应用于不同类型的保险柜。随着科技的发展,如今不少保险柜也与时俱进,接入了互联网,以期实现远程控制、联网报警等功能,让保险柜更“保险”。但这意味着100%的安全吗?- l* R b6 w1 H
- b) c# }# R: Y& Z# d& q《我是极客》第一集第一组挑战项目的选手,在舞台上给出了答案:利用部分联网的保险箱存在的安全问题,不用破解密码,几分钟就能打开这些保险箱。现场的挑战一度让嘉宾惊呼“鸡皮疙瘩都起来了。”此外,他们还现场拆解智能硬盘并破解、获取了其中的加密信息。挑战突破物理、数字的双重防御。 . X j( R' |5 D- M. W
b! Y% V* M% e) u
6 \6 p8 L P, W3 G& Y- s, M 2 {0 n$ M* j+ {9 U# E; Y. i
+ G: i# |: c8 q7 q0 a
# X. R) Z3 A: R+ D3 f# P+ @1 ]! c, o! J- L: e0 O3 T; M1 ^. |, N
' `& D5 Q: g- ~/ _- \. o
日常研究环境1 ~4 a" E4 A& ~' B
) f, c4 W5 C' p; y% _' d
; w" i. A; R+ O6 ?/ d$ _
: H7 U7 t+ l. T; K+ \( q4 }6 b
$ Z3 ?3 H; I* z9 P8 t7 u' c$ x1 [
4 S* Y7 J7 g' M市面上有很多销量比较高且应用这款芯片方案的智能保险柜。当合理的开锁请求发到与保险柜连接的手机上后,就可以远程打开保险柜。比赛中挑战的保险柜号称采用的是银行密钥管理系统,在行业内具有一定的代表性。# M) r# \! ?& E6 j' C( X
. b% B! D X/ L: @8 S
- i9 [, P% Q! J6 l- e m + A; H) h2 Q% [' r
: Y' K- k: P) `7 V2 I7 |
* F- \9 W9 ^' X! T4 ~$ l1 @3 w" |/ D
3 m4 o7 X$ b+ I5 u+ w9 T- x
4 g8 ~( f- x! `9 O& M4 ^ 3 @+ ^6 m% q8 t+ D1 s
- E1 ?; ]5 f4 Z' @2 S! i; ]; A1 Z
/ {6 v. K- L: C- F/ ^发现SDK加密协议漏洞之后,我们又分析了智能保险柜的通信协议,然后劫持保险柜的网络,伪造了一个服务器。当保险柜发开锁的请求给服务器的时候,我们可以把请求给拦截下来,然后伪造一个开门的数据下发给保险柜,然后就可以成功开门。 9 I, a Y& S8 G0 t6 Y- X
9 O$ q K; F. l9 K" S
% _4 R6 a, ]$ Q4 P0 t- t' G
' B0 j+ Z* b$ [7 }