KeyFrame內部研究專用

Black Hat USA 2000 - A Stateful Inspection of FireWall-1

YouTube Creator·10月1日週二·48 min英文

三句話摘要

Checkpoint Firewall 1 防火牆模組間身份驗證機制的安全漏洞與攻擊方法技術演講。 Checkpoint Firewall 1 防火牆的模組間認證機制因設計與實裝缺陷而全線失效,攻擊者可在分鐘級時間內從遠端冒充管理模組並卸載安全策略,暴露了分層檢測與時間熵不足的根本性風險。 三層認證全線淪陷:SK、FWN1、FWA1 三種身份驗證方式都被找到繞過方法。FK 金鑰基於時間戳的低熵導致密鑰空間極小(每小時僅需嘗試數百個組合),FWN1 則因簽章機制缺陷可透過重放攻擊繞過,FWA1 雖保留加密保護但認證本身已失效。

重點整理

重點
  • 1

    三層認證全線淪陷:SK、FWN1、FWA1 三種身份驗證方式都被找到繞過方法。FK 金鑰基於時間戳的低熵導致密鑰空間極小(每小時僅需嘗試數百個組合),FWN1 則因簽章機制缺陷可透過重放攻擊繞過,FWA1 雖保留加密保護但認證本身已失效。

  • 2

    四類根本性設計缺陷:不可靠的輸入驗證、分層檢測限制、協議歧義與語義不匹配、以及過濾模組不檢查來源 IP(只檢查協議中聲稱的 IP 位址)。

  • 3

    實測可行的攻擊方式:研究團隊實現了 fw1_bruteforce 和 fw1_skey 等工具,演示如何從外部網路冒充管理模組,在 5-20 分鐘內計算出正確密鑰,進而連接到過濾模組執行卸載命令。

  • 4

    版本差異與廠商配合:FW1 4.0 與 4.1 版本部分漏洞特性不同,許多問題在 4.1 版本中仍然存在,廠商 Checkpoint 在演講前四週主動聯繫提供最新版本供驗證。

實用技巧與重點

乾貨
  • 測試環境:Checkpoint FW1 4.0/4.1 版本、Nokia IP 440 防火牆、Windows NT 和 Solaris 2.6 測試伺服器
  • 通訊埠與協議:GUI-管理模組使用 TCP 258、管理模組-過濾模組使用 TCP 256
  • 身份驗證方式:SK 金鑰、FWN1 (symmetric MAC)、FWA1 (with encryption)
  • SK 金鑰特性:100 個一次性密碼、每 10 秒更新一次、1000 秒內密鑰鏈用完
  • 攻擊工具:fw1_bruteforce(並行暴力破解,4.0 版可平行 30-40 進程)、fw1_skey(SK 金鑰攻擊實現)、fw1_fwn1、fw1_fwa(其他認證方式的攻擊工具)
  • FWN1 簽章機制:使用 HMAC-MD5,簽章 = MD5(隨機數 || 共享金鑰)
  • FWA1 加密:使用 FWZ1 串流密碼(90 年代初開發的專有演算法)、HMAC 低 64 位用於認證、高 64 位用於加密金鑰協商
  • 時間窗口:破解搜尋空間 5-20 分鐘(17:00-17:20 示例)、跨時區時需調整(示例中減去 5 小時)

結論

結論

Checkpoint Firewall 1 防火牆的模組間認證機制因設計與實裝缺陷而全線失效,攻擊者可在分鐘級時間內從遠端冒充管理模組並卸載安全策略,暴露了分層檢測與時間熵不足的根本性風險。

完整解析

詳細

演講團隊在諮詢工作中接觸到 51 個 Checkpoint FW1 實裝案例,因此系統地研究了該防火牆產品的安全漏洞。他們將發現的攻擊分為四大類根本性缺陷:首先是不可靠的輸入驗證,攻擊者可以在協議中欺騙 IP 位址身份;其次是檢測的分層限制,由於網路協議棧的抽象層架構,防火牆無法跨層檢查完整資訊;第三是協議歧義,防火牆與終端主機對同一資訊的解釋可能不同;最後是語義問題,防火牆可能對未知攻擊類型放行。

在模組間身份驗證層面,他們揭示三種認證機制全都可被繞過。對於 SK 金鑰認證(基於迭代雜湊的一次性密碼),漏洞在於新密鑰產生只以秒為精度,導致 1000 秒內的密鑰空間非常小。研究團隊實現了 fw1_bruteforce 工具,利用平行計算(4.0 版可跑 30-40 進程)在 5-20 分鐘內遍歷所有可能的時間戳組合,進而破解出密鑰。對於 FWN1 認證,他們發現防火牆要求的簽章演算法存在缺陷:伺服器先發送隨機數 R1 並計算簽章,然後期望用戶端產生自己的隨機數 R2 並簽署它。但攻擊者可以直接重用 R1 作為 R2,並重放接收到的簽章 S1,從而在不知道共享金鑰的情況下通過認證。

FWA1 認證雖然加入了加密層保護,但認證本身同樣可被繞過。由於 FWA1 的簽章機制將 HMAC-MD5 的低 64 位用於認證、高 64 位用於派生加密金鑰,攻擊者可透過相同的重放技巧越過認證層。然而,由於伺服器端使用了 FWZ1 串流密碼(官方專有演算法),而且上下行使用不同金鑰,攻擊者無法推導出加密金鑰,因此最終無法解密後續通訊。演講團隊在現場展示了如何使用這些工具從 Linux 攻擊機冒充管理模組,連接到防火牆的過濾模組,成功卸載了安全策略,使得原本被阻擋的 ping 封包得以通過。整個過程表明,即使採用最新的認證方案,Checkpoint FW1 的實裝仍存在根本性的設計缺陷。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。