ESP32 WiFi安全审计:Marauder工具实践与防护方案
物联网WiFi安全被忽视的攻击面你做了一套ESP32物联网设备连着WiFi跑着MQTT功能测试一切正常。上线运行后有没有想过有人对着你的WiFi热点抓包怎么办有人发送Deauth帧把你的设备踢下线怎么办有人伪造MQTT Broker截获设备数据怎么办大多数物联网设备的WiFi安全几乎为零。默认WPA2-PSK密码硬编码在固件里抓包后跑个字典就能破解。设备也不验证服务器证书中间人攻击轻松搞定。这篇文章不是教你搞破坏而是从攻击者视角检查自己设备的安全漏洞。知道怎么打才知道怎么防。ESP32 MarauderWiFi安全测试利器ESP32 Marauder是一个开源的WiFi安全测试工具运行在ESP32上。功能包括WiFi扫描和探测Deauth检测和发送Beacon泛洪Packet抓取PMKID捕获沧州虎王科技在GitHub上开源了Marauder的MicroPython移植版本github.com/huwangkeji/ESP32Marauder-MicroPython跟原版C/C比MicroPython版本的优势是代码可读性高适合学习理解原理修改方便快速定制测试功能可以交互式运行实时调试劣势是性能差一些Deauth帧发送速率只有C版本的五分之一。但对于安全测试和学习来说足够了。用Marauder做安全审计1. 扫描目标WiFifrommarauderimportWiFiScanner scannerWiFiScanner()scanner.scan(seconds5)# 列出所有发现的APforapinscanner.get_results():print(f{ap.bssid}|{ap.ssid}|{ap.rssi}dBm |{ap.channel}|{ap.auth})扫描结果包括BSSID、SSID、信号强度、信道、加密方式。从这里就能看出问题如果你的设备AP用的是WEP或WPA立刻升级到WPA2/WPA3如果SSID是默认名称如ESP32_xxxxxx容易被批量识别2. Deauth攻击检测Deauth攻击是最常见的WiFi攻击方式。攻击者发送伪造的Deauth帧让设备以为路由器要求断开于是掉线。frommarauderimportDeauthDetector detectorDeauthDetector()detector.start()# 如果检测到Deauth帧会触发回调defon_deauth(src,dst,reason):print(fDEAUTH detected:{src}-{dst}, reason{reason})detector.on_deauthon_deauth# 持续监听importtimewhileTrue:time.sleep(1)把ESP32设备放在你的物联网设备旁边如果检测到Deauth帧说明有人在进行攻击。防御方案ESP32支持802.11wPMFProtected Management Frames开启后Deauth帧需要加密验证伪造的Deauth会被丢弃在固件中实现Deauth检测自动重连告警上报3. 抓包分析frommarauderimportPacketCapture capturePacketCapture(channel6)# 切换到目标信道capture.start(timeout30)# 保存为pcap文件capture.save_pcap(/sd/capture.pcap)把pcap文件拉到电脑上用Wireshark分析MQTT消息是否明文传输设备是否发送了硬编码的密码有没有敏感数据泄露常见发现大多数物联网设备的MQTT流量是明文的用户名密码直接在TCP包里能看到。解决方案是使用MQTT over TLSMQTTS端口8883。4. PMKID捕获PMKID是WPA2/WPA3握手过程中的一个元素可以离线破解密码。Marauder可以捕获PMKIDfrommarauderimportPMKIDCollector collectorPMKIDCollector(target_bssidAA:BB:CC:DD:EE:FF)collector.start()捕获后用hashcat跑字典破解hashcat-m22000capture.pmkid wordlist.txt防御方案使用强密码16位以上随机生成使用WPA3SAE握手不受PMKID离线破解影响定期更换密码自己设备的漏洞清单用Marauder测完自己的设备后常见的漏洞清单漏洞风险等级修复方案WPA2-PSK密码硬编码高改为每设备独立密码首次配网时设置MQTT明文通信高启用MQTTS (TLS)端口8883不验证服务器证书高启用证书pinning默认SSID可识别中随机化SSID无Deauth防护中开启PMF (802.11w)固件可通过OTA下载高OTA固件签名验证WiFi配置接口无认证高配网AP加密码限制尝试次数代码示例MQTT TLS 证书Pinning// ESP32 MQTT over TLS with certificate pinning#includeWiFiClientSecure.h#includePubSubClient.hWiFiClientSecure esp_client;PubSubClientmqtt_client(esp_client);// 服务器证书指纹硬编码在固件中constchar*server_cert_fingerprintAA:BB:CC:DD:EE:FF:...;voidsetup_mqtt(){// 启用TLSesp_client.setInsecure();// 仅测试用生产环境应该验证完整证书// 生产环境证书Pinning// esp_client.setCACert(server_cert_pem);mqtt_client.setServer(mqtt.example.com,8883);mqtt_client.setCallback(mqtt_callback);}voidconnect_mqtt(){while(!mqtt_client.connected()){String client_idesp32_String(ESP.getChipId(),HEX);if(mqtt_client.connect(client_id.c_str(),mqtt_user,mqtt_pass)){Serial.println(MQTT connected (TLS));mqtt_client.subscribe(devices//command);}else{Serial.print(MQTT failed, rc);Serial.print(mqtt_client.state());delay(5000);}}}PMF (802.11w) 启用ESP32支持PMF在连接WiFi时启用#includeWiFi.hvoidconnect_wifi(){WiFi.mode(WIFI_STA);// 启用PMFwifi_config_tconf;conf.pmfmfpc1;// PMF Requiredconf.pmfmfpb0;// 不允许不支持的AP连接WiFi.begin(ssid,password);while(WiFi.status()!WL_CONNECTED){delay(500);}Serial.println(WiFi connected with PMF);}总结物联网设备的WiFi安全不是可选项。用ESP32 Marauder做安全审计5分钟就能发现设备的安全漏洞。核心防护措施三条MQTT走TLS加密端口8883WiFi启用PMF防DeauthOTA固件签名验证防恶意固件做安全测试不是搞破坏是在别人搞破坏之前先发现问题。虎王科技的ESP32 Marauder MicroPython版本在GitHub上开源欢迎下载测试。GitHub: github.com/huwangkeji/ESP32Marauder-MicroPython沧州虎王科技专注物联网软硬件开发、通信设备、嵌入式系统与设备管理平台。