首页
论坛
课程
招聘
[原创]看我如何挖到库卡机器人的高危漏洞
2020-9-7 11:10 15794

[原创]看我如何挖到库卡机器人的高危漏洞

2020-9-7 11:10
15794

前言
KUKA是世界领先的机器人制造商之一,该公司生产的KUKA机器人在国内外的工业控制领域有着广泛的应用。这类设备动辄就是几百万价格,入门门槛非常之高,本人在机缘巧合之下接触到这个机器人设备并对其进行了快速的安全测试和漏洞挖掘。

 

测试目标
本次测试目标为KUKA KR C4机器人,他主要由3个部分组成:手操器,控制器,机械臂。下面简单介绍这三个部分:

 

1.手操器:实际上就是工业系统的HMI,KUKA称之为SmartPAD,通过接受操作人员的操作指令,对控制器下达相关指令。同时也可以读取机器人的状态等相关信息并呈现出来。下图就是KUKA KR C4配套的手操器,该手操器通过一个“特殊”的数据线连接控制器,这个数据线具体是什么从外观上没法看出来。
图片描述

 

2.控制柜:机器人的大脑,它不仅能够运行已经组态好的程序,同时也能执行手操器下达的指令,从而控制比如说机器臂等外部设备。由于它是机器人的核心,所以是安全测试的主要目标。从官方资料显示,里面运行的windows 7系统(最新版的是windows 10,老版本的为windows XP),实际就是一个简化版的PC机。下图就是不同型号控制柜的样子:
图片描述

 

3.机械臂:机器人的外围机械系统,接受控制器指令改变姿态执行动作,由于机器臂不是测试的重点目标,本身也具有一定的危险性,所以在测试之前应该先将其与控制器的连接断开,防止测试时候出现安全事故。下图就是一个机械臂的示意图:

 

图片描述

 

总体的架构示意图如下所示:

 

图片描述

 

结构梳理
控制柜相当于一个PC机,插上鼠标,键盘和显示器就可以直接对其进行操作,为了方便分析,将主要程序(文件夹C:/KRC)从控制柜通过U盘拷贝出来。下面就是该文件夹的内容。
图片描述

 

1.SmartHMI就是手操器显示的界面程序,直接和操作员打交道,从文件名(如下图所示)可以看出,该程序主要是由C#编写的,分析时应该使用dnspy进行反编译分析。
图片描述

 

2.VxWin是一个让非实时的windows系统运行高实时性系统Vxworks的解决方案,由于机器人控制需要实时性,windows显然满足不了要求,所以通过VxWin可以让windows系统运行Vxworks虚拟机,执行机器人控制任务。下图摘自百度百科
图片描述

 

3.ROBOTER文件夹存放着Vxworks内核/驱动模块/配置信息,是控制器核心中的核心,通过Vxworks系统来直接控制外围的机械系统。这部分可以使用IDA进行相关的逆向分析,指令集和宿主机的一致(X86架构)。
图片描述
4.smartPAD文件夹存放着手操器一部分的固件文件(如下图),初略地浏览下,发现是WinCE的固件(这里是ARM架构的),说明手操器运行的是wince系统(微软发布的嵌入式系统)。
图片描述
在kcpui_app.exe发现了手操器是通过rdp与控制柜进行通信的,也就是说手操器应该是连接控制柜的内部网口:
图片描述
可以看到有个用户kukauser,密码是“68kuka1secpw59”,该用户和密码已经在网上被披露,严格来说,这是存在安全风险的。(该用户和密码不能随便改变,这会导致机器人无法正常工作)。
图片描述

 

漏洞挖掘
对于windows系统的安全测试,无非是信息搜集,对暴露的端口进行探测,再对相应的服务进行突破,从下面结果来看,远程桌面(3389)并没有暴露出来。
图片描述
其中49001~49010是提供WorkVisual(KUKA机器人的组态软件)进行连接使用的,下图就是相关服务定义,数据交互使用的是.NET的WCF(TCP)框架,这里应该是存在一些未授权引发的安全问题,但是需要大量的逆向工作,所以跳过这部分(可以留作后面研究),选择最熟悉的服务telnet(23)和SMB(445)。
图片描述

 

