Table of Contents
مقدمة إلى شركة Reverse Engineering BLE للبحوث الأمنية
إن أجهزة الطاقة المنخفضة الزرقاء أصبحت حجر الزاوية في شبكة الإنترنت من الأشياء، التي تُستَنَد في كل شيء من المراقبين الطبيين إلى الأقفال الذكية والمجسات الصناعية، وقد أدى انخفاض استهلاكها من الطاقة وسهولة التكامل إلى جعلها حلاً للربط بين بلايين الأجهزة، غير أن اعتماد خطة العمل على نطاق واسع يؤدي إلى ظهور سطح هجومي واسع، كما أن الباحثين الأمنيين الذين يستطيعون عكس مسار أجهزة السلامة المهنية
فهم الهيكل والاتصال على الصعيد المحلي
ولعكس مسار استخدام جهاز من أجهزة BLE بشكل فعال، يجب أن تفهموا أولا كيف يعمل BLE على مستوى أساسي، و BLE هو مجموعة فرعية من مواصفات بلوتووث 4 -0+، مصممة لاستهلاك منخفض جدا من الطاقة، وتستخدم مجموعة بروتوكول بسيطة تتألف من ثلاث طبقات أولية هي: الطبقات المادية، وموجز لينك لاير، ورقم تطبيقات (ويشمل ملف الوصول العام (GATT) ورقم التعريفات).
The Physical and Link Layers
وتطبق طبقة PHY على نطاق التردد ٢,٤ غيهرتز ISM وتستخدم طيف الترددات الممتدة للتقليل إلى أدنى حد من التدخل، وتقسم الشبكة إلى ٤٠ قناة: ٣ قنوات إعلانية )٣٧ و٣٨ و٩٣( تستخدم في اكتشاف الأجهزة والبث، و٣٧ قناة بيانات للاتصال الموجه نحو الاتصال، وتدير شركة لينك لاير نقل الأحزمة، وإنشاء وصلات، والتشفير.
GAP and GATT Profiles
(ج) تعريف الطريقة التي تُعلن بها الأجهزة وتكتشفها وتقيم صلاتها، ويمكن أن تعمل الأجهزة كمذيعين (تُعلن فقط)، ومراقبين (تُقيّم)، أو أطراف (تُعَدُّث) أو مراكز (تُعَرِّفُ وتُنشئُ بيانات ذات صلة بـ " غات " ).
يمكن أن يكون الاتصال عن طريق الاتصال (بعد الأزواج) أو بدون اتصال عبر عبوات الإعلان، ويجب على المهندسين العكسيين تحليل كلا الأسلوبين لالتقاط سلوك البروتوكول الكامل.
الأدوات الأساسية للهندسة العكسية
إن امتلاك المعدات والبرامجيات المناسبة أمر بالغ الأهمية بالنسبة للهندسة العكسية الناجحة، كما أن الأدوات الأكثر استخداما في أوساط البحوث الأمنية.
أجهزة تنفير
- Ubertooth One:] An open-source 2.4 GHz wireless development platform that can capture BLE (and Classic Bluetooth) traffic. It works with the ]Kismet or Wireshark integration channels.
- nRF52840 Dongle:] A Nordic Semiconductor development board that can run sniffing firmware (e.g., from the nRF Sniffer tool) It is extremely reliable and supports BLE 5.x features like extended advertising and longer range.
- (أدفرويت بلو فروت) من (لينفر) من (الـ (الـ (إف إل تي 1)) فصيلة (يو بي أس (مُتّصلة على الـ 512 (إن آر إف أي إن آر إيه)، متوافقة مع برنامج (ويريشرك) و(نوردي)
أدوات البرمجيات
- Wireshark:] The de facto network protocol analyzer, with a Bluetooth interface (e.g., Ubertooth or nRF Sniffer), Wireshark can decode BLEpackets, show service discovery, and even filter by BD address. It is essential forpacket-level analysis.
