KeyFrame內部研究專用

DEF CON 33 - RF Village - Warflying in a Cessna, Part II -Matthew Thomassen, Sean McKeever

DEFCONConference·10月22日週三·24 min英文

三句話摘要

使用小型飛機進行空中無線接入點數據收集(戰爭飛行)的技術實驗與改進成果。 飛機機身信號阻擋與天線方向性是戰爭飛行的核心制約,而 5GHz 網絡的廣泛部署與手機蒐集的可行性揭示了當前無線生態的新面貌。 飛行高度與信號覆蓋的平衡:在 1500 英尺高度飛行既高於地面障礙物阻擋(Wi-Fi 極度依賴視線傳播),又低於商業航班,能清除地表障礙物影響同時避免過度損耗。

重點整理

重點
  • 1

    飛行高度與信號覆蓋的平衡:在 1500 英尺高度飛行既高於地面障礙物阻擋(Wi-Fi 極度依賴視線傳播),又低於商業航班,能清除地表障礙物影響同時避免過度損耗。

  • 2

    天線選擇與方向性影響重大:鞭狀天線為全向式(甜甜圈輻射模式),平板天線具指向性(沿表面輻射),兩者在重疊區域測試時性能差異明顯,天線安裝方向及飛機銀行角度直接影響接收效果。

  • 3

    飛機機身造成實質信號衰減:多次測試證實鋁制機身嚴重阻擋來自機身背側的信號,左右兩側收集的接入點資料重疊極少,驗證了預期假設。

  • 4

    意外發現 5GHz 設備遠多於 2.4GHz:原計畫重點蒐集 2.4GHz 數據,實際上 5GHz 接入點數量達 2.4GHz 的五倍,表明 5GHz 設備在實地已廣泛部署。

實用技巧與重點

乾貨
  • 飛行平台與設備配置
  • 飛機機型:Cessna 172(高翼設計、鋁制機身、時速 120 英里≈每秒 176 英尺)
  • 飛行高度:1500 英尺
  • 主要設備:WiFi Coconut(內含 14 個 2.4GHz Wi-Fi 無線電模塊)、Kismet 軟體、USB-C 供電
  • GPS 安裝位置:遮光罩上方(便於接收衛星信號)
  • 天線配置
  • 鞭狀天線:安裝於前排右側座位挑風玻璃旁、垂直極化、全向輻射
  • 平板天線:同樣位置、使用強力膠帶貼附、指向性輻射(風險提示:有機玻璃機窗極昂貴)
  • 數據指標
  • 單次航程最大接入點總數:441 個/分鐘
  • 單次航程最大不同接入點數:106 個/分鐘
  • 手機參考測試:278 個接入點/分鐘(歷史最高值)
  • 單次檢測到相同接入點後最遠距離:2 英里(確認距離推估)
  • 比較測試
  • 手機 Wi-Fi 天線位置:頂部附近、可透過有機玻璃看向地面
  • 戰爭飛行 vs. 戰爭駕駛:飛行更快蒐集,駕駛收集總數更多,兩者接入點存在重疊但不完全
  • 平板天線 vs. 鞭狀天線:重疊區域極少,指向角度調整成為改進方向
  • 客機測試
  • 可行性:確認可於窗座進行手機 Wi-Fi 蒐集
  • 限制:機內接入點干擾(聖誕樹效應)、接收數據量低但可過濾
  • 意外發現
  • WiFi 頻率分佈:2.4GHz 共 14 個信道(美國 11 個)、5GHz 設備數量為 2.4GHz 的五倍
  • 特定接入點 OID:00D97 系列設備反覆出現於最遠距離檢測,身份未明

結論

結論

飛機機身信號阻擋與天線方向性是戰爭飛行的核心制約,而 5GHz 網絡的廣泛部署與手機蒐集的可行性揭示了當前無線生態的新面貌。

完整解析

詳細

戰爭飛行是戰爭駕駛(war driving)概念的空中延伸,目標是透過無線電掃描蒐集 Wi-Fi 接入點的地理分佈數據。演講人 Matt Thomasson 與同事 Sean McKver 於去年 DEFCON 大會發表了初步成果,今年回訪分享進一步的實驗與優化。

去年專案的主要限制在於無法精確量化蒐集能力,缺乏對不同硬體配置的對比驗證。為此,他們獲得社群捐贈的 WiFi Coconut 設備——一台內建 14 個獨立 2.4GHz Wi-Fi 無線電模塊的專門硬體,且該設備經過稀有改裝增配了外部天線接口,允許更換天線並測試性能差異。Wi-Fi 無線接入點通常每 102.44 毫秒於特定頻率廣播一次信標封包,接收端需在信號覆蓋範圍內、以正確頻率調諧、並具備信號處理能力。14 個獨立無線電台的優勢是無需在頻率間切換(切換存在延遲),能同時監聽所有 2.4GHz 信道。

在塞斯納 172 飛機上,他們以 1500 英尺高度飛行,這個高度既高於地表建築與樹木(克服 Wi-Fi 視線依賴問題),又低於商業航班,允許完成轉彎動作。飛行配置包括鞭狀天線(全向、垂直極化、預期甜甜圈型輻射)與平板天線(指向性、沿表面輻射)。首次測試時發現平板天線方向相反,信號進入機艙而非向外發射,儘管仍有部分接收但強度遠低預期。

數據可視化顯示,沿單一路線飛行時接入點呈線性分佈;透過從不同方向多次飛越相同區域,可填充地圖的二維特徵並改進位置推估。值得注意的是,右轉時飛機銀行角度導致機翼傾斜,使天線指向更靠近地面,增強了接收效果。網格狀測試路線(東西向約 10 英里、南北向約 1 英里)的直接比較顯示,鞭狀天線與平板天線之間重疊接入點甚少,強烈暗示飛機鋁制機身有效阻擋了來自機身背側的信號,這驗證了預期假設但也揭示了實際限制。

與同路線的戰爭駕駛(駕駛搭載相同設備的本田思域)對比,戰爭飛行每分鐘接收接入點數遠高(高速移動優勢),但戰爭駕駛總數更多(停留時間與低速優勢)。意外發現是數據中 5GHz 設備數量達 2.4GHz 的五倍,顛覆了原先對 2.4GHz 主導的預期。此外,特定 OID(00D97)的接入點持續在最遠距離檢測中出現,身份未明。演講人甚至於商務客機窗座嘗試手機蒐集,成功驗證可行性,儘管接收量遠低於專用硬體。

未來改進方向包括調整平板天線角度以優化低角度接收、嘗試八木方向天線(目前未成功)、探索安全合法的機外天線安裝方案。安全顧慮涵蓋飛行操作優先級(不被設備分心)、天線風阻設計(時速 150+ 英里風載)及對飛行控制系統的潛在干擾。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。