
PENIOT: أداة اختبار الاختراق لإنترنت الأشياء
بينيوت هي أداة اختبار اختراق لأجهزة إنترنت الأشياء (IoT). تساعدك على اختبار/اختراق أجهزتك من خلال استهداف اتصالها بالإنترنت بأنواع مختلفة من الهجمات الأمنية. بعبارة أخرى، يمكنك تعريض جهازك لهجمات أمنية نشطة وسلبية على حد سواء. بعد تحديد الجهاز المستهدف والمعلومات (أو المعاملات) اللازمة لذلك الجهاز، يمكنك تنفيذ هجمات أمنية نشطة مثل تغيير/استهلاك موارد النظام، وإعادة تشغيل وحدات الاتصال الصالحة وما إلى ذلك. أيضًا، يمكنك تنفيذ هجمات أمنية سلبية مثل خرق سرية المعلومات الهامة أو الوصول إلى تحليل حركة المرور. بفضل بينيوت، يمكن أتمتة جميع هذه العمليات بشكل شبه كامل أو حتى كامل. باختصار، بينيوت هي حزمة/إطار عمل لاستهداف أجهزة إنترنت الأشياء بهجمات أمنية قائمة على البروتوكولات.
أيضًا، تمنحك هيكلًا أساسيًا لحقن هجمات أمنية جديدة أو بروتوكولات إنترنت أشياء جديدة. واحدة من أهم ميزات بينيوت هي قابليتها للتوسع. افتراضيًا، تحتوي على عدة بروتوكولات إنترنت أشياء شائعة والعديد من الهجمات الأمنية المتعلقة بتلك البروتوكولات. ولكن، يمكن توسيعها أكثر من خلال تصدير الهيكل الأساسي للمكونات المستخدمة داخليًا بحيث يمكنك تطوير هجماتك بتناغم مع الهيكل الداخلي لبينيوت.
شهد نموذج إنترنت الأشياء نموًا هائلاً في العقد الماضي، مع مليارات الأجهزة المتصلة بالإنترنت. تفتقر معظم هذه الأجهزة حتى إلى إجراءات الأمان الأساسية بسبب قيود السعة والتصميمات التي تم إجراؤها دون مراعاة الأمان بسبب ضيق وقت الوصول إلى السوق. بسبب الاتصال العالي في إنترنت الأشياء، يمكن للمتسللين شن هجمات ذات آثار مدمرة في الشبكات الموسعة بسهولة من خلال الأجهزة الضعيفة.
حتى الآن، كان اختبار الاختراق يتم يدويًا إذا لم يتم تجاهله تمامًا. جعل هذا الإجراء مرحلة اختبار الأجهزة بطيئة جدًا. من ناحية أخرى، يجب على الشركات التي تنتج أجهزة إنترنت الأشياء أن تكون دائمًا على اطلاع دائم باختبار أجهزتها من حيث الموثوقية والمتانة بالإضافة إلى الوظائف المقدمة، لأن التعرض لهجمات أمنية من قبل أشخاص ضارين يمكن أن يسبب آثارًا غير متوقعة على المستخدمين النهائيين. الهدف الرئيسي لبينيوت هو تسريع عملية اختبار الأمان. تمكنك من اكتشاف الثغرات الأمنية في أجهزة إنترنت الأشياء الخاصة بك عن طريق أتمتة مرحلة اختبار الاختراق التي تستغرق وقتًا طويلاً.
أولاً وقبل كل شيء، يوفر بينيوت الجدة. إنها واحدة من أولى الأمثلة على أدوات اختبار الاختراق في مجال إنترنت الأشياء. لا يوجد سوى أداة أو اثنتين مماثلتين متخصصتين في إنترنت الأشياء، لكنهما لا تزالان في مرحلة التطوير، لذا لم تكتملا بعد.
نظرًا لأن عدد أجهزة إنترنت الأشياء يتزايد بشكل كبير، تصبح أجهزة إنترنت الأشياء أكثر شيوعًا في حياتنا اليومية. المنازل الذكية، الدراجات الذكية، أجهزة الاستشعار الطبية، متتبعات اللياقة البدنية، الأقفال الذكية والمصانع المتصلة ليست سوى أمثلة قليلة على منتجات إنترنت الأشياء. بالنظر إلى ذلك، شعرنا بالحاجة إلى اختيار بعض بروتوكولات إنترنت الأشياء الأكثر استخدامًا لتضمينها في بينيوت افتراضيًا. اخترنا البروتوكولات التالية كبروتوكولات إنترنت الأشياء الافتراضية المضمنة في بينيوت. تم اختبار بروتوكولات إنترنت الأشياء هذه مع أنواع مختلفة من الهجمات الأمنية مثل هجمات الحرمان من الخدمة (DoS)، والتشويش (Fuzzing)، والتنصت (Sniffing) وإعادة التشغيل (Replay).