- nRF Connect for Mobile/Desktop: developed by Nordic Semiconductor, this app allows you to scan for BLE devices, connect to them, and interact with GATT services and characteristics. It is invaluable for exploring a tool's exposed attributes without writing code.
- LightBlue (Punch through):] Another powerful mobile app (iOS/macOS) for BLE exploration. It also supports advanced features like reading/writing characteristics, subscribing to notifications, and viewing raw hex data.
- Ghidra / IDA Pro:] For firmware analysis, these disassemblers can reverse engineer BLE tool firmware (often ARM Cortex-M binaries). Ghidra is free and open-source, while IDA Pro is commercial but offers advanced scripting.
- Binwalk:] A tool for extracting filesystems and analyzing firmware images. It can help identify embedded file systems, bootloaders, and compressed data.
العملية الهندسية العكسية: دليل الخطوة خطوة خطوة إلى الأمام
إن إعادة هندسة جهاز من أجهزة " BLE " تتطلب نهجا منهجيا، و " Below " هي عملية تغطي المراحل النموذجية من الاستطلاع الأولي لاستغلال الاختبارات، وقد تتداخل الخطوات وتتواتر مع ظهور معلومات جديدة.
الخطوة 1: إعادة التوازن وجمع المعلومات
قبل أن تلتقط أي عبوات، تجمع أكبر قدر ممكن من المعلومات عن الجهاز المستهدف: الصانع، النموذج، مركز التجارة الدولية، الوثائق المتاحة، النسخ الجاهزة، نقاط الضعف المعروفة، ابحث عن التمزق، وصحائف البيانات، ومنتديات المجتمع المحلي، ابحث عن هوية مركز تنسيق الطاقة في الجهاز في قاعدة بيانات مركز البيانات الدولي
الخطوة 2: اعتراض البرمجيات (الخيار)
(ب) إذا أمكن فتح الجهاز وتحديد رقاقة BLE (مثلاً، NRF52، TI CC2541) تحقق إذا كان لدى المجلس واجهة مُنقّحة مثل SWD أو JTAG يمكن أن تسمح بإغراق البرمجيات الخرسانية، واستخدام محلل منطقي أو منظار لرصد خطوط الهواء المُرسلة بين وحدة التحكم في البضائع وجهاز التحكم في المواد الكيميائية الرئيسية ورقاقة BLE.
الخطوة 3:
اصنعوا جهازكم (مثلاً، (أوبرتووث 1) قرب الجهاز المستهدف، واستخدموا (ويريك) مع واجهة (بلوتون) المختارة، وابدأوا بمسح لاستقبال عبوات الإعلان، ثم ابدأوا بربط الجهاز وجهازه الرسمي (أو مركزي عادي) لاستقاط حركة قنوات البيانات، وتأكدوا من تسجيل عملية الأزواج (إن وجدت) والعملية العادية، وحافظوا على الملف
Important: ] If the tool encrypts its connection, you may need to extract the Long Term Key (LTK) from a coupleed smartphone (using tools like Android's Bluetooth stack or iOS keychain extraction) to decrypt the traffic in Wireshapt the without the key, you can only see the encry
الخطوة 4: تحليل الكواليس واكتشاف البروتوكول
في ويريشرك، تطبيق مرشح للعرض على بلو توث (مثلاً، ) - انظر إلى مجموعات الإعلانات: فهي تحتوي على اسم الجهاز، وبيانات محددة عن الصانعين، وأجهزة السحب الموحدة، وأحياناً مستوى القدرة على استخدام الـ TX، ويمكن أن تكشف عن القدرة الوظيفية المقصودة، ثم تحليل مجموعات قنوات البيانات: ملاحظة خصائص GATT هي القراء/الكتابة، وما هي القيم التي يتم تبادلها.
For more complex devices, you may need to write a Python script using Library like bleak] or ]pygat to systematically enumerate all GATT services and try to trigger different behaviors.
