ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

claude-red 实战指南:Zigbee / Thread / Matter 802.15.4 网状网络攻击方法论

claude-red 实战指南:Zigbee / Thread / Matter 802.15.4 网状网络攻击方法论 AI 技能网络安全渗透测试红蓝对抗应用安全【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址https://gitcode.com/GitHub_Trending/cl/Claude-Red点击查看免费下载导读本文基于 claude-red 技能库中的 offensive-zigbee-thread-matter 技能系统讲解针对智能家居与商业网状网络部署的 Zigbee、Thread、Matter 协议攻击方法从 2.4 GHz 频段IEEE 802.15.4 信道 11–26的嗅探定位到 Touchlink 入网滥用、入网密钥捕获、ZCL/ZHA 集群命令注入再到 Thread 凭据窃取与 Matter 入网链路分析。读完本文你将掌握一套可直接用于授权红队或无线安全评估的完整攻击流程包括硬件选型、工具链KillerBee、Z3sec、scapy-dot15d4、关键密钥、命令注入原语与实战速查表。一、技能定位为什么 802.15.4 网状协议值得单列一个攻击技能Zigbee、Thread、Matter 都构建在 IEEE 802.15.4 物理层之上是当前智能家居设备的主力无线协议但三者的安全基线差异极大Zigbee部署最广泛存在众所周知的密钥复用问题——大量消费级设备使用公开已知的传输密钥与默认信任中心链接密钥Thread现代、基于 IPv66LoWPAN出厂默认安全配置更强网络凭据由专员commissioner分发Matter统一了 Zigbee/Thread/Wi-Fi 设备的入网模型加密更强但早期实现仍存在入网链路与构件认证fabric attestation的实现缺陷。在 claude-red 技能库中本技能归属于 Skills/wireless/ 分类下的无线攻击家族。技能库共 78 个技能、23 个分类见 README.md 与 claude-skills.json无线分类Wireless包含 14 个技能覆盖 802.11、WPA2/3、EAP、WPS、邪恶双子星、BLE、Zigbee、Z-Wave、LoRa 与 sub-GHz见 MINDMAP.md 的 Wireless 分支。在 claude-skills.json 的清单中该技能的 description 明确声明了触发场景面向智能家居或商业网状部署、Zigbee 门锁、照明或传感器网络——这正是 Claude 技能系统按会话触发器自动加载该技能的依据详见 README.md 的加载机制说明。快速工作流Quick Workflow技能文档给出的标准攻击顺序为嗅探目标频段2.4 GHz 的信道 11–26识别网络协调器coordinator与入网设备对 Zigbee 尝试使用众所周知的密钥进行 Touchlink 入网捕获设备入网时的密钥交换过程重放或注入 ZCL/ZHA 集群命令下面各节将围绕这五步逐层展开。二、硬件选型嗅探与注入的基础IEEE 802.15.4 工作于 2.4 GHz另有 868/915 MHz 子频段攻击的第一步是选择正确的射频硬件。技能文档给出了如下适配器选型表适配器用途TI CC2531 USB 棒便宜兼容 Zigbee2MQTT 与 KillerBeeTI CC2540 / CC2652支持 Zigbee Thread BLE 多协议Sonoff Zigbee Dongle ECC2652P现代、生态支持完善ApiMoteKillerBee 开发板多信道配合 scapy-dot15d4HackRF 相应固件更底层的射频灵活性选型要点CC2531是最低成本的入门选择社区工具KillerBee、Zigbee2MQTT支持最好适合纯 Zigbee 嗅探CC2652 系列含 Sonoff Dongle E是近年推荐选项单芯片同时覆盖 Zigbee、Thread802.15.4与 BLE可在一场评估中复用于不同协议ApiMote专为 KillerBee 生态设计多信道能力便于同时跟踪多个网络HackRF提供全频段灵活性适合对物理层进行更底层的干预。设备接入主机后通常以/dev/ttyACM0或/dev/ttyUSB0形式出现后续所有命令中的-i 0KillerBee 的接口序号与iface/dev/ttyACM0scapy 接口都指向这类串口/USB 设备。