SlideShare uma empresa Scribd logo
1 de 16
Baixar para ler offline
Pwn3d IoT - Ataques
massivos e Detecções
CryptoRave 2017
06/05/2017
 Analista Programador na Arvvo Tecnologia
 Programador Python
 Pesquisador independente de segurança no grupo Insightl4b.
 Membro de Elite do time de capture the flag RTFM (Red Team Freakin' Maniacs) – RTFM[jh00nbr].
 Finalista no Hackaflag 2016
Jhonathan Davi A.K.A jh00nbr
 Github: https://github.com/jh00nbr
 Blog: http://lab.insightsecurity.com.br
 About-me: http://jhonathandavi.com.br
 Email: jonatas.davi@arvvo.com.br
 Twitter: @jh00nbr
#ArvvoTecnologia
arvvo.com.br
#RTFM
rtfm-ctf.org
Agenda
O que é IoT
Finalidade
Ataques Massivos
Demo
[+] IoT - Internet of Things – O que é ?
 wikipedia.org: “ A Internet das Coisas, mais conhecida como raio da internet das coisas (do inglês,
Internet of Things) é uma revolução tecnológica a fim de conectar dispositivos eletrônicos
utilizados no dia-a-dia (como aparelhos eletrodomésticos, eletroportáteis, máquinas industriais,
meios de transporte etc. “
 Em 1999, Kevin Ashton do MIT propôs o termo “Internet das Coisas"
e dez anos depois escreveu o artigo “A Coisa da Internet das Coisas”
para o RFID Journal. De acordo com o especialista, a rede oferecia,
na época, 50 Pentabytes de dados acumulados em gravações,
registros e reprodução de imagens.
[+] IoT - Internet of Things – O que é ?
 A ideia de conectar objetos é discutida desde 1991, quando a conexão
TCP/IP e a Internet que conhecemos hoje começou a se popularizar. Bill
Joy, cofundador da Sun Microsystems, pensou sobre a conexão de
Device para Device (D2D), tipo de ligação que faz parte de um conceito
maior, o de “várias webs”.
2016
[+] IoT - Internet of Things – Ataques Massivos
 O Shodan foi o primeiro e é um dois principais mecanismo de busca para a Internet das Coisas – ele está no
ar há mais de sete anos. O Shodan é um mecanismo de busca capaz de rastrear qualquer aparelho
conectado à internet, fornecendo detalhes que podem permitir o acesso por hackers a milhões de
dispositivos.
“Shodan agora encontra servidores de Comando e Controle“
https://sqlinjection.com.br/shodan-agora-encontra-servidores-de-comando-e-controle/
Mais de 3.000 servidores
de comando e controle,
que servem 10 trojans já
foram identificados.
[+] IoT - Internet of Things – Ataques Massivos
 O Censys é semelhante ao motor de busca hacker Shodan, que é projetado especificamente
para localizar todos os dispositivos que tem sido descuidados ligados à Internet sem muita
tentativa de impedir o acesso não autorizado.
[+] IoT - Internet of Things – O que pode ser detectado ?
Máquina de Raio-X
ATM’s
Bombas de calor
ATG’s (Bombas de Gasolina)
Roteadores
Todo dispositivo
conectado a internet!
[+] IoT - Automatic Tank Gauging (ATG)
[+] IoT - Automatic Tank Gauging (ATG)
[+] IoT - Automatic Tank Gauging (ATG)
DORK: “INVENTÁRIO NO TANQUE”
ATG é um dispositivo eletrônico,
cuja função básica é monitorar o
Nível no tanque durante um
período de tempo para ver se o
tanque está vazando. Ele
também pode informar a
instalação Operador o que está
acontecendo dentro do tanque
(exemplo: nível de combustível,
volume e temperatura, água
Nível e volume, alertas de nível
de combustível alto e baixo).
[+] IoT - Automatic Tank Gauging (ATG)
[+] IoT - Automatic Tank Gauging (ATG)
I10200 – System Config
I20100 – Tank Status
I11300 – Alarm Reports
I11400 – Alarm History (Most Interesting IMO)
I20200 – Delivery Report
I20300 – Leak Detection
I20600 – In Tank Alarm
I21900 – Tank Chart Security Status
I40200 – Input Alarm History
I40600 – Relay Status Report
I50100 – Get System Time
S50100YYMMDDHHmm – Set Time
I50300 – Get Header
S503LL + (up to 20 ascii characters) – Set Header
LL = Header Lines 01 02 03 04
I50400 – Get System Security Code
S50400 + (6 ASCII Characters) – Set Code
I523RR – Get Receiver number
Thanks ;)
 Github: https://github.com/jh00nbr
 Blog: http://lab.insightsecurity.com.br
 About-me: http://jhonathandavi.com.br
 Email: jonatas.davi@arvvo.com.br
 Twitter: @jh00nbr
 Facebook: fb.com/JhonVipNet
#ArvvoTecnologia
arvvo.com.br
#RTFM
rtfm-ctf.org