الخطوة 5: استخلاص وتحليل البرمجيات
إذا كان لديكِ تصريح فعلي، حاولي إلقاء البرمجيات عن طريق واجهات ديبوغ (SWD/JTAG) باستخدام أدوات مثل
الخطوة 6: تحديد القابلية للتأثر
مع كل من الحزمة وتحليل البرمجيات الصلبة، بدء البحث عن نقاط ضعف مشتركة:
- Hardcoded or Weak Encryption Keys: The firmware may contain static AES-128 key keys or use predictable key generation.
- Insecure Pairing Methods: ] If the tool uses "just Works" coupleing (which omits MITM protection), it is vulnerable to eavesdropping and man-in-the-middle attacks.
- Lack of Authentication for GATT Operations: Some devices allow writing to characteristics that change critical settings (e.g., unlock door, change admin password) without requiring a coupleed link or authentication.
- Buffer Overflows in Command Handlers:] Sending malformedpackets or oversized data to a characteristic may breaking the tool or trigger code execution.
- Replay Attacks:] Commands that are not authenticated with a nonce or timestamp can be recorded and replayed to repeat an action.
- Firmware Update Weaknesses:] If updates are not signed or encrypted, an attacker can deploy malicious firmware.
الخطوة 7: اختبار الاستكشاف والإبلاغ
تطوير دليل على استغلال مفهوم، مثل وضع عبوة لتحريك عمل غير مقصود، مثلاً، إذا اكتشفت أن سمية تقبل قيادة "غير مؤمنة" واضحة، فيمكنك كتابة نص (بايتون) باستخدام ]...]...
أوجه الضعف المشتركة والأمثلة الحقيقية للعالم
ولإيضاح أهمية الهندسة العكسية للعمى، هناك قلة من أوجه الضعف الملحوظة التي اكتشفت في الأجهزة التجارية.
مفقودة من التوثيق بشأن سمات الغات
وقد تبين أن العديد من الأقفال الذكية وأحزمة الأبواب تقبل أوامر على BLE دون أن تتطلب الأزواج أو التشفير، وفي عام 2019، أثبت الباحثون أن القفل الذكي الشعبي يمكن فتحه بإرسال تسلسل زمني محدد إلى سمية معينة، بغض النظر عما إذا كان الهاتف الذكي قد أزواج، وهذا النوع من العيوب يكتشف عادة عن طريق استكشاف شجرة الغات ذات الوصل غير المباشر ومحاولة كتابة الخصائص.
استخدام مفاتيح التشفير المستقرة
وقد قام بعض المصنعين باختراع مفتاح ثابت من طراز AES-128 في البرمجيات الجاهزة واستخدامه لجميع الاتصالات، وعندما يتم استخراج المفتاح من جهاز واحد، يمكن للمهاجم أن يفكك جميع حركة المرور في كل حالة من تلك المنتجات، فإعادة هندسة البرمجيات هي في كثير من الأحيان الطريقة الوحيدة لإيجاد مثل هذه المفاتيح، حيث أنها لا تنقل عبر الهواء.
Replay Vulnerabilities in Medical Devices
وقد تبين أن مضخات الأنسولين ومراقبي الغلوكوز المستمرين عرضة لإعادة توجيه الهجمات، حيث تم الاستيلاء على مجموعات الإعلانات أو مجموعات البيانات التي تؤدي إلى اتخاذ إجراء (مثل تسليم الجرعات)، يمكن للمهاجم أن يعيد استخدامها مرارا، وقد أبرزت هذه الدراسة في دراسة أجريت في عام 2020 استخدمت جهاز أوبرتو وويريشرك لعكس مسار البروتوكول.
الاعتبارات القانونية والأخلاقية
كما أن الأجهزة الهندسية العكسية ذات طبيعة قوية، ولكنها تأتي بمسؤوليات قانونية وأخلاقية هامة، ويجب أن يكون الباحثون على علم بقوانين مثل قانون حقوق التأليف والنشر الرقمية في الولايات المتحدة، وقانون إساءة استخدام الحاسوب في المملكة المتحدة، الذي قد يحظر التفاف على تدابير الحماية التكنولوجية أو الوصول غير المأذون به إلى النظم، ويحصلون دائما على إذن صريح من مالك الجهاز أو الأجهزة الصناعية قبل إجراء الاختبارات، أو يُبطلون هذه الممارسات.