Telnet服务
直接通过telnet连接,可以看到Vxworks login信息,说明这是windows里的Vxworks虚拟机暴露出的端口。
图片描述
先上弱口令爆破工具,直接跑了很久也没跑出来,后来直接放弃,开始从Vxworks固件入手。
一、Vxworks固件加载地址
从内核最开头的地方往下翻,使用IDA立马找到一个疑似加载地址的地方:
图片描述
二、符号表
使用十六进制编辑器工具从后往前翻,很快能找到20个字节为一组的符号表:
图片描述
三、编写脚本
得到固件加载地址和符号表偏移就可以修复符号:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
from idaapi import *
from idc import *
 
loadaddress = 0x4008000            #起始地址
eaStart = 0x2cd35c + loadaddress   #符号表起始地址
eaEnd = 0x2fb950 + loadaddress     ##符号表结束地址
 
ea = eaStart
eaEnd = eaEnd
while ea <= eaEnd:
    create_strlit(Dword(ea+8), BADADDR)
    sName = get_strlit_contents(Dword(ea+8))
    print sName
 
    if sName:
        eaFunc = Dword(ea + 8+4)
        MakeName(eaFunc, sName)
        MakeCode(eaFunc)
        MakeFunction(eaFunc, BADADDR)
 
    ea = ea + 16+4

使用IDA对Vxworks内核符号表进行恢复后,很清楚地找到了一个隐藏的硬编码用户(得到的密码哈希再通过碰撞得到一个可用的密码):
图片描述

 

通过发现的账号密码,可以直接登陆Vxworks,获得一个Vxworks Shell,由于Vxworks是核心系统,该漏洞危害不言自明。
图片描述

 

SMB服务
说到SMB服务,首先考虑使用MSF检测是否存在永恒之蓝漏洞,但是遗憾的是MSF提示目标可能已经打上了补丁。
直接进入系统查看,发现SMB共享了文件夹(C:/KRC/ROBOTER),但是只能被target用户访问,也就是前面说的kukauser没法使用。起初以为该target用户使用了和kakauser一样的密码,发现并不对,接着尝试从该系统中导出target用户的NTLM hash,通过cmd5查找原始密码,仍然没有成功,猜测该用户应该使用了和kukauser一样的高强度密码。
图片描述
柳暗花明又一村,搜索关键字“target”,在某个exe找到了直接target用户的账号和密码,如下:
图片描述

 

通过该用户密码,成功登陆了SMB服务,获取了对ROBOTER文件夹的完全控制权,由于该文件存放着Vxworks内核/系统模块/配置等,所以对其修改删除将会导致严重的生产事故。
图片描述

 

总结

 

经过了对KUKA机器的快速测试,在半天时间内,发现了两个非常严重的硬编码凭证漏洞。在官方没有披露用户密码情况下,通过逆向工程的手段,找到了潜在的硬编码用户。发现漏洞后本人第一时间通报给CNVD,CNVD给这两个漏洞分配了编号,由于其认为是简单的信息泄露漏洞,只给了5.5的评分XD~~~
但是和CISA沟通之后,CISA认为是严重的漏洞,并发布了安全通告,给两个漏洞分配了编号CVE-2021-33016和CVE-2021-33014,链接地址 https://us-cert.cisa.gov/ics/advisories/icsa-21-208-01


[注意] 欢迎加入看雪团队!base上海,招聘安全工程师、逆向工程师多个坑位等你投递!

