- 1、本文档共29页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
常见的1车联网业务安全浅析1.1
Presented by hackbar
Shanghai InGeek Cyber Security Co., Ltd. @DEFCON GROUP 0571
2018/04/24
hackbar
车联网业务安全浅析
个人简介
上海银基安全研究部、车联网实验室安全研究员
Web安全、移动安全、车联网安全
AFSRC 2017年度第一、补天2017年度第六、补天白帽导师
车联网业务安全浅析
议题简介
车联网
概念
车联网
安全需求
车联网
安全分类
攻击案例
分析
安全事件和整体防御
车联网概念
来自#奔驰失控事件#的思考?
——车联网安全就在我们身边
车联网概念
车联网是什么?
车联网(Internet of Vehicles)是以车内网、车际网和车载移动互联网为基础,按照约定的通信协议和数据交互标准,在车-X(X:车、路、行人及互联网等)之间,进行无线通讯和信息交换的大系统网络,是能够实现智能化交通管理、智能动态信息服务和车辆智能化控制的一体化网络。
车联网安全需求
车联网安全分类
车联网安全分类
应用商店管理
升级管理(固件/软件)
客服中心/呼叫中心
密钥管理
第三方服务接口(CP/分发商/销售/电商/广告等)
云端安全
TSP
安全认证/用户入口
远程实时控制
调度管理
远程数据读取/诊断/监控
车辆数据存储/使用/管理
后端服务
客户关系管理
厂家关系管理
订单管理
车联网安全分类
管端安全
蜂窝网络APN
2G/3G/4G/5G(语音/短信/数据)
基站
短距V2X
DSRC(短距通信)
LTE-V(车间通讯)
VANET(车载网络)
通讯协议
TLS
SSL
VPN
车联网安全分类
车端安全
车身组件
系统级应用
原装/后装APP
HMI交互界面
设备接口
板载接口
中场网络
近场网络
车载网络
车联网安全分类
车端安全内容详情
车身组件
车联网安全分类
车端安全内容详情
系统级应用
原装/后装APP
HMI交互界面
设备接口
板载接口
中场网络
近场网络
车载网络
车联网安全分类
车端威胁分析(参考百度安全)
车联网安全分类
安全测试项
硬件测试
网络安全
应用安全
车联网安全分类
安全测试项(部分示例)
攻击案例分析
移动端案例
可实现的功能
攻击案例分析
移动端案例—某汽车远程控制APP漏洞分析
漏洞分析
1.会话认证基于base64编码可破解
2.认证暴力破解存在逻辑缺陷导致易获取
3.敏感操作二次认证基于客户端本身,可被绕过
攻击案例分析
移动端案例—某汽车远程控制APP漏洞分析
漏洞分析
1.会话认证基于base64编码可破解
2.认证暴力破解存在逻辑缺陷导致易获取
3.敏感操作二次认证基于客户端本身,可被绕过
攻击案例分析
移动端案例—某汽车远程控制APP漏洞分析
漏洞分析
1.会话认证基于base64编码可破解
2.认证暴力破解存在逻辑缺陷导致易获取
3.敏感操作二次认证基于客户端本身,可被绕过
攻击案例分析
云端案例—某汽车管理后台漏洞分析
漏洞分析
1.中间件弱口令拿到服务器权限
2.通过SSH双向认证实现SSH无密码登录,获得交互式shell
3.查找服务器备份文件获得数据库管理权限和多个主机权限
攻击案例分析
云端案例—某汽车管理后台漏洞分析
漏洞分析
1.中间件弱口令拿到服务器权限
2.通过SSH双向认证实现SSH无密码登录,获得交互式shell
3.查找服务器备份文件获得数据库管理权限和多个主机权限
攻击案例分析
云端案例—某汽车管理后台漏洞分析
漏洞分析
1.中间件弱口令拿到服务器权限
2.通过SSH双向认证实现SSH无密码登录,获得交互式shell
3.查找服务器备份文件获得数据库管理权限和多个主机权限
攻击案例分析
车端案例—某汽车车机漏洞分析
漏洞分析
1.不安全端口开放导致远程登录车机系统,root权限操作车机
2. IDA进行逆向分析车机系统文件,存在工程模式授权代码逻辑漏洞
攻击案例分析
车端案例—某汽车车机漏洞分析
漏洞分析
1.不安全端口开放导致远程登录车机系统,root权限操作车机
2. IDA进行逆向分析车机系统文件,存在工程模式授权代码逻辑漏洞
安全事件和整体防御
安全事件和整体防御
CarSRC =汽车产业网络空间安全应急响应中心
安全事件和整体防御
《汽车电子网络安全标准化白皮书》
安全事件和整体防御
《汽车电子网络安全标准化白皮书》
谢谢
您可能关注的文档
- 常见的高血压规范化诊疗.ppt
- 常见的高血压社区讲课ppt.ppt
- 常见的高级育婴师.ppt
- 常见的鼻出血抢救流程.ppt.ppt
- 常见的(化工)设备维护保养新能源出品.ppt
- 常见的鼻部疾病1.ppt
- 常见的高龄夫妇优生优育.ppt
- 常见的黄疸的临床鉴别..ppt
- 常见的高血压的发病机制与病理生理.ppt
- 常见的(原创公开课)第3节 细胞核——系统的控制中心.ppt
- 人教版英语5年级下册全册教学课件.pptx
- 部编人教版2年级上册语文全册教学课件含单元及专项复习.pptx
- 人教版8年级上册英语全册教学课件(2021年8月修订).pptx
- 教科版(2017版)6年级上册科学全册课件+课时练.pptx
- 人教版PEP版6年级英语下册全册教学课件(2022年12月修订).pptx
- 部编人教版2年级下册语文全册课件(2021年春修订).pptx
- 人教版数学6年级下册全册教学课件(2023年教材).pptx
- 湘少版5年级下册英语全册教学课件(2021年春修订).pptx
- 人教PEP4年级下册英语全册教学课件 [2}.pptx
- 人教版6年级上册英语全册教学课件.pptx
最近下载
- 2025年鹤壁职业技术学院单招职业倾向性测试题库完整版.docx VIP
- 以科技创新推动现代产业体系创新PPT课件(带内容).pptx
- 江苏红色文化-第五学习单元 江苏红色文化之“魂”:淮海战役精神-江苏开大复习资料.docx
- 2024年山东省临沂市中考生物试卷附参考答案.pdf VIP
- 优选课件:鲁教版 高中地理必修一第四单元环境与发展41交通运输与区域发展.ppt
- 科研管理科研项目评审专家岗面试真题题库参考答案和答题要点.docx VIP
- 1.3丙类谐振功率放大器技巧.ppt
- 2022半导体行业并购趋势报告-云岫资本.ppt
- 《建立良好人际关系》课件.pptx VIP
- 直线与直线垂直 教学课件.pptx
文档评论(0)