DEF CON 33 - RF Village - Open Source Cellular Test Beds for the EFF Rayhunter - Ron Broberg
三句話摘要
Ray Hunter 是 EFF 開源項目,用於檢測基站劫持(Stingray)攻擊,講者展示如何自行搭建完整的蜂窩網路系統進行測試與防護。 通過搭建完整的蜂窩網路基站系統,可以親身理解並測試 Ray Hunter 的防護原理——它通過監聽 IMSI 請求異常和 4G/5G 到 2G 的非正常降級來識別 Stingray 式的基站劫持攻擊。 Stingray 攻擊與 Ray Hunter 檢測的原理對應:Stingray 伪造基站并通过宣称更快的连接速度(基于时延而非信号强度)诱导手机切换,在首次连接时手机会发送 IMSI 请求。Ray Hunter 在 4G/5G 認証失敗後,若裝置降級到不需雙向認證的 2G 網路,此時會監聽 attach request 中的 IMSI 標記,檢測到這個異常降級流程即可確認劫持。
重點整理
重點- 1
Stingray 攻擊與 Ray Hunter 檢測的原理對應:Stingray 伪造基站并通过宣称更快的连接速度(基于时延而非信号强度)诱导手机切换,在首次连接时手机会发送 IMSI 请求。Ray Hunter 在 4G/5G 認証失敗後,若裝置降級到不需雙向認證的 2G 網路,此時會監聽 attach request 中的 IMSI 標記,檢測到這個異常降級流程即可確認劫持。
- 2
硬體選擇決定功能邊界與成本:SDR 選項從 $2,500 的專業級 USRP B210 到更便宜的 BladeRF X9,天線必須根據目標頻段(400 MHz 至 7 GHz)精確選擇,不能通用;調制解調器用於驗證信號有效性;SIM 卡需改 AD 值為 9 才能連接測試基站。硬體組合不同直接限制了可模擬的運營商頻段範圍。
- 3
軟體生態高度分散且互不兼容:EPC 和 ENB 通常來自不同項目,SRS RAN 最易用但功能較基礎,Open Air Interface 更靈活支援 IoT 頻段但文檔陳舊(多基於 Ubuntu 18),Yates BTS 專用 2G;跨項目混搭理論上可行但實務上會遇到驅動和配置地獄,建議選定一個項目並堅持使用。
- 4
降級攻擊的關鍵環節是 2G 無認證回退:當手機連接偽 4G 基站遭拒後,若允許 2G 連接,設備會自動搜尋 2G 網路;因為 2G 不需基站向用戶端驗證,偽基站可輕易接受任何設備。這個 attach request 包含的 IMSI 正是 Ray Hunter 監聽的檢測點,也是 Stingray 式攻擊的典型特徵。
實用技巧與重點
乾貨- 核心硬體清單
- SDR:USRP B210($2,500 專業級)、BladeRF X9(次級選擇但 FPGA 能力強)、Ant SDR
- 天線:LTE/4G/5G 頻段 400 MHz~7 GHz,需根據頻段計劃選擇,不能用普通 Wi-Fi 天線
- 調試工具:U-Blox 芯片調制解調器用於查看信號有效性與基站連接驗證
- SIM 卡:通用 USIM 卡(中國亞馬遜批購便宜),認證 AD 值必須設為 9
- 運算平臺:樹莓派 4G 型號足以運行 EPC + ENB,SDR 需外接電源
- 軟體項目對比
- SRS RAN:最易用,4G/5G 分離版本,包含 EPC、ENB、基礎 GUI,Raspberry Pi 配置可用
- Open Air Interface:更靈活支援 IoT 頻段(M1 Band),文檔基於 Ubuntu 18 和 2018-2021 建置
- Yates BTS:2G 專用,用於低端 IoT 和降級測試
- 配置關鍵要素
- PLMN 查詢:cellmapper.net 查詢當地基站的公共陸地移動網路標識與頻段
- 頻段檢測:從本地調制解調器檢測可用頻段,與 PLMN 配置匹配
- 驅動安裝:Blade RFS、UHD 驅動程式編譯部署至 /etc/srs/
- SIM 卡 AD 改值:0000 改為 9,啟用對偽基站的連接
- 降級攻擊配置:Yates BTS 可配置允許所有 2G 設備認證,模擬無密鑰 2G 網路
- 檢測機制
- Ray Hunter 監聽 attach request(附著請求)中 IMSI 字段異常
- 首次連接陌生基站時發送 IMSI;從 4G/5G 降級到 2G 是劫持標誌
- 假陽性處理:國際漫遊時首次連接陌生基站也會觸發 IMSI,Ray Hunter 標記「首次附著」旗標以區分
結論
結論“通過搭建完整的蜂窩網路基站系統,可以親身理解並測試 Ray Hunter 的防護原理——它通過監聽 IMSI 請求異常和 4G/5G 到 2G 的非正常降級來識別 Stingray 式的基站劫持攻擊。”