三、网络发现与嗅探先摸清拓扑再动手技能文档给出的发现与嗅探命令KillerBee 套件 scapy-dot15d4# KillerBee 套件 zbstumbler -i 0 # 发现 Zigbee 网络 zbid # 识别协调器 zbdump -c 11 -w zigbee.pcap # 将信道 11 的数据转储到 pcap # scapy-dot15d4 构造自定义帧 python3 from scapy.contrib.dot15d4 import * sniff(iface/dev/ttyACM0, count50)命令语义zbstumbler扫描信道空间返回发现的网络PAN ID、信道、协调器地址zbid在已发现网络上进一步定位协调器节点zbdump将指定信道-c的原始 802.15.4 帧写入 pcap 文件供离线分析scapy.contrib.dot15d4是 Scapy 的 802.15.4 解析/构造模块既能被动嗅探也能构造任意帧用于主动注入。在 Wireshark 中启用dot15d4与zbee_nwk协议解析器后你可以直接看到帧计数器、网络密钥设备已入网时以及 ZCL 命令。该技能与同仓库的 offensive-wifi 技能 一脉相承——后者在其Sidebands Adjacent Wireless一节同样将 Zigbee/802.15.4 列为相邻攻击面工具链即 KillerBee、apimote、ATUSB攻击要点即 Touchlink 入网滥用。四、Touchlink 入网滥用众所周知的传输密钥Touchlink 是 Zigbee 3.0 入网尤其照明设备使用的机制其致命点在于使用了一个公开已知的传输密钥well-known transport key0x9F559A553B7A6B2C5C4FBB4E84956F3D大量消费级 Zigbee 灯泡/灯带只要附近任何无线电持有该密钥就接受其 Touchlink 入网请求——攻击者可以借此把目标设备加入自己的网络或将其从原网络中偷走。攻击工具链为 Z3secZigbee 3 入网攻击工具包git clone IoTsec/Z3sec 仓库 python z3sec_inter_pan.py --command factory_reset_request --device addr python z3sec_inter_pan.py --command join_network --network PANID可达成的影响Outcomes远程恢复出厂设置受害者设备DoS / 大规模扰乱factory_reset_request让设备脱离原网络造成批量掉线将灯光/传感器窃取进攻击者网络join_network配合攻击者可控 PAN ID实现设备所有权转移设备入网后读取网络密钥一旦设备加入你的网络即可在后续入网过程中获取其网络密钥进而解密该设备参与的全部流量。此技能的关联内容在同仓库 offensive-iot 技能 的 Wireless Protocols 一节也有印证Touchlink 入网野生环境中存在已知传输密钥0x9F559A553B7A6B2C…许多消费级设备接受附近任意无线电的 Touchlink 入网请求并补充了 KillerBee 的zbreplay -f zigbee.pcap -i 0重放能力。五、入网过程中的网络密钥捕获Zigbee 网状网络的安全性最终取决于网络密钥network key——拿到它整个网状网络对攻击者即完全透明。技能文档给出的捕获流程# 捕获协调器 入网设备之间的交换过程 zbdump -c ch -w join.pcap # 若取得信任中心链接密钥即可解密 # 老式 Zigbee 1.x 网络使用默认信任中心链接密钥 # ZigBeeAlliance09 # 现代网络使用设备特定的安装码install codes要点说明在设备入网join过程中协调器与设备之间会交换密钥材料用zbdump在目标信道上持续抓包即可截获该过程老式 Zigbee 1.x 网络的信任中心链接密钥是公开默认值ZigBeeAlliance09可直接用于解密现代 Zigbee 3.0 网络改为设备特定安装码install code派生密钥攻击者需要先获取安装码通常印在设备包装或标签上或可从配套 App 提取一旦取得网络密钥在 Wireshark 中即可解密该网状网络的全部流量——帧计数器、ZCL 命令、设备间的控制指令一览无余。六、ZCL / ZHA 集群命令滥用以网络密钥签发任意设备指令Zigbee Cluster LibraryZCL定义了开/关on/off、调光level、门锁lock等集群。一旦掌握网络密钥攻击者就能以网内任意设备的身份签发命令。技能文档给出了 scapy-dot15d4 构造帧解锁门锁的示例# scapy-dot15d4 构造帧解锁门锁 from scapy.contrib.dot15d4 import * from scapy.contrib.zigbee import * frame Dot15d4FCS()/Dot15d4Data()/ZigbeeNWK(...)/ZigbeeAppDataPayload(...)