Mais conteúdo relacionado

Semelhante a Pwn3d IoT - CryptoRave 2017

QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...
QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...
QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...Jorge Maia
 
Tecnologias LPWA: Conectando o que não foi conectado
Tecnologias LPWA: Conectando o que não foi conectado Tecnologias LPWA: Conectando o que não foi conectado
Tecnologias LPWA: Conectando o que não foi conectado Eronides Da Silva Neto
 
Tecnologias LPWA: conectando o que nao foi conectado
Tecnologias LPWA: conectando o que nao foi conectadoTecnologias LPWA: conectando o que nao foi conectado
Tecnologias LPWA: conectando o que nao foi conectadoEronides Da Silva Neto
 
Internet das coisas com Arduino
Internet das coisas com ArduinoInternet das coisas com Arduino
Internet das coisas com ArduinoRonivaldo Sampaio
 
Internet das Coisas - Conceitos, tecnologias e aplicações
Internet das Coisas - Conceitos, tecnologias e aplicaçõesInternet das Coisas - Conceitos, tecnologias e aplicações
Internet das Coisas - Conceitos, tecnologias e aplicaçõesFabio Souza
 
Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...
Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...
Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...Embarcados
 
Espionagem e Software Livre
Espionagem e Software LivreEspionagem e Software Livre
Espionagem e Software LivreÁtila Camurça
 
Panorama de Segurança na Internet das Coisas
Panorama de Segurança na Internet das CoisasPanorama de Segurança na Internet das Coisas
Panorama de Segurança na Internet das CoisasSpark Security
 
Análise de Ameaças Cibernéticas em Protocolos Industriais
Análise de Ameaças Cibernéticas em Protocolos Industriais Análise de Ameaças Cibernéticas em Protocolos Industriais
Análise de Ameaças Cibernéticas em Protocolos Industriais Alexandre Freire
 
CTIA 2015 - Internet das Coisas
CTIA 2015 - Internet das CoisasCTIA 2015 - Internet das Coisas
CTIA 2015 - Internet das CoisasKiev Gama
 
Internet das Coisas (IoT - Internet of Things)
Internet das Coisas (IoT - Internet of Things)Internet das Coisas (IoT - Internet of Things)
Internet das Coisas (IoT - Internet of Things)Rogerio Alencar Filho
 
Indústria 4.0 - A nova revolução industrial
Indústria 4.0 - A nova revolução industrialIndústria 4.0 - A nova revolução industrial
Indústria 4.0 - A nova revolução industrialThiago Fortunato
 
Apresentacao secomp 2015
Apresentacao secomp 2015Apresentacao secomp 2015
Apresentacao secomp 2015marcochella
 
Computação Física e Internet das Coisas
Computação Física e Internet das CoisasComputação Física e Internet das Coisas
Computação Física e Internet das CoisasMichela Limaco
 
Eica 2015.2 - Introdução ao IOT
Eica 2015.2 - Introdução ao IOTEica 2015.2 - Introdução ao IOT
Eica 2015.2 - Introdução ao IOTEnio Filho
 
CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...
CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...
CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...TI Safe
 

Semelhante a Pwn3d IoT - CryptoRave 2017 (20)

Bento Quirino Apresentação
Bento Quirino ApresentaçãoBento Quirino Apresentação
Bento Quirino Apresentação
 
QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...
QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...
QCon Rio 2015 - IoT é muito mais que hardware conectado: explorando arquitetu...
 