完整解析
詳細講者 Ron Broberg 介紹了如何自行搭建一套完整的蜂窩網路基站系統來理解並測試 EFF 開源項目 Ray Hunter 的工作原理。Ray Hunter 的目標是檢測 Stingray 這類執法部門使用的設備——Stingray 本質上是伪造基站的攔截器,能夠劫持手機信號進行監控和身份捕獲。理解這個系統的攻防關係是開發測試環境的前提。
首先需要掌握 Stingray 的攻擊機制。當用戶手機正常連接基站時,Stingray 會以伪造的基站身份出現在附近。手機基站選擇的邏輯不是基於信號強度(RSSI),而是基於連接速度——時延更短的網路會被優先選擇。如果 Stingray 宣稱的速度比真實運營商基站更快,手機會自動切換到這個「偽基站」。在首次連接陌生基站時,手機會發送 IMSI(國際移動用戶識別號)請求進行身份認證,Stingray 由此捕獲用戶的關鍵身份信息。Ray Hunter 的防護邏輯就是監聽這個 IMSI 請求的異常模式,特別是在特定的降級場景中偵測。
搭建測試系統需要分別選擇硬體和軟體堆棧。在硬體層面,核心設備是 Software Defined Radio(SDR),它充當可配置的無線發射器。講者推薦的選項包括專業級的 USRP B210(約 $2,500)和次級但性價比更好的 BladeRF X9。天線的選擇至關重要且常被忽視:LTE/4G/5G 的頻段從 400 MHz 跨越到 7 GHz,不同天線只能覆蓋特定頻段,購買前必須通過 cellmapper.net 查詢當地運營商使用的實際頻段。此外,還需要一台頻譜分析儀(通常基於 U-Blox 調制解調器芯片)來「看進去」無線信號,驗證伪造基站是否被正確識別為有效連接還是雜訊。在 SIM 卡方面,可以從中國供應商批量采購廉價的通用 USIM 卡,但需要將其認證參數(AD 值)從 0000 改為 9,這樣修改後的卡才能連接到實驗性的伪基站。系統甚至可以在樹莓派 4G 型號上運行,省去專業伺服器的成本,只是 SDR 設備必須配備獨立電源,無法從樹莓派 USB 端口抽取電力。
軟體層面的選擇同樣關鍵且複雜。蜂窩網路系統通常分為 EPC(演進封包核心網,即核心網)和 ENB/GNB(演進 NodeB/gNodeB,即無線接口),不同的開源項目提供不同的實現。SRS RAN 是最接近開箱即用的方案,它將 4G 和 5G 分離為獨立項目,包含完整的 EPC、ENB 和基礎 GUI,配置相對簡單,文檔也較新。Open Air Interface 則提供了更多的靈活性和定製能力,特別是在支援 IoT 頻段(如 M1 Band)方面有更好的預配置,但其文檔大多基於 Ubuntu 18 且停留在 2018-2021 時期,移植到更新的作業系統會遇到已知的相容性問題。Yates BTS 則專門用於 2G 網路的模擬。講者的核心建議是:選定一個項目並堅持使用,因為雖然理論上可以跨項目混搭組件(EPC 來自 SRS、ENB 來自 Open Air Interface),但實務中會遭遇驅動程式版本衝突和配置複雜度的噩夢。
具體配置步驟包括:第一,通過 cellmapper.net 查詢當地基站的 PLMN(公共陸地移動網路識別符)和使用頻段,用於伪造運營商身份;第二,通過調制解調器掃描當地可用頻段,確認硬體支援;第三,編譯並安裝 Blade RFS 和 UHD 驅動程式;第四,將配置部署到 /etc/srs/ 目錄;第五,配置 PLMN 匹配和頻段設定;第六,將 SIM 卡的 AD 值改為 9 以啟用測試連接。在手機端,可以通過 LTE 掃描或網路搜索功能來驗證伪基站是否被識別。
攻擊和檢測的關鍵環節在於降級過程。當手機連接到講者配置的伪 4G 基站時,基站會拒絕認證,因為它沒有有效的網路密鑰和用戶資料庫。此時如果允許 2G 回退(某些舊款手機或未更新的手機會允許),設備會自動搜尋 2G 網路。這是個關鍵轉折點:2G 標準不需要基站向用戶端驗證(單向認證),只需要用戶端向基站驗證,這意味著伪基站可以輕易接受任何設備的連接。在這個 attach request(附著請求)中會包含 IMSI,Ray Hunter 正是通過監聽這個特徵——以及從 4G 降級到 2G 的異常行為——來識別 Stingray 式的劫持。對於不允許 2G 回退的現代手機(如 Google Pixel),或已部署 Ray Hunter 防護的手機,檢測會在 4G/5G 阶段直接触发。在真實場景中會面臨假陽性問題:當用戶在不同城市或不同國家時,第一次連接陌生基站也會發送 IMSI 請求,但 Ray Hunter 能夠標記「首次附著」的標誌來幫助區分正常的國際漫遊和惡意劫持。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