最后于 2021-7-28 09:52 被wmsuper编辑 ,原因:
收藏
点赞9
打赏
分享
打赏 + 20.00
打赏次数 1 金额 + 20.00
 
赞赏  yjmwxwx   +20.00 2021/02/21
最新回复 (20)
雪    币: 15488
活跃值: 活跃值 (20535)
能力值: (RANK:75 )
在线值:
发帖
回帖
粉丝
Editor 活跃值 2020-9-7 11:14
2
0
厉害
雪    币: 10646
活跃值: 活跃值 (2272)
能力值: (RANK:429 )
在线值:
发帖
回帖
粉丝
胡一米 活跃值 3 2020-9-7 11:58
3
0
设为精华,以兹鼓励。我还有个建议:VxWorks相关的部分可以多分享一些,比如“使用IDA对Vxworks内核符号表进行恢复”等,毕竟《智能设备》版块更多的侧重于设备,而非“对于windows系统的安全测试”。
雪    币: 9139
活跃值: 活跃值 (8360)
能力值: ( LV12,RANK:310 )
在线值:
发帖
回帖
粉丝
wmsuper 活跃值 5 2020-9-7 12:21
4
0
胡一米 设为精华,以兹鼓励。我还有个建议:VxWorks相关的部分可以多分享一些,比如“使用IDA对Vxworks内核符号表进行恢复”等,毕竟《智能设备》版块更多的侧重于设备,而非“对于windows系统的安 ...
好建议,已经加上这部分的说明
雪    币: 536
活跃值: 活跃值 (425)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wooyunking 活跃值 2020-9-7 13:33
5
0
使用IDA对Vxworks内核符号表进行恢复在seebug里面的工控安全有详细介绍
雪    币: 7791
活跃值: 活跃值 (6766)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
pureGavin 活跃值 2 2020-9-7 14:41
6
0
mark,感谢分享
雪    币: 15488
活跃值: 活跃值 (20535)
能力值: (RANK:75 )
在线值:
发帖
回帖
粉丝
Editor 活跃值 2020-9-7 15:19
7
0
关注点赞收藏,三连走起
雪    币: 9931
活跃值: 活跃值 (4800)
能力值: ( LV12,RANK:302 )
在线值:
发帖
回帖
粉丝
一半人生 活跃值 5 2020-9-7 15:33
8
0
涉及到硬编码,分值就会低,直拿shell危害确实不言而喻。
雪    币: 1
活跃值: 活跃值 (205)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
crazybug 活跃值 2 2020-9-7 19:00
9
0
方便分享一下KRC 目录里的固件文件吗
雪    币: 9139
活跃值: 活跃值 (8360)
能力值: ( LV12,RANK:310 )
在线值:
发帖
回帖
粉丝
wmsuper 活跃值 5 2020-9-7 19:38
10
0
crazybug 方便分享一下KRC 目录里的固件文件吗
只有老版本系统的,新版的可以去咸鱼上找找,这是个虚拟机,可以在没有设备的情况下进行测试。
链接:https://pan.baidu.com/s/1TBBnUFAtWMkHltNBiiSkNQ 
提取码:2905
雪    币: 271
活跃值: 活跃值 (321)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
666666 活跃值 2020-9-7 19:41
11
0
不错
雪    币: 372
活跃值: 活跃值 (219)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
自然dashen 活跃值 2020-9-8 10:17
12
0
666666 不错
dsad
雪    币: 1
活跃值: 活跃值 (205)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
crazybug 活跃值 2 2020-9-8 11:23
13
0
wmsuper 只有老版本系统的,新版的可以去咸鱼上找找,这是个虚拟机,可以在没有设备的情况下进行测试。 链接:https://pan.baidu.com/s/1TBBnUFAtWMkHltNBiiSkNQ 提 ...
感谢
雪    币: 2282
活跃值: 活跃值 (294)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
biggodness 活跃值 2020-9-9 14:54
14
0
支持,学习了
雪    币: 2240
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
diskloader 活跃值 2020-9-15 08:31
15
0
正想像这个方向学习,无从下手啊!
雪    币: 8243
活跃值: 活跃值 (1128)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
tDasm 活跃值 2020-9-15 09:34
16
0
个人认为,这是开发人员给自己留的后门。
雪    币: 2897
活跃值: 活跃值 (365)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yufb 活跃值 2021-1-10 10:10
17
0
直接翻kuka说明书找密码不快一点嘛?很多硬件都有这样的超级密码,比如西门子,都在操作说明书的开头注明了
雪    币: 2292
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
独钓天台 活跃值 2021-2-23 14:08
18
0
看起来不错
雪    币: 9139
活跃值: 活跃值 (8360)
能力值: ( LV12,RANK:310 )
在线值:
发帖
回帖
粉丝
wmsuper 活跃值 5 2021-7-28 09:54
19
0
雪    币: 72
活跃值: 活跃值 (125)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
China龍星 活跃值 2021-8-10 21:37
20
0
牛啊
雪    币: 3
活跃值: 活跃值 (616)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lookzo 活跃值 2021-8-10 22:55
21
0
这个领域还没有涉足过
游客
登录 | 注册 方可回帖
返回