Tecnologias LPWA: Conectando o que não foi conectado
Tecnologias LPWA: Conectando o que não foi conectado Tecnologias LPWA: Conectando o que não foi conectado
Tecnologias LPWA: Conectando o que não foi conectado
 
Tecnologias LPWA: conectando o que nao foi conectado
Tecnologias LPWA: conectando o que nao foi conectadoTecnologias LPWA: conectando o que nao foi conectado
Tecnologias LPWA: conectando o que nao foi conectado
 
Internet das coisas com Arduino
Internet das coisas com ArduinoInternet das coisas com Arduino
Internet das coisas com Arduino
 
Internet das Coisas - Conceitos, tecnologias e aplicações
Internet das Coisas - Conceitos, tecnologias e aplicaçõesInternet das Coisas - Conceitos, tecnologias e aplicações
Internet das Coisas - Conceitos, tecnologias e aplicações
 
Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...
Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...
Tecnologias Disruptivas - Sistemas Embarcados - IoT - Inteligencia Artificial...
 
Espionagem e Software Livre
Espionagem e Software LivreEspionagem e Software Livre
Espionagem e Software Livre
 
Panorama de Segurança na Internet das Coisas
Panorama de Segurança na Internet das CoisasPanorama de Segurança na Internet das Coisas
Panorama de Segurança na Internet das Coisas
 
Análise de Ameaças Cibernéticas em Protocolos Industriais
Análise de Ameaças Cibernéticas em Protocolos Industriais Análise de Ameaças Cibernéticas em Protocolos Industriais
Análise de Ameaças Cibernéticas em Protocolos Industriais
 
CTIA 2015 - Internet das Coisas
CTIA 2015 - Internet das CoisasCTIA 2015 - Internet das Coisas
CTIA 2015 - Internet das Coisas
 
Internet das Coisas (IoT - Internet of Things)
Internet das Coisas (IoT - Internet of Things)Internet das Coisas (IoT - Internet of Things)
Internet das Coisas (IoT - Internet of Things)
 
Indústria 4.0 - A nova revolução industrial
Indústria 4.0 - A nova revolução industrialIndústria 4.0 - A nova revolução industrial
Indústria 4.0 - A nova revolução industrial
 
IoT para Devs c#
IoT para Devs c#IoT para Devs c#
IoT para Devs c#
 
Internet das Coisas hoje
Internet das Coisas hojeInternet das Coisas hoje
Internet das Coisas hoje
 
Segurança em IoT - conceitos e iniciativas de padronização
Segurança em IoT - conceitos e iniciativas de padronizaçãoSegurança em IoT - conceitos e iniciativas de padronização
Segurança em IoT - conceitos e iniciativas de padronização
 
Apresentacao secomp 2015
Apresentacao secomp 2015Apresentacao secomp 2015
Apresentacao secomp 2015
 
Computação Física e Internet das Coisas
Computação Física e Internet das CoisasComputação Física e Internet das Coisas
Computação Física e Internet das Coisas
 
Eica 2015.2 - Introdução ao IOT
Eica 2015.2 - Introdução ao IOTEica 2015.2 - Introdução ao IOT
Eica 2015.2 - Introdução ao IOT
 
CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...
CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...
CLASS 2018 - Palestra de Alexandre Freire (Industrial Cybersecurity Sales Eng...
 