/ZCLDoorLock(...) sendp(frame, iface/dev/ttyACM0)帧结构分层说明自底向上Dot15d4FCS()/Dot15d4Data()—— IEEE 802.15.4 数据帧头含 FCS 校验ZigbeeNWK(...)—— Zigbee 网络层头指定源/目的短地址、PAN ID 与安全设置ZigbeeAppDataPayload(...)—— 应用层载荷ZCLDoorLock(...)—— ZCL 门锁集群的具体命令如解锁。同一原语可以派生出多种效果开门锁、切换开关、调节灯光亮度或向网络洪泛控制流量后者即一种控制面 DoS。注意该原语的前提是已取得网络密钥并知道目标设备的短地址技能文档强调这条路径与 Zigbee 门锁、照明、传感器网络的评估高度相关。七、Thread 专项IPv6 网状网络的攻击面Thread 被 Apple HomePod、Nest、Eero 等采用同样是 802.15.4 物理层但叠加 IPv66LoWPAN与更强的入网密码学。技能文档明确其安全模型差异网络凭据是专员commissioner分发的 PSKcPre-Shared Key for the Commissioner设备必须在专员在场时才能入网网状入网协议Mesh Commissioning Protocol运行在UDP/CoAP之上。攻击面Attack surface从专员设备窃取 PSKc——专员通常是移动端配套 App、Apple Home、Nest App逆向或提取其存储的凭据即可获得网络访问权复用泄露的凭据加入目标网络——PSKc 一旦泄露攻击者可直接以合法身份入网6LoWPAN 路由攻击——如秩操控rank manipulation与汇聚洞sinkhole通过伪造 RPLRouting Protocol for LLNs路由信息劫持/吞没目标网络的 IPv6 流量。与 Wi-Fi 攻击的类比PSKc 之于 Thread类似于 WPA2-PSK 之于 802.11——凭据泄露即网络失守差异在于 Thread 的入网需要专员在场因此攻击重心落在谁持有凭据专员设备而非空中抓握手。八、Matter 入网链路分析Matter 将 Zigbee/Thread/Wi-Fi 设备的入网统一到一个模型之下其入网流程为QR 码或手动设置码manual setup code授予入网权限首次入网通过蓝牙 LEBLE完成后续通信切换到 Wi-Fi 或 Thread。攻击面Attack surface设置码复用 / 重放——如果入网窗口commissioning window未及时关闭已捕获的设置码可被重放以重复入网入网初始阶段的 BLE-MITM——首次入网走 BLE 通道可参考同仓库 offensive-bluetooth-ble 技能 的配对中继、Just Works 降级与 GATT 枚举方法早期实现中的构件认证缺陷fabric-attestation flaws——Matter 依赖 DCLDistributed Compliance Ledger与 PAKE 协商早期固件实现可能存在校验缺失。技能文档特意指向同仓库 BLE 技能offensive-bluetooth-ble作为 Matter 入网 MITM 的配套方法这也体现了 claude-red 技能库按攻击面拆分为聚焦技能、技能间交叉引用的设计原则见 CONTRIBUTING.md 的One skill, one surface约定。九、检测视角防御侧为何普遍失明技能文档从防御者角度总结了 802.15.4 攻击的检测现状协调器可能会记录异常设备入网事件中枢 App 会弹出新设备通知——但用户普遍忽略这类告警防御方很少使用 Wireshark/Sonoff 抓包——大多数环境根本不监控 802.15.4。这意味着与 Wi-Fi 侧有 WIDS/频繁 deauth 告警等检测手段见 offensive-wifi 技能 的 Detection/Defender View 一节相比Zigbee/Thread/Matter 攻击在多数智能家居与办公环境中几乎没有检测阻力。评估报告应如实反映这一不对称性攻击隐蔽性高、取证材料少蓝队几乎只能依赖入网审计与异常设备枚举。十、实战速查表Engagement Cheatsheet技能文档给出的完整实战序列可直接复制到评估环境中# 1. 识别网络与信道 zbstumbler -i 0 # 2. 嗅探目标信道 zbdump -c ch -w cap.pcap # 用 Wireshark dot15d4/zigbee 解析器打开 # 3. 对消费级 Zigbee 3.0 照明设备发起 Touchlink 攻击 python z3sec_inter_pan.py --command factory_reset_request --target addr # 4. 将设备窃取进攻击者网络 python z3sec_inter_pan.py --command join_network --target addr # 5. 