- AI 技能
- 网络安全
- 渗透测试
- 红蓝对抗
- 应用安全
【免费下载链接】Claude-Red
claude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.
导读
本文基于 claude-red 技能库中的 offensive-zigbee-thread-matter 技能,系统讲解针对智能家居与商业网状网络部署的 Zigbee、Thread、Matter 协议攻击方法:从 2.4 GHz 频段(IEEE 802.15.4 信道 11–26)的嗅探定位,到 Touchlink 入网滥用、入网密钥捕获、ZCL/ZHA 集群命令注入,再到 Thread 凭据窃取与 Matter 入网链路分析。读完本文,你将掌握一套可直接用于授权红队或无线安全评估的完整攻击流程,包括硬件选型、工具链(KillerBee、Z3sec、scapy-dot15d4)、关键密钥、命令注入原语与实战速查表。
一、技能定位:为什么 802.15.4 网状协议值得单列一个攻击技能
Zigbee、Thread、Matter 都构建在 IEEE 802.15.4 物理层之上,是当前"智能家居"设备的主力无线协议,但三者的安全基线差异极大:
- Zigbee:部署最广泛,存在众所周知的密钥复用问题——大量消费级设备使用公开已知的传输密钥与默认信任中心链接密钥;
- Thread:现代、基于 IPv6(6LoWPAN),出厂默认安全配置更强,网络凭据由专员(commissioner)分发;
- Matter:统一了 Zigbee/Thread/Wi-Fi 设备的入网模型,加密更强,但早期实现仍存在入网链路与构件认证(fabric attestation)的实现缺陷。
在 claude-red 技能库中,本技能归属于 Skills/wireless/ 分类下的无线攻击家族。技能库共 78 个技能、23 个分类(见 README.md 与 claude-skills.json),无线分类(Wireless)包含 14 个技能,覆盖 802.11、WPA2/3、EAP、WPS、邪恶双子星、BLE、Zigbee、Z-Wave、LoRa 与 sub-GHz(见 MINDMAP.md 的 Wireless 分支)。在 claude-skills.json 的清单中,该技能的 description 明确声明了触发场景:"面向智能家居或商业网状部署、Zigbee 门锁、照明或传感器网络"——这正是 Claude 技能系统按会话触发器自动加载该技能的依据(详见 README.md 的加载机制说明)。
快速工作流(Quick Workflow)
技能文档给出的标准攻击顺序为:
- 嗅探目标频段(2.4 GHz 的信道 11–26)
- 识别网络协调器(coordinator)与入网设备
- 对 Zigbee 尝试使用众所周知的密钥进行 Touchlink 入网
- 捕获设备入网时的密钥交换过程
- 重放或注入 ZCL/ZHA 集群命令
下面各节将围绕这五步逐层展开。
二、硬件选型:嗅探与注入的基础
IEEE 802.15.4 工作于 2.4 GHz(另有 868/915 MHz 子频段),攻击的第一步是选择正确的射频硬件。技能文档给出了如下适配器选型表:
| 适配器 | 用途 |
|---|---|
| TI CC2531 USB 棒 | 便宜,兼容 Zigbee2MQTT 与 KillerBee |
| TI CC2540 / CC2652 | 支持 Zigbee + Thread + BLE 多协议 |
| Sonoff Zigbee Dongle E(CC2652P) | 现代、生态支持完善 |
| ApiMote(KillerBee 开发板) | 多信道,配合 scapy-dot15d4 |
| HackRF + 相应固件 | 更底层的射频灵活性 |
选型要点:
- CC2531是最低成本的入门选择,社区工具(KillerBee、Zigbee2MQTT)支持最好,适合纯 Zigbee 嗅探;
- CC2652 系列(含 Sonoff Dongle E)是近年推荐选项,单芯片同时覆盖 Zigbee、Thread(802.15.4)与 BLE,可在一场评估中复用于不同协议;
- ApiMote专为 KillerBee 生态设计,多信道能力便于同时跟踪多个网络;
- HackRF提供全频段灵活性,适合对物理层进行更底层的干预。
设备接入主机后通常以/dev/ttyACM0或/dev/ttyUSB0形式出现,后续所有命令中的-i 0(KillerBee 的接口序号)与iface='/dev/ttyACM0'(scapy 接口)都指向这类串口/USB 设备。
三、网络发现与嗅探:先摸清拓扑,再动手
技能文档给出的发现与嗅探命令(KillerBee 套件 + scapy-dot15d4):