Pwn3d IoT - CryptoRave 2017

  • 1. Pwn3d IoT - Ataques massivos e Detecções CryptoRave 2017 06/05/2017
  • 2.  Analista Programador na Arvvo Tecnologia  Programador Python  Pesquisador independente de segurança no grupo Insightl4b.  Membro de Elite do time de capture the flag RTFM (Red Team Freakin' Maniacs) – RTFM[jh00nbr].  Finalista no Hackaflag 2016 Jhonathan Davi A.K.A jh00nbr  Github: https://github.com/jh00nbr  Blog: http://lab.insightsecurity.com.br  About-me: http://jhonathandavi.com.br  Email: jonatas.davi@arvvo.com.br  Twitter: @jh00nbr #ArvvoTecnologia arvvo.com.br #RTFM rtfm-ctf.org
  • 3. Agenda O que é IoT Finalidade Ataques Massivos Demo
  • 4. [+] IoT - Internet of Things – O que é ?  wikipedia.org: “ A Internet das Coisas, mais conhecida como raio da internet das coisas (do inglês, Internet of Things) é uma revolução tecnológica a fim de conectar dispositivos eletrônicos utilizados no dia-a-dia (como aparelhos eletrodomésticos, eletroportáteis, máquinas industriais, meios de transporte etc. “
  • 5.  Em 1999, Kevin Ashton do MIT propôs o termo “Internet das Coisas" e dez anos depois escreveu o artigo “A Coisa da Internet das Coisas” para o RFID Journal. De acordo com o especialista, a rede oferecia, na época, 50 Pentabytes de dados acumulados em gravações, registros e reprodução de imagens. [+] IoT - Internet of Things – O que é ?  A ideia de conectar objetos é discutida desde 1991, quando a conexão TCP/IP e a Internet que conhecemos hoje começou a se popularizar. Bill Joy, cofundador da Sun Microsystems, pensou sobre a conexão de Device para Device (D2D), tipo de ligação que faz parte de um conceito maior, o de “várias webs”.
  • 7. [+] IoT - Internet of Things – Ataques Massivos  O Shodan foi o primeiro e é um dois principais mecanismo de busca para a Internet das Coisas – ele está no ar há mais de sete anos. O Shodan é um mecanismo de busca capaz de rastrear qualquer aparelho conectado à internet, fornecendo detalhes que podem permitir o acesso por hackers a milhões de dispositivos.
  • 8. “Shodan agora encontra servidores de Comando e Controle“ https://sqlinjection.com.br/shodan-agora-encontra-servidores-de-comando-e-controle/ Mais de 3.000 servidores de comando e controle, que servem 10 trojans já foram identificados.
  • 9. [+] IoT - Internet of Things – Ataques Massivos  O Censys é semelhante ao motor de busca hacker Shodan, que é projetado especificamente para localizar todos os dispositivos que tem sido descuidados ligados à Internet sem muita tentativa de impedir o acesso não autorizado.
  • 10. [+] IoT - Internet of Things – O que pode ser detectado ? Máquina de Raio-X ATM’s Bombas de calor ATG’s (Bombas de Gasolina) Roteadores Todo dispositivo conectado a internet!
  • 11. [+] IoT - Automatic Tank Gauging (ATG)
  • 12. [+] IoT - Automatic Tank Gauging (ATG)
  • 13. [+] IoT - Automatic Tank Gauging (ATG) DORK: “INVENTÁRIO NO TANQUE” ATG é um dispositivo eletrônico, cuja função básica é monitorar o Nível no tanque durante um período de tempo para ver se o tanque está vazando. Ele também pode informar a instalação Operador o que está acontecendo dentro do tanque (exemplo: nível de combustível, volume e temperatura, água Nível e volume, alertas de nível de combustível alto e baixo).
  • 14. [+] IoT - Automatic Tank Gauging (ATG)
  • 15. [+] IoT - Automatic Tank Gauging (ATG) I10200 – System Config I20100 – Tank Status I11300 – Alarm Reports I11400 – Alarm History (Most Interesting IMO) I20200 – Delivery Report I20300 – Leak Detection I20600 – In Tank Alarm I21900 – Tank Chart Security Status I40200 – Input Alarm History I40600 – Relay Status Report I50100 – Get System Time S50100YYMMDDHHmm – Set Time I50300 – Get Header S503LL + (up to 20 ascii characters) – Set Header LL = Header Lines 01 02 03 04 I50400 – Get System Security Code S50400 + (6 ASCII Characters) – Set Code I523RR – Get Receiver number
  • 16. Thanks ;)  Github: https://github.com/jh00nbr  Blog: http://lab.insightsecurity.com.br  About-me: http://jhonathandavi.com.br  Email: jonatas.davi@arvvo.com.br  Twitter: @jh00nbr  Facebook: fb.com/JhonVipNet #ArvvoTecnologia arvvo.com.br #RTFM rtfm-ctf.org