用 PwnEye 攻陷 IP 摄像头:从 ONVIF 到 RTSP 的实战拆解

导语:Hackers Arise 的 Co11ateral 近日发布实战教程,重点介绍一款尚未被广泛关注的工具——PwnEye。它同时支持 ONVIF 与 RTSP 双协议,攻陷摄像头后可执行重启、出厂复位、画面篡改,并拿下交互式 shell。


各位怀揣梦想的网络战士,欢迎回来。

有些摄像头是用来守护建筑的,有些则在偷偷出卖它。摄像头入侵并不难,这恰恰是问题所在——这类设备在任何环境中往往都是最脆弱的一环。一旦部署上去,运维就再也不过问,直到出事。大量”事故”之所以无人察觉,正因为大家根本不知道摄像头有多脆弱。攻击者完全可以拿它们当持久化立足点,或作为打入组织内网的入口。

我们之前写过不少相关的文章,这次要展示点不一样的——它就是 PwnEye。

PwnEye

PwnEye 是一款问世不久、还没得到足够关注的新工具。它同时支持 ONVIF 和 RTSP 两条主流协议,而这恰好就是 IP 摄像头暴露面最大的两个入口。一旦攻陷一台摄像头,它能做的事包括:重启设备、恢复出厂设置,以及通过 ONVIF 打开一个交互式 shell。

更直接的玩法是把操作员眼前的画面直接涂黑——电影里那种桥段,PwnEye 也能做到。

环境搭建

先把工具备齐。第一步需要安装 ffmpeg。

kali > sudo apt install ffmpeg
安装 ffmpeg

接下来安装 pipx,再用它把工具装上。

kali > sudo apt install pipx
kali > pipx install git+https://github.com/Hackerest/pwneye.git

装好后跑一下测试命令:

kali > pwneye -h
PwnEye 帮助菜单

帮助菜单的信息量很大。PwnEye 既能借助 --discover 在本地网段自动搜罗摄像头,也可以直接指定某个摄像头 IP——后者是我们接下来要走的路。

ONVIF 攻击

ONVIF 这个协议的本意,是让不同厂商的摄像头能够互联互通,不必非要买同一家的货。它本质上是一套通用标准,但同时也是个攻击面。

通过 ONVIF 攻陷摄像头
kali > pwneye -t IP

只要对方摄像头在使用默认口令或弱口令,工具就能直接拿下。攻陷之后,它会把所有可提取的信息全部抓出来——下面这张图里能看到网络配置、MAC 地址、DNS 记录和已配置的用户列表。顺带提一句,DNS 记录里偶尔会指向一些有意思的内部服务器。

设备与网络信息

盯紧输出里列出的用户凭据——下一步拿 shell 就靠它们。

工具还会把摄像头定时抓拍的快照也一并挖出来,既可以直接在浏览器里翻看,也可以等 PwnEye 把实时视频流接进来。

快照与视频流

部分摄像头支持通过 ONVIF 执行画面篡改(直接黑屏)、云台控制和恢复出厂设置——具体能不能用,要看型号。

最后,等工具跑完,实时流就会交到你手上。

白天的实时监控画面

哦,只是公交车站,没什么花头。

画面篡改

只要目标摄像头支持该功能,就能直接给它的输出画面做手脚。

kali > pwneye -t IP --deface [MESSAGE]
被篡改的摄像头画面

手法谈不上多精巧,但确实管用。

拿下 Shell

这才是真正有意思的部分。拿之前吐出的用户凭据直接登录,就能拿到一个 shell。

kali > pwneye -t IP -ou admin -op ''
通过 ONVIF 拿下 shell

进了 shell 之后,跑一下 help,看看这台摄像头还愿意让你干些什么——不同型号支持的操作不一样。

在 shell 里执行命令

RTSP 攻击

ONVIF 拿下之后的破坏力强于 RTSP,但在 ONVIF 不奏效的场景下,RTSP 往往还能打通。默认情况下工具会两条路并行试一遍;如果想跳过 ONVIF 直奔 RTSP,也可以加个参数。

kali > pwneye -t IP -so

工具内置了 450 多组常见口令,同时也可以自己补一些公司常用的弱口令,比如 Company123 或者干脆就 Company。

RTSP 暴力破解攻击

一旦口令命中,实时流就又交到你手里了。

夜间的实时监控画面

小结

很多 IP 摄像头既能从公网访问,也能从内网访问——这就意味着,搞定它们的同时,等于在内网拿下了一个跳板。摄像头的固件很少更新,IoT 设备普遍缺乏规范的补丁机制;市面上绝大多数型号都挂着十几个已知 CVE。攻击者完全可以把它们当中转,横向打其他主机,或拿来做长期的持久化入口。

摄像头相关的攻击手段远不止这些,真要全部展开,写一篇长文都不够。这就是我们专门做了 IP 摄像头入侵专题课的原因——它已经并入了”网络安全入门大礼包 II”。买了它,Wi-Fi 渗透、《Python 黑客编程》、匿名上网技巧等课程一并拿下。


关于作者

Co11ateral 出身乌克兰武装部队网络作战领域,曾主导数字防御行动,如今帮助各类组织加固网络安全防线。

原文地址:https://hackers-arise.com/camera-hacking-using-pwneye-to-compromise-ip-cameras/

工具仓库:https://github.com/Hackerest/pwneye

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容