取得网络密钥后直接签发 ZCL 命令 # 自定义 scapy-dot15d4 zbee_nwk 帧 # 6. Thread 目标聚焦专员/配套 App 的 PSKc 窃取执行纪律提醒所有嗅探、注入与偷设备操作必须在明确授权的评估范围内进行factory_reset_request会造成设备离线属于有影响的操作应先与客户确认目标设备白名单。评估结束后按 utility/offensive-reporting 技能 的方法记录受影响范围、复现条件与证据捕获的 pcap、网络密钥、ZCL 命令帧。十一、在本仓库中安装并使用该技能该技能是 claude-red 技能库的一部分属于无线分类Wireless。安装方式详见 README.md# 克隆整个技能库到 Claude 技能目录 git clone claude-red 仓库地址 ~/.claude/skills/claude-red # 仅安装无线分类稀疏检出 git clone --filterblob:none --sparse claude-red 仓库地址 cd claude-red git sparse-checkout set Skills/wireless或者使用仓库自带的 install.sh./install.sh # 交互式安装 ./install.sh --target ~/.claude/skills --category wireless # 仅无线分类 ./install.sh --dry-run # 预览将复制的技能安装后Claude 技能系统会根据会话中的触发词自动加载本技能——例如提到Zigbee 门锁TouchlinkKillerBee等关键词时。技能的 frontmattername与description是触发匹配的依据格式规范见 CONTRIBUTING.md全库技能清单与描述可由 tools/build_manifest.py 从Skills/目录的 frontmatter 重新生成输出为 claude-skills.json。十二、关键参考资源KillerBeeriverloopsec 维护的 Zigbee 攻击框架提供zbstumbler/zbdump/zbreplay等核心工具Z3secIoTsec 团队的 Zigbee 3 入网攻击工具包z3sec_inter_pan.pyZigbee InsecurityCON 系列 Black Hat 会议的研究演讲系统披露 Zigbee 密钥复用与入网缺陷Thread 规范threadgroup.org 提供的 Thread 协议规范与安全模型文档Matter / CSA 规范连接标准联盟CSA发布的 Matter 规范本技能上游来源为 SnailSploit 的 offensive-checklist 无线清单本文所有命令、密钥值与攻击流程均直接继承自 Skills/wireless/offensive-zigbee-thread-matter/SKILL.md并辅以仓库内 README.md、MINDMAP.md、claude-skills.json 及相关兄弟技能文档交叉印证。所有操作均须在书面授权的评估范围内执行。赞分享AI 技能网络安全渗透测试红蓝对抗应用安全【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址https://gitcode.com/GitHub_Trending/cl/Claude-Red点击查看免费下载相关推荐Claude-Red WPA-Enterprise 攻击指南802.1X/EAP 企业无线网络渗透测试方法论Claude Red WPA Enterprise 攻击指南802.1X/EAP 企业无线网络渗透测试方法论 导读 企业级 Wi FiWPA/WPA2/WPAI 技能网络安全渗透测试红蓝对抗应用安全claude-red 网络攻击技能解析内网 Layer 2/3 攻击面实战方法论ARP 欺骗、LLMNR/NBT-NS 投毒、VLAN Hopping 与 IPv6 攻击claude red 网络攻击技能解析内网 Layer 2/3 攻击面实战方法论ARP 欺骗、LLMNR/NBT NS 投毒、VLAN Hopping 与AI 技能网络安全渗透测试红蓝对抗应用安全ESP-IDF 中的 OpenThread基于 IEEE 802.15.4 的 Thread 网状网络协议实现与开发指南ESP IDF 中的 OpenThread基于 IEEE 802.15.4 的 Thread 网状网络协议实现与开发指南 Thread 是一种基于 IP 的网物联网嵌入式上一篇突破训练效率瓶颈Verl自适应批次采样策略全解析下一篇5分钟上手大模型强化学习verl全流程安装指南创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表