البروتوكولات التالية مدعومة حاليًا:
علاوة على ذلك، تمكنك من تصدير الإطار الداخلي للبروتوكولات والهجمات المنفذة بها لتنفيذ البروتوكولات أو الهجمات الخاصة بك. أيضًا، يمكنك توسيع البروتوكولات الموجودة بالفعل بهجماتك المنفذة حديثًا. وأخيرًا، توفر لك واجهة مستخدم رسومية سهلة الاستخدام وودية.
أولاً، يجب أن يكون لديك وحدة setuptools الخاصة بلغة بايثون مثبتة على جهازك. أيضًا، تحتاج إلى تثبيت python-tk و bluepy قبل التثبيت والبناء.
باختصار، تحتاج إلى ما يلي قبل تشغيل سكريبت التثبيت.
لاحظ أنه يُقترح إنشاء بيئة افتراضية منفصلة تم إنشاؤها خصيصًا لـ Peniot لأن المكتبات التابعة قديمة جدًا ويمكن أن تسبب بعض المشاكل في تثبيتها بين مكتباتك الخارجية الحالية.
يمكنك بناء المشروع محليًا عن طريق تنفيذ الأكواد التالية.
$ git clone [email protected]:yakuza8/peniot.git
$ cd peniot
$ python setup.py install
على الرغم من أننا نحاول تزويدك بسكريبت تثبيت محدث، قد يكون هناك بعض الأجزاء المفقودة فيه لأن المشروع لا يمكن صيانته لفترة طويلة. يرجى إبلاغنا إذا كانت هناك أي مشكلة في التثبيت.
ملاحظة هامة: يجب أن يكون لديك Radamsa مثبتًا على جهازك لتوليد حمولات التشويش في هجمات التشويش.
يمكنك تشغيل Peniot عبر سطر الأوامر أو بيئة التطوير المتكاملة المفضلة لديك بعد إعداد بيئة افتراضية وتثبيت المكتبات اللازمة الموصوفة أعلاه.
$ python src/peniot.py
بعد تشغيل هذا الأمر، يجب أن ترى واجهة مستخدم تظهر. ثم يمكنك استكشاف الأداة بنفسك.
يمكنك العثور على وثيقة نظرة عامة على التصميم ووثيقة التصميم النهائي في مجلد resources/documents. العديد من المخططات مرفقة في مجلد resources/diagrams. إليك أبسط تمثيل لكيفية فصل بينيوت للوحدات وكيفية تصميمها.
معظم الهجمات لديها اختبارات تكامل عينية خاصة بها ضمن سكريبتات الهجوم الخاصة بها. لتشغيل تلك الاختبارات، تحتاج إلى برنامج قيد التشغيل للبروتوكول الهدف. نحاول تزويدك ببرامج أمثلة لكل بروتوكول حيث يمكن للمرء العثور على سكريبتات الخادم/العميل تحت دليل examples لكل بروتوكول.
ساهم في هذا المشروع أعضاء المشروع التاليون:
ويشرف عليه Pelin Angın.
أولاً، دعني أشكرك على زيارة موقع مشروعنا. حاولنا أن نقدم لك كيف يمكن للمرء اختراق والوصول غير المصرح به إلى أجهزة إنترنت الأشياء عبر البروتوكولات التي تستخدمها بفضل الهجمات الأمنية الشاملة من البداية إلى النهاية. غرضنا الرئيسي هو اختراق تلك الأجهزة بهجمات أمنية عامة. يمكن للمرء ببساطة العثور على هجمات محددة لأي بروتوكول، ولكن كما قلت كان هدفنا هو توفير إطار اختراق عام وقابل للتوسع.
ثانيًا، تم تطوير بينيوت باستخدام Python2.7. وقد يكون كودنا قد دخل في حالة إرثية. ولكن مع ذلك، أردنا مشاركته مع الجمهور حتى يتمكن أي شخص من الحصول على بصيرة وإلهام لتطوير أدوات الاختراق الخاصة به، وهذا ما يسعدنا إذا حدث.
ثالثًا، سنحاول أيضًا نقل أداتنا إلى Python3 إذا تمكنا من تخصيص الوقت اللازم لذلك. عندما يحدث ذلك، سنخبركم به من هذه الصفحة أيضًا. شكرًا لاهتمامكم.
المطور: @yakuza8 (Berat Cankar)