# KillerBee 套件 zbstumbler -i 0 # 发现 Zigbee 网络 zbid # 识别协调器 zbdump -c 11 -w zigbee.pcap # 将信道 11 的数据转储到 pcap # scapy-dot15d4 构造自定义帧 python3 >>> from scapy.contrib.dot15d4 import * >>> sniff(iface='/dev/ttyACM0', count=50)命令语义:
zbstumbler扫描信道空间,返回发现的网络(PAN ID、信道、协调器地址);zbid在已发现网络上进一步定位协调器节点;zbdump将指定信道(-c)的原始 802.15.4 帧写入 pcap 文件,供离线分析;scapy.contrib.dot15d4是 Scapy 的 802.15.4 解析/构造模块,既能被动嗅探,也能构造任意帧用于主动注入。
在 Wireshark 中启用dot15d4与zbee_nwk协议解析器后,你可以直接看到帧计数器、网络密钥(设备已入网时)以及 ZCL 命令。该技能与同仓库的 offensive-wifi 技能 一脉相承——后者在其"Sidebands & Adjacent Wireless"一节同样将 Zigbee/802.15.4 列为相邻攻击面,工具链即 KillerBee、apimote、ATUSB,攻击要点即 Touchlink 入网滥用。
四、Touchlink 入网滥用:众所周知的传输密钥
Touchlink 是 Zigbee 3.0 入网(尤其照明设备)使用的机制,其致命点在于使用了一个公开已知的传输密钥(well-known transport key):
0x9F559A553B7A6B2C5C4FBB4E84956F3D大量消费级 Zigbee 灯泡/灯带只要附近任何无线电持有该密钥,就接受其 Touchlink 入网请求——攻击者可以借此把目标设备加入自己的网络,或将其从原网络中"偷走"。
攻击工具链为 Z3sec(Zigbee 3 入网攻击工具包):
git clone <IoTsec/Z3sec 仓库> python z3sec_inter_pan.py --command "factory_reset_request" --device <addr> python z3sec_inter_pan.py --command "join_network" --network <PANID>可达成的影响(Outcomes):
- 远程恢复出厂设置受害者设备(DoS / 大规模扰乱):
factory_reset_request让设备脱离原网络,造成批量掉线; - 将灯光/传感器窃取进攻击者网络:
join_network配合攻击者可控 PAN ID,实现设备所有权转移; - 设备入网后读取网络密钥:一旦设备加入你的网络,即可在后续入网过程中获取其网络密钥,进而解密该设备参与的全部流量。
此技能的关联内容在同仓库 offensive-iot 技能 的 Wireless Protocols 一节也有印证:"Touchlink 入网:野生环境中存在已知传输密钥(0x9F559A553B7A6B2C…),许多消费级设备接受附近任意无线电的 Touchlink 入网请求",并补充了 KillerBee 的zbreplay -f zigbee.pcap -i 0重放能力。
五、入网过程中的网络密钥捕获
Zigbee 网状网络的安全性最终取决于网络密钥(network key)——拿到它,整个网状网络对攻击者即完全透明。技能文档给出的捕获流程:
# 捕获协调器 + 入网设备之间的交换过程 zbdump -c <ch> -w join.pcap # 若取得信任中心链接密钥即可解密 # 老式 Zigbee 1.x 网络使用默认信任中心链接密钥: # ZigBeeAlliance09 # 现代网络使用设备特定的安装码(install codes)要点说明:
- 在设备入网(join)过程中,协调器与设备之间会交换密钥材料,用
zbdump在目标信道上持续抓包即可截获该过程; - 老式 Zigbee 1.x 网络的信任中心链接密钥是公开默认值
ZigBeeAlliance09,可直接用于解密; - 现代 Zigbee 3.0 网络改为设备特定安装码(install code)派生密钥,攻击者需要先获取安装码(通常印在设备包装或标签上,或可从配套 App 提取);
- 一旦取得网络密钥,在 Wireshark 中即可解密该网状网络的全部流量——帧计数器、ZCL 命令、设备间的控制指令一览无余。
六、ZCL / ZHA 集群命令滥用:以网络密钥签发任意设备指令
Zigbee Cluster Library(ZCL)定义了开/关(on/off)、调光(level)、门锁(lock)等集群。一旦掌握网络密钥,攻击者就能以网内任意设备的身份签发命令。技能文档给出了 scapy-dot15d4 构造帧解锁门锁的示例:
# scapy-dot15d4 构造帧解锁门锁 from scapy.contrib.dot15d4 import * from scapy.contrib.zigbee import * frame = Dot15d4FCS()/Dot15d4Data()/ZigbeeNWK(...)/ZigbeeAppDataPayload(...)/ZCLDoorLock(...) sendp(frame, iface='/dev/ttyACM0')帧结构分层说明(自底向上):
Dot15d4FCS()/Dot15d4Data()—— IEEE 802.15.4 数据帧头(含 FCS 校验);ZigbeeNWK(...)—— Zigbee 网络层头,指定源/目的短地址、PAN ID 与安全设置;ZigbeeAppDataPayload(...)—— 应用层载荷;ZCLDoorLock(...)—— ZCL 门锁集群的具体命令(如解锁)。
同一原语可以派生出多种效果:开门锁、切换开关、调节灯光亮度,或向网络洪泛控制流量(后者即一种控制面 DoS)。注意该原语的前提是已取得网络密钥并知道目标设备的短地址;技能文档强调这条路径与 Zigbee 门锁、照明、传感器网络的评估高度相关。
七、Thread 专项:IPv6 网状网络的攻击面
Thread 被 Apple HomePod、Nest、Eero 等采用,同样是 802.15.4 物理层,但叠加 IPv6(6LoWPAN)与更强的入网密码学。技能文档明确其安全模型差异:
- 网络凭据是专员(commissioner)分发的 PSKc(Pre-Shared Key for the Commissioner);
- 设备必须在专员在场时才能入网;
- 网状入网协议(Mesh Commissioning Protocol)运行在UDP/CoAP之上。
攻击面(Attack surface):
- 从专员设备窃取 PSKc——专员通常是移动端配套 App、Apple Home、Nest App,逆向或提取其存储的凭据即可获得网络访问权;
- 复用泄露的凭据加入目标网络——PSKc 一旦泄露,攻击者可直接以合法身份入网;
- 6LoWPAN 路由攻击——如秩操控(rank manipulation)与汇聚洞(sinkhole),通过伪造 RPL(Routing Protocol for LLNs)路由信息劫持/吞没目标网络的 IPv6 流量。
与 Wi-Fi 攻击的类比:PSKc 之于 Thread,类似于 WPA2-PSK 之于 802.11——凭据泄露即网络失守;差异在于 Thread 的入网需要专员在场,因此攻击重心落在"谁持有凭据"(专员设备)而非"空中抓握手"。
八、Matter 入网链路分析
Matter 将 Zigbee/Thread/Wi-Fi 设备的入网统一到一个模型之下,其入网流程为:
- QR 码或手动设置码(manual setup code)授予入网权限;
- 首次入网通过蓝牙 LE(BLE)完成;
- 后续通信切换到 Wi-Fi 或 Thread。
攻击面(Attack surface):
- 设置码复用 / 重放——如果入网窗口(commissioning window)未及时关闭,已捕获的设置码可被重放以重复入网;
- 入网初始阶段的 BLE-MITM——首次入网走 BLE 通道,可参考同仓库 offensive-bluetooth-ble 技能 的配对中继、Just Works 降级与 GATT 枚举方法;
- 早期实现中的构件认证缺陷(fabric-attestation flaws)——Matter 依赖 DCL(Distributed Compliance Ledger)与 PAKE 协商,早期固件实现可能存在校验缺失。
技能文档特意指向同仓库 BLE 技能(offensive-bluetooth-ble)作为 Matter 入网 MITM 的配套方法,这也体现了 claude-red 技能库"按攻击面拆分为聚焦技能、技能间交叉引用"的设计原则(见 CONTRIBUTING.md 的"One skill, one surface"约定)。
九、检测视角:防御侧为何普遍失明
技能文档从防御者角度总结了 802.15.4 攻击的检测现状:
- 协调器可能会记录异常设备入网事件;
- 中枢 App 会弹出"新设备"通知——但用户普遍忽略这类告警;
- 防御方很少使用 Wireshark/Sonoff 抓包——大多数环境根本不监控 802.15.4。
这意味着与 Wi-Fi 侧(有 WIDS/频繁 deauth 告警等检测手段,见 offensive-wifi 技能 的 Detection/Defender View 一节)相比,Zigbee/Thread/Matter 攻击在多数智能家居与办公环境中几乎没有检测阻力。评估报告应如实反映这一不对称性:攻击隐蔽性高、取证材料少,蓝队几乎只能依赖入网审计与异常设备枚举。
十、实战速查表(Engagement Cheatsheet)
技能文档给出的完整实战序列,可直接复制到评估环境中:
# 1. 识别网络与信道 zbstumbler -i 0 # 2. 嗅探目标信道 zbdump -c <ch> -w cap.pcap # 用 Wireshark + dot15d4/zigbee 解析器打开 # 3. 对消费级 Zigbee 3.0 照明设备发起 Touchlink 攻击 python z3sec_inter_pan.py --command "factory_reset_request" --target <addr> # 4. 将设备窃取进攻击者网络 python z3sec_inter_pan.py --command "join_network" --target <addr> # 5. 取得网络密钥后直接签发 ZCL 命令 # (自定义 scapy-dot15d4 + zbee_nwk 帧) # 6. Thread 目标:聚焦专员/配套 App 的 PSKc 窃取执行纪律提醒:所有嗅探、注入与"偷设备"操作必须在明确授权的评估范围内进行;factory_reset_request会造成设备离线,属于有影响的操作,应先与客户确认目标设备白名单。评估结束后按 utility/offensive-reporting 技能 的方法记录受影响范围、复现条件与证据(捕获的 pcap、网络密钥、ZCL 命令帧)。
十一、在本仓库中安装并使用该技能
该技能是 claude-red 技能库的一部分,属于无线分类(Wireless)。安装方式(详见 README.md):
# 克隆整个技能库到 Claude 技能目录 git clone <claude-red 仓库地址> ~/.claude/skills/claude-red # 仅安装无线分类(稀疏检出) git clone --filter=blob:none --sparse <claude-red 仓库地址> cd claude-red && git sparse-checkout set Skills/wireless或者使用仓库自带的 install.sh:
./install.sh # 交互式安装 ./install.sh --target ~/.claude/skills --category wireless # 仅无线分类 ./install.sh --dry-run # 预览将复制的技能安装后,Claude 技能系统会根据会话中的触发词自动加载本技能——例如提到"Zigbee 门锁""Touchlink""KillerBee"等关键词时。技能的 frontmatter(name与description)是触发匹配的依据,格式规范见 CONTRIBUTING.md;全库技能清单与描述可由 tools/build_manifest.py 从Skills/目录的 frontmatter 重新生成(输出为 claude-skills.json)。
十二、关键参考资源
- KillerBee:riverloopsec 维护的 Zigbee 攻击框架,提供
zbstumbler/zbdump/zbreplay等核心工具 - Z3sec:IoTsec 团队的 Zigbee 3 入网攻击工具包(
z3sec_inter_pan.py) - "Zigbee Insecurity":CON 系列 Black Hat 会议的研究演讲,系统披露 Zigbee 密钥复用与入网缺陷
- Thread 规范:threadgroup.org 提供的 Thread 协议规范与安全模型文档
- Matter / CSA 规范:连接标准联盟(CSA)发布的 Matter 规范
- 本技能上游来源为 SnailSploit 的 offensive-checklist 无线清单
本文所有命令、密钥值与攻击流程均直接继承自 Skills/wireless/offensive-zigbee-thread-matter/SKILL.md,并辅以仓库内 README.md、MINDMAP.md、claude-skills.json 及相关兄弟技能文档交叉印证。所有操作均须在书面授权的评估范围内执行。
- AI 技能
- 网络安全
- 渗透测试
- 红蓝对抗
- 应用安全
【免费下载链接】Claude-Red
claude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.
相关推荐
Claude-Red WPA-Enterprise 攻击指南:802.1X/EAP 企业无线网络渗透测试方法论
Claude Red WPA Enterprise 攻击指南:802.1X/EAP 企业无线网络渗透测试方法论 导读 企业级 Wi Fi(WPA/WPA2/WP
AI 技能网络安全渗透测试红蓝对抗应用安全claude-red 网络攻击技能解析:内网 Layer 2/3 攻击面实战方法论(ARP 欺骗、LLMNR/NBT-NS 投毒、VLAN Hopping 与 IPv6 攻击)
claude red 网络攻击技能解析:内网 Layer 2/3 攻击面实战方法论(ARP 欺骗、LLMNR/NBT NS 投毒、VLAN Hopping 与
AI 技能网络安全渗透测试红蓝对抗应用安全ESP-IDF 中的 OpenThread:基于 IEEE 802.15.4 的 Thread 网状网络协议实现与开发指南
ESP IDF 中的 OpenThread:基于 IEEE 802.15.4 的 Thread 网状网络协议实现与开发指南 Thread 是一种基于 IP 的网
物联网嵌入式
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考