☰
claude-red 实战指南:Zigbee / Thread / Matter 802.15.4 网状网络攻击方法论
2026/10/1 1:57:39 网站建设 项目流程
  • AI 技能
  • 网络安全
  • 渗透测试
  • 红蓝对抗
  • 应用安全

【免费下载链接】Claude-Red

claude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.

项目地址:https://gitcode.com/GitHub_Trending/cl/Claude-Red
点击查看免费下载

导读

本文基于 claude-red 技能库中的 offensive-zigbee-thread-matter 技能,系统讲解针对智能家居与商业网状网络部署的 Zigbee、Thread、Matter 协议攻击方法:从 2.4 GHz 频段(IEEE 802.15.4 信道 11–26)的嗅探定位,到 Touchlink 入网滥用、入网密钥捕获、ZCL/ZHA 集群命令注入,再到 Thread 凭据窃取与 Matter 入网链路分析。读完本文,你将掌握一套可直接用于授权红队或无线安全评估的完整攻击流程,包括硬件选型、工具链(KillerBee、Z3sec、scapy-dot15d4)、关键密钥、命令注入原语与实战速查表。


一、技能定位:为什么 802.15.4 网状协议值得单列一个攻击技能

Zigbee、Thread、Matter 都构建在 IEEE 802.15.4 物理层之上,是当前"智能家居"设备的主力无线协议,但三者的安全基线差异极大:

  • Zigbee:部署最广泛,存在众所周知的密钥复用问题——大量消费级设备使用公开已知的传输密钥与默认信任中心链接密钥;
  • Thread:现代、基于 IPv6(6LoWPAN),出厂默认安全配置更强,网络凭据由专员(commissioner)分发;
  • Matter:统一了 Zigbee/Thread/Wi-Fi 设备的入网模型,加密更强,但早期实现仍存在入网链路与构件认证(fabric attestation)的实现缺陷。

在 claude-red 技能库中,本技能归属于 Skills/wireless/ 分类下的无线攻击家族。技能库共 78 个技能、23 个分类(见 README.md 与 claude-skills.json),无线分类(Wireless)包含 14 个技能,覆盖 802.11、WPA2/3、EAP、WPS、邪恶双子星、BLE、Zigbee、Z-Wave、LoRa 与 sub-GHz(见 MINDMAP.md 的 Wireless 分支)。在 claude-skills.json 的清单中,该技能的 description 明确声明了触发场景:"面向智能家居或商业网状部署、Zigbee 门锁、照明或传感器网络"——这正是 Claude 技能系统按会话触发器自动加载该技能的依据(详见 README.md 的加载机制说明)。

快速工作流(Quick Workflow)

技能文档给出的标准攻击顺序为:

  1. 嗅探目标频段(2.4 GHz 的信道 11–26)
  2. 识别网络协调器(coordinator)与入网设备
  3. 对 Zigbee 尝试使用众所周知的密钥进行 Touchlink 入网
  4. 捕获设备入网时的密钥交换过程
  5. 重放或注入 ZCL/ZHA 集群命令

下面各节将围绕这五步逐层展开。


二、硬件选型:嗅探与注入的基础

IEEE 802.15.4 工作于 2.4 GHz(另有 868/915 MHz 子频段),攻击的第一步是选择正确的射频硬件。技能文档给出了如下适配器选型表:

适配器用途
TI CC2531 USB 棒便宜,兼容 Zigbee2MQTT 与 KillerBee
TI CC2540 / CC2652支持 Zigbee + Thread + BLE 多协议
Sonoff Zigbee Dongle E(CC2652P)现代、生态支持完善
ApiMote(KillerBee 开发板)多信道,配合 scapy-dot15d4
HackRF + 相应固件更底层的射频灵活性

选型要点:

  • CC2531是最低成本的入门选择,社区工具(KillerBee、Zigbee2MQTT)支持最好,适合纯 Zigbee 嗅探;
  • CC2652 系列(含 Sonoff Dongle E)是近年推荐选项,单芯片同时覆盖 Zigbee、Thread(802.15.4)与 BLE,可在一场评估中复用于不同协议;
  • ApiMote专为 KillerBee 生态设计,多信道能力便于同时跟踪多个网络;
  • HackRF提供全频段灵活性,适合对物理层进行更底层的干预。

设备接入主机后通常以/dev/ttyACM0或/dev/ttyUSB0形式出现,后续所有命令中的-i 0(KillerBee 的接口序号)与iface='/dev/ttyACM0'(scapy 接口)都指向这类串口/USB 设备。


三、网络发现与嗅探:先摸清拓扑,再动手

技能文档给出的发现与嗅探命令(KillerBee 套件 + scapy-dot15d4):