وتوفر المبادئ التوجيهية لفرقة العمل الدولية بشأن الكشف عن أوجه الضعف إطاراً جيداً للسلوك المسؤول.
التقنيات الهندسية العكسية المتقدمة
وبالإضافة إلى التشهير الأساسي، يستخدم الباحثون المتقدمون تقنيات للتغلب على التشفير والقذف.
Key Extraction via Side Channels
إذا كان لديك وصول مادي إلى الجهاز خلال العملية، قد تكون قادراً على استخراج الـ (ل.ت.ك) من كومة بلوتون الهاتف الذكي، على أندرويد، مخزن الـ (بلوتون) يُستخدم مفاتيح قاعدة بيانات يمكن الوصول إليها بالامتيازات الجذرية، على أيوس، الإستخراج الرئيسي أكثر صعوبة، ولكن ممكن عبر أجهزة مكسورة، كبديل، استخدام هجوم على الميكانيكيات (استهلاك أو تحليل الإنبعاثات الكهرومغنطائية)
تداول البرمجيات
يمكن استخدام أدوات مثل Unicorn أو QEMU] لفرض مسح ثابت مستخرج، وهذا يتيح لك اختبار السلوك، وقطع السيطرة، وإيجاد مواطن الضعف دون الجهاز المادي، والاختلاط مفيد بشكل خاص عندما تكون البرمجيات مزورة أو عندما تحتاج إلى الصمام.
اختبارات الازدحام والاختبارات الآلية
ويمكن أن يكشف التشويش على واجهة BLE عن حشرات غير معروفة، كما يمكن استخدام أدوات مثل [(FLT:0]) أو كتب قياسية ترسل طلبات غير رسمية من مجموعة " غات " لتعقيم الجهاز، ويمكن أن تكشف بسرعة عن حشرات فساد في الذاكرة، وقد استخدم هذا النهج لاكتشاف مواطن الضعف الحاسمة في أكوام BLE Bluetooth (Ctacks).
Defending Against BLE Reverse Engineering
بالنسبة للمصنعين، فهم كيف يقوم المهاجمون بعكس أجهزة (العمليات) الهندسية الأساسية لبناء دفاعات أفضل، هنا أفضل الممارسات المستمدة من أنماط الهجوم المشتركة.
- Use Secure Pairing: ] always implement LE Secure Connections (with Elliptic Curve Diffie-Hellman) to provide MITM protection. Avoid "just Works" coupleing unless absolutely necessary.
- Encrypt All GATT Characteristics:] Mark characteristics as needing authenticated encryption for read/write operations. The BLE stack will enforce this at the link layer.
- Implement Application-Layer Security: Even if BLE encryption is used, add a per-message authentication code (MAC) or digital signature to prevent replay and forgery.
- Disable Debug Interfaces on Production hardware:] Remove SWD/JTAG pads or blow e-fuses to prevent firmware dumping.
- Firmware Integrity Verification:] sign all firmware updates and verify the signature before applying. Use secure boot to prevent running tampered code.
- Anti-Replay Protections:] Include a monotonic counter or timestamp in every command and reject old messages.
خاتمة
إن الأجهزة الهندسية العكسية ذات الطاقة المنخفضة هي تخصص متطلب ولكن مكافأ للغاية في إطار البحوث الأمنية، إذ أن معرفة مجموعة أدوات بروتوكول BLE، واستخدام أدوات مثل أوبرتوث وغهدرا، وبعد عملية تحليل منظمة، يمكن للباحثين أن يكشفوا عن مواطن الضعف التي تتراوح بين فقدان التوثيق والمفاتيح ذات الدرع، ولا تساعد المعرفة المكتسبة على تأمين منتجات فردية فحسب، بل أيضاً على إدخال تحسينات على النظام الإيكولوجي العام لشبكة BLE، حيث لا تزال المعرفة تتطور.