探索蓝牙和iBeacons - 从软件到无线电信号并返回

正如我通常对新目标所做的那样,我会寻找资源 - 我开始着眼于BT堆栈本身 - 无论是在Linux还是在Android上,因为它们显然不一样。谷歌将Android BT堆栈从默认的Linux BT堆栈切换到了自己的名为BlueDroid的BT堆栈,这显然使我所有的Linux BT工具和资源都被淘汰。看起来,当谷歌用自己的本土BlueDroid取代BlueZ时,推测原因是授权问题 - BlueZ是GPL和Android,其生态系统是Apache(不过,无视房间中的大象--GPL Linux内核)。但是,如果您从商业角度比较这两个项目的来源,则会注意到两个大名将大部分代码贡献给了每个项目 - 英特尔@BlueZ和Broadcom @BlueDroid,这让我觉得还有其他方面的参与。

随着我的目标,我查看了一些现有的BT攻击工具,并破解了他们的来源,以更好地了解发生的事情。一些有趣的工具是:

atshell - 在窗帘通道上打开与BT目标的连接
证明 - 如上保存,也将盲目尝试检索联系人,电话等
bluesnarfer - 与上面相同,但有更多选项
bt_dos - 对BT目标的拒绝服务攻击
(更多信息在这里:http://tools.kali.org/tag/bluetooth

我继续看BT文档(长达2700多页,8卷,数百个修订版,除了BTLE),并且非常有信心,我会发现一些有问题的实现这样一个可怕的设计。回到BT堆栈源代码证实了我的感受,并且我发现了一些我希望遵循的有希望的线索。我首先映射了我的目标频率:

BT有79个频道:
频道00:2.402000000 Ghz
频道01:2.403000000 Ghz
频道02:2.404000000 Ghz
...
频道78:2.480000000 Ghz

BTLE有40个频道:
频道37:2.402000000吉赫
频道00:2.404000000 Ghz
频道01:2.406000000 Ghz
频道02:2.408000000 Ghz
频道03:2.410000000 Ghz
频道04:2.412000000 Ghz
频道05:2.414000000 Ghz
频道06:2.416000000 Ghz
频道07:2.418000000 Ghz
频道08:2.420000000 Ghz
频道09:2.422000000 Ghz
频道10:2.424000000 Ghz
频道38:2.426000000 Ghz
频道11:2.428000000 Ghz
频道12:2.430000000 Ghz
频道13:2.432000000 Ghz
频道14:2.434000000 Ghz
频道15:2.436000000 Ghz
频道16:2.438000000 Ghz
频道17:2.440000000 Ghz
频道18:2.442000000吉赫
频道19:2.444000000 Ghz
频道20:2.446000000 Ghz
频道21:2.448000000 Ghz
频道22:2.450000000 Ghz
频道23:2.452000000 Ghz
频道24:2.454000000 Ghz
频道25:2.456000000 Ghz
频道26:2.458000000 Ghz
频道27:2.460000000 Ghz
频道28:2.462000000吉赫
频道29:2.464000000 Ghz
频道30:2.466000000 Ghz
频道31:2.468000000 Ghz
频道32:2.470000000 Ghz
频道33:2.472000000 Ghz
频道34:2.474000000 Ghz
频道35:2.476000000 Ghz
频道36:2.478000000 Ghz
频道39:2.480000000 Ghz

然后,我围绕hcitools制作一个简单的包装来执行定期查询并嗅探结果,并在新检测到的目标上自动执行各种BT攻击工具。这导致检索到大量信息(许多手机仍然提供他们的联系人列表,许多BT音频设备允许使用'1234'作为引脚连接等),但没有主动攻击。然后,我明白了,如果我想实现主动攻击,我再也不能避免使用我的888开奖网HackRF了 - BT工具或笔记本电脑上的固件(也不是我的Android)允许使用很多功能,而且我不想倒车固件是个好主意......所以HackRF就是这样。

我发现焦贤骏正在研究BTLE解码器/编码器,并能够使用他的hackrf成功重放iBeacons,所以我启动了hackrf_transfer并开始以2.402ghz频率录制BTLE频道37(3个BTLE广告频道之一)从我的笔记本电脑发送iBeacons,然后重放嗅探的数据 - 但没有任何工作 - 似乎没有任何东西出现在Gqrx和SDRSharp上。我做错了什么?我加倍检查了所有内容,甚至为调试制作了GNURadio流程 - 但结果相同 - 我的2.402光谱中没有出现任何内容。我的结论是我的天线是专为75mhz-1ghz范围而设计的,我决定等待,直到我得到一个像样的2.4GHz天线。我得到这种天线后的第二天(实际上我欺骗了 - 我拿了一个女性SMA 2.4GHz天线,并插入一个引脚变成男性),将其插入我的hackrf - 结果相同。现在我知道我做错了什么,但是它是什么?

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,670评论 5 460
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,928评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,926评论 0 320
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,238评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,112评论 4 356
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,138评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,545评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,232评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,496评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,596评论 2 310
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,369评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,226评论 3 313
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,600评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,906评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,185评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,516评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,721评论 2 335

推荐阅读更多精彩内容