首页
社区
课程
招聘
[原创]摄像头逆向分析之旅
2021-4-22 12:54 19099

[原创]摄像头逆向分析之旅

2021-4-22 12:54
19099

前言

摄像头是我们常见的IoT设备,它的安全关系着用户的隐私,而厂商为了防止逆向分析,在程序的实现上会使用各种方法来阻止逆向工程。本文通过某款知名的摄像头的逆向分析,简单介绍了我是如何通过串口一步步的对摄像头中的关键程序进行逆向的方法。

串口分析

直接拆开目标,处理器和FLASH在底座下面,通过分析可知道,该型号的摄像头使用了海思Hi3516A(ARM架构),FLASH为128MB,该FLASH引脚相对拆焊比较费时间,于是 试试能不能直接从串口中获取到固件。

发现PCB版上暴露了UART串口,其中通过万用表测量可知,最左边的焊盘为GND,最右边焊盘对地为3.3v,应该是Vcc,中间两个为Rx和Tx。

将UART接到TTL转USB,这时注意Rx和Tx如果接反串口无信息,这时调换以下就可以看到输出的打印信息。

打开对应的串口,设置波特率115200:

固件提取

按住Ctrl+B进入U-boot,这时我们可以在U-boot中提取出固件了 。

先看flash内存布局,开始的1M存放的是boot,后面是kernel,接着是program,我们关注点主要在kernel和program上,先把这些数据读取出来。

先把数据读到内存,然后md出来,再转成bin即可,这里演示是dump kernel的数据。其他FLASH数据也可通过该方法dump出来。

解密程序

使用binwalk可以直接解开提取到的固件数据,然而在分析过程中,
发现一些程序是加密的,如下图所示,该文件原来应该是ELF程序,应该有ELF magic number,但是010 editor分析后发现这个程序是加密了。

有加密的地方就会有解密的地方,一般linux下对程序解密都是放在内核完成的,下一步我们需要分析该固件的内核,如下所示,高亮的地方我们可以获取到该内核的真正加载地址:0xC0008000。

当设置正确的加载地址后,IDA已经可以识别出一大部分函数信息:

我们通过字符串引用信息快速定位了解密该程序的地方,该函数先判断了是否是ELF文件,是的话就不执行解密逻辑。如果确定程序加密后,先读取前32字节解密出AES密钥。

我们不需要太关心解密密钥算法,由于该算法很简单,直接复制到vs中进行调用,并且编译运行得到AES密钥:QdCpBsjP_** _TY

后面是直接调用了AES-CBC进行解密,key和iv为我们解密得到的字符串:

解密脚本如下所示:

1
2
3
4
5
6
7
8
9
10
11
12
from Crypto.Cipher import AES
import binascii
import hexdump
with open('./fs/usr/bin/****','rb') as fd:
    data=fd.read()
key=b"QdCpBsjP_***_TY"
iv=key
cipher = AES.new(iv, AES.MODE_CBC,key)
dec=cipher.decrypt(data[0x80:])
hexdump.hexdump(dec)
with open('****.bin','wb+') as fd:
    fd.write(dec)

解密结果如下:

总结

本文简单介绍了串口提取固件的方法以及快速解密厂商自定义的程序加密的方法。通过以上工作,基本上为后续的分析扫除了障碍,当然,后面的漏洞挖掘工作还是一个不小的挑战。今后大家遇到加密得ELF程序或者bash,不妨分析下Linux内核,没准解密算法就在其中。


[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

收藏
点赞18
打赏
分享
打赏 + 2.00雪花
打赏次数 1 雪花 + 2.00
 
赞赏  orz1ruo   +2.00 2021/05/20
最新回复 (11)
雪    币: 27
活跃值: (1709)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
dryzh 2021-4-22 14:29
2
0
弱弱问下楼主,设置波特率,TTL转USB读UART的这个你用工具是叫啥?
雪    币: 12605
活跃值: (14315)
能力值: ( LV13,RANK:400 )
在线值:
发帖
回帖
粉丝
wmsuper 7 2021-4-22 14:31
3
0
dryzh 弱弱问下楼主,设置波特率,TTL转USB读UART的这个你用工具是叫啥?
mobaxterm
雪    币: 27
活跃值: (1709)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
dryzh 2021-4-23 08:52
4
0
谢谢!这工具收费,但功能确实强大,我去逆一个玩玩。
雪    币: 3883
活跃值: (5123)
能力值: ( LV8,RANK:127 )
在线值:
发帖
回帖
粉丝
Ally Switch 1 2021-4-23 08:55
5
0
感谢分享
雪    币: 142
活跃值: (1233)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
kanxuekanre 2021-4-25 10:21
6
0
是物理黑客吗
雪    币: 377
活跃值: (5996)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
zx_838741 2021-4-27 20:08
7
0
IOT着玩意有意思,以后想学学
雪    币: 3674
活跃值: (3853)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
caolinkai 2021-5-10 16:23
8
0
学习了
雪    币: 2956
活跃值: (4826)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
舒默哦 1 2021-5-19 20:35
9
0
硬件大佬,学习了,拜读
雪    币: 1088
活跃值: (99)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
raax 1 2021-6-7 11:19
10
0
点赞!
Mark
雪    币: 230
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
qq_976987735 2021-6-9 12:01
11
0
手还是你高 物理软件都会
雪    币: 3674
活跃值: (3853)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
caolinkai 2021-7-2 09:08
12
0
可以说一下是哪个牌子型号的 摄像头吗?也去买个 玩玩
游客
登录 | 注册 方可回帖
返回