iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0

開賽

這一系列文章的誕生,源於在思考自己在做 IoT 、Firmware 漏洞相關研究時反覆遇到的問題和想要整理出來的經驗和筆記。鑒於很多教學停留在工具介紹或單一漏洞的 PoC,但是在過去一年的研究中,從選目標、拿到韌體/硬體,該怎麼選定開始的方向、排優先順序、以及一路到重現與判斷的過程總感覺有些摸爬打滾。
因此,希望透過漏洞復現的方式,以實際案例為核心,紀錄在復現的過程學習到的漏洞研究方法論、研究視角,以及判斷直覺。

未來30天的文章大致如下:

  • Day 01–07 IoT 系統簡介、針對軟、硬、韌體的攻擊面枚舉和初步測試方法
  • Day 08–26 針對不同類型的漏洞進行復現與相關延伸
    • 選擇 6–10 個較具代表性的真實漏洞案例進行復現,涵蓋不同類型的 IoT 韌體漏洞
    • 依據各案例的特性搭配不同的工具和研究技巧,分別採用模擬環境或實體設備進行驗證
  • Day 27–29 探討 AI 在 IoT漏洞相關的動靜態分析和完整研究流程中的角色以及如何透過不同工具輔助漏洞研究
  • Day 30 Warpup

最後非常感謝朋友揪寫鐵人賽TT 還有幫想名稱,有點太中二了TT但願結束前不會社死 ,希望可以一起順利完賽><
但我們記錯時間沒有報到團體又是另一個故事了XDD

0x00 前言

為什麼經常看到某x-link牌的路由器頻繁出現漏洞被駭客利用?IoT 設備真的像傳說中隨便打都有洞嗎? 在開始深入韌體安全研究之前,我們可以先看看 IoT 的結構與攻擊面:

0x01 IoT 101

IoT 設備的範圍非常廣,從 Router / AP、IP Camera、NAS、Printer、Smart Home Hub,到工業 PLC、UAV 等嵌入式設備,當這些設備遭受攻擊,根據設備用途不同,也會對網路與實體造成安全危害,從監控與劫持到物理傷害都可能發生。

延伸補充:2026 Black Hat- Kinetic Prompt Injection: Agent Compromise With a Physical Blast Radius
AI Jailbreak 專家 Pliny the Liberator 的團隊發表的研究,可以從中一窺IoT設備被駭客利用的危險性
還有Pliny本人的高清live2D

而本系列文將主要集中在韌體相關的漏洞研究與復現上。

0x02 初探一台 IoT Device 的 Attack Surface

                    IoT Device
                         │
        ┌────────────────┼────────────────┐
        │                │                │
     Network          Wireless         Hardware
        │                │                │
   Web / API          Wi-Fi             UART
   SSH / DNS          BLE               JTAG
   UPnP / RTSP        Zigbee            SWD
        │
        ├── Protocol Parsing
        ├── Authentication
        ├── File Processing
        └── Command Processing

        ┌────────────────┴────────────────┐
        │                                 │
      Local                             Update
        │                                 │
   IPC / FS / PrivEsc              OTA / Firmware
                                      Signature

        └────────── Supply Chain ─────────┘
             SDK / Library / Component

從漏洞研究的角度,可以先把 IoT Device 大致拆成以下幾個主要面向:

  • Network:e.g., Web、API、SSH、DNS、UPnP、RTSP
  • Wireless:無線通訊與相關協議,e.g., Wi-Fi、BLE、Zigbee
  • Hardware:硬體debug接口,e.g., UART、JTAG、SWD、SPI、I2C
  • Local:e.g., IPC、Filesystem、Privilege Boundary
  • Update:e.g., OTA、Firmware Package、Signature
  • Supply Chain:e.g., 第三方 Library、SDK、SoC SDK、開源套件

而面相通常還會涉及不同的資料處理與信任邊界,e.g., 協議處理、驗證機制、檔案傳輸與指令控制。

這些都可能成為後續漏洞研究的入口並擴大延伸成為更龐雜的攻擊面。

0x03 為什麼 IoT 設備容易出現漏洞?

在這樣的攻擊面基礎上,我們可以再來想想這個問題,為何IoT設備容易出現漏洞?

  • 產品開發週期與成本壓力,安全測試與長期維護資源可能受到限制
  • 產品生命週期結束後可能停止安全更新
  • 大量依賴第三方元件,其中可能存在已知漏洞或版本過舊
  • 更新機制可能不完善,e.g., 缺乏自動更新、完整性驗證或 fall back 管理
  • 暴露的攻擊面通常比一般桌面應用程式更分散,涵蓋 Network、Wireless、Hardware、Update 等前述提及的不同層面

0x04 常見研究方法

針對IoT設備來說,尚不能將整包韌體直接丟給AI魔法問他哪裡有洞容易遭到利用,因此可能會使用以下幾種方法進行。

  1. 靜態 - 分析與逆向
  2. 動態 - 追蹤系統呼叫和 debug
  3. 模擬執行 - 在不直接操作實體設備的情況下分析,畢竟你不想隨便就打壞你家的 router
  4. 模糊測試 - 透過隨機或半隨機輸入來觀察程式異常行為,快速定位起始點
  5. 硬體分析 - 拿工具對你的電路板戳看看有沒有開 debug port 可以分析 flash、MCU 與其他硬體元件

0x05 淺談 firmware Research 新手村 N 個常見的坑

  • 韌體架構判斷: 可能是基於 ARM、MIPS 或是 x86 的改版
  • 手邊沒有 IoT 設備或是測試階段時,通常會先使用模擬的方式漏洞,模擬環境與實際硬體環境也會遇到一定差距需要克服
  • 部分 IoT 設備使用自研通訊協議,必須自己逆向協議格式
  • 部分廠商會對韌體加密或簽章,開始研究前需要先玩解密 DLC
  • 還有一點的通靈跟運氣

To Be Continue

明天會針對 Firmware 內部結構進行介紹:

  • Bootloader、Kernel、RootFS、Application、Driver 的關係
  • Embedded Linux 常見的資料層級關係
  • NVRAM、MTD、ioctl、GPIO、Vendor-specific API 與 Hardware Abstraction

下一篇
【𝕯𝖆𝖞 𝟐】Firmware101:從 Bootloader 到 RootFS
系列文
Like an Exploition:IoT 韌體漏洞鍊成術3
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 則留言

0
n0se
iT邦新手 5 級 ‧ 2026-09-15 22:47:19

順便說一下名稱的發想是來自這首原創曲,推
Yes

我要留言

立即登入留言