# KillerBee 套件 zbstumbler -i 0 # 发现 Zigbee 网络 zbid # 识别协调器 zbdump -c 11 -w zigbee.pcap # 将信道 11 的数据转储到 pcap # scapy-dot15d4 构造自定义帧 python3 >>> from scapy.contrib.dot15d4 import * >>> sniff(iface='/dev/ttyACM0', count=50)

命令语义:

  • zbstumbler扫描信道空间,返回发现的网络(PAN ID、信道、协调器地址);
  • zbid在已发现网络上进一步定位协调器节点;
  • zbdump将指定信道(-c)的原始 802.15.4 帧写入 pcap 文件,供离线分析;
  • scapy.contrib.dot15d4是 Scapy 的 802.15.4 解析/构造模块,既能被动嗅探,也能构造任意帧用于主动注入。

在 Wireshark 中启用dot15d4与zbee_nwk协议解析器后,你可以直接看到帧计数器、网络密钥(设备已入网时)以及 ZCL 命令。该技能与同仓库的 offensive-wifi 技能 一脉相承——后者在其"Sidebands & Adjacent Wireless"一节同样将 Zigbee/802.15.4 列为相邻攻击面,工具链即 KillerBee、apimote、ATUSB,攻击要点即 Touchlink 入网滥用。


四、Touchlink 入网滥用:众所周知的传输密钥

Touchlink 是 Zigbee 3.0 入网(尤其照明设备)使用的机制,其致命点在于使用了一个公开已知的传输密钥(well-known transport key):

0x9F559A553B7A6B2C5C4FBB4E84956F3D

大量消费级 Zigbee 灯泡/灯带只要附近任何无线电持有该密钥,就接受其 Touchlink 入网请求——攻击者可以借此把目标设备加入自己的网络,或将其从原网络中"偷走"。

攻击工具链为 Z3sec(Zigbee 3 入网攻击工具包):

git clone <IoTsec/Z3sec 仓库> python z3sec_inter_pan.py --command "factory_reset_request" --device <addr> python z3sec_inter_pan.py --command "join_network" --network <PANID>

可达成的影响(Outcomes):

  • 远程恢复出厂设置受害者设备(DoS / 大规模扰乱):factory_reset_request让设备脱离原网络,造成批量掉线;
  • 将灯光/传感器窃取进攻击者网络:join_network配合攻击者可控 PAN ID,实现设备所有权转移;
  • 设备入网后读取网络密钥:一旦设备加入你的网络,即可在后续入网过程中获取其网络密钥,进而解密该设备参与的全部流量。

此技能的关联内容在同仓库 offensive-iot 技能 的 Wireless Protocols 一节也有印证:"Touchlink 入网:野生环境中存在已知传输密钥(0x9F559A553B7A6B2C…),许多消费级设备接受附近任意无线电的 Touchlink 入网请求",并补充了 KillerBee 的zbreplay -f zigbee.pcap -i 0重放能力。


五、入网过程中的网络密钥捕获

Zigbee 网状网络的安全性最终取决于网络密钥(network key)——拿到它,整个网状网络对攻击者即完全透明。技能文档给出的捕获流程:

# 捕获协调器 + 入网设备之间的交换过程 zbdump -c <ch> -w join.pcap # 若取得信任中心链接密钥即可解密 # 老式 Zigbee 1.x 网络使用默认信任中心链接密钥: # ZigBeeAlliance09 # 现代网络使用设备特定的安装码(install codes)

要点说明:

  • 在设备入网(join)过程中,协调器与设备之间会交换密钥材料,用zbdump在目标信道上持续抓包即可截获该过程;
  • 老式 Zigbee 1.x 网络的信任中心链接密钥是公开默认值ZigBeeAlliance09,可直接用于解密;
  • 现代 Zigbee 3.0 网络改为设备特定安装码(install code)派生密钥,攻击者需要先获取安装码(通常印在设备包装或标签上,或可从配套 App 提取);
  • 一旦取得网络密钥,在 Wireshark 中即可解密该网状网络的全部流量——帧计数器、ZCL 命令、设备间的控制指令一览无余。

六、ZCL / ZHA 集群命令滥用:以网络密钥签发任意设备指令

Zigbee Cluster Library(ZCL)定义了开/关(on/off)、调光(level)、门锁(lock)等集群。一旦掌握网络密钥,攻击者就能以网内任意设备的身份签发命令。技能文档给出了 scapy-dot15d4 构造帧解锁门锁的示例:

# scapy-dot15d4 构造帧解锁门锁 from scapy.contrib.dot15d4 import * from scapy.contrib.zigbee import * frame = Dot15d4FCS()/Dot15d4Data()/ZigbeeNWK(...)/ZigbeeAppDataPayload(...)/ZCLDoorLock(...) sendp(frame, iface='/dev/ttyACM0')

帧结构分层说明(自底向上):

  1. Dot15d4FCS()/Dot15d4Data()—— IEEE 802.15.4 数据帧头(含 FCS 校验);
  2. ZigbeeNWK(...)—— Zigbee 网络层头,指定源/目的短地址、PAN ID 与安全设置;
  3. ZigbeeAppDataPayload(...)—— 应用层载荷;
  4. ZCLDoorLock(...)—— ZCL 门锁集群的具体命令(如解锁)。

同一原语可以派生出多种效果:开门锁、切换开关、调节灯光亮度,或向网络洪泛控制流量(后者即一种控制面 DoS)。注意该原语的前提是已取得网络密钥并知道目标设备的短地址;技能文档强调这条路径与 Zigbee 门锁、照明、传感器网络的评估高度相关。


七、Thread 专项:IPv6 网状网络的攻击面

Thread 被 Apple HomePod、Nest、Eero 等采用,同样是 802.15.4 物理层,但叠加 IPv6(6LoWPAN)与更强的入网密码学。技能文档明确其安全模型差异:

  • 网络凭据是专员(commissioner)分发的 PSKc(Pre-Shared Key for the Commissioner);
  • 设备必须在专员在场时才能入网;
  • 网状入网协议(Mesh Commissioning Protocol)运行在UDP/CoAP之上。

攻击面(Attack surface):

  • 从专员设备窃取 PSKc——专员通常是移动端配套 App、Apple Home、Nest App,逆向或提取其存储的凭据即可获得网络访问权;
  • 复用泄露的凭据加入目标网络——PSKc 一旦泄露,攻击者可直接以合法身份入网;
  • 6LoWPAN 路由攻击——如秩操控(rank manipulation)与汇聚洞(sinkhole),通过伪造 RPL(Routing Protocol for LLNs)路由信息劫持/吞没目标网络的 IPv6 流量。

与 Wi-Fi 攻击的类比:PSKc 之于 Thread,类似于 WPA2-PSK 之于 802.11——凭据泄露即网络失守;差异在于 Thread 的入网需要专员在场,因此攻击重心落在"谁持有凭据"(专员设备)而非"空中抓握手"。


八、Matter 入网链路分析

Matter 将 Zigbee/Thread/Wi-Fi 设备的入网统一到一个模型之下,其入网流程为:

  • QR 码或手动设置码(manual setup code)授予入网权限;
  • 首次入网通过蓝牙 LE(BLE)完成;
  • 后续通信切换到 Wi-Fi 或 Thread。

攻击面(Attack surface):

  • 设置码复用 / 重放——如果入网窗口(commissioning window)未及时关闭,已捕获的设置码可被重放以重复入网;
  • 入网初始阶段的 BLE-MITM——首次入网走 BLE 通道,可参考同仓库 offensive-bluetooth-ble 技能 的配对中继、Just Works 降级与 GATT 枚举方法;
  • 早期实现中的构件认证缺陷(fabric-attestation flaws)——Matter 依赖 DCL(Distributed Compliance Ledger)与 PAKE 协商,早期固件实现可能存在校验缺失。

技能文档特意指向同仓库 BLE 技能(offensive-bluetooth-ble)作为 Matter 入网 MITM 的配套方法,这也体现了 claude-red 技能库"按攻击面拆分为聚焦技能、技能间交叉引用"的设计原则(见 CONTRIBUTING.md 的"One skill, one surface"约定)。


九、检测视角:防御侧为何普遍失明

技能文档从防御者角度总结了 802.15.4 攻击的检测现状:

  • 协调器可能会记录异常设备入网事件;
  • 中枢 App 会弹出"新设备"通知——但用户普遍忽略这类告警;
  • 防御方很少使用 Wireshark/Sonoff 抓包——大多数环境根本不监控 802.15.4。

这意味着与 Wi-Fi 侧(有 WIDS/频繁 deauth 告警等检测手段,见 offensive-wifi 技能 的 Detection/Defender View 一节)相比,Zigbee/Thread/Matter 攻击在多数智能家居与办公环境中几乎没有检测阻力。评估报告应如实反映这一不对称性:攻击隐蔽性高、取证材料少,蓝队几乎只能依赖入网审计与异常设备枚举。


十、实战速查表(Engagement Cheatsheet)

技能文档给出的完整实战序列,可直接复制到评估环境中:

# 1. 识别网络与信道 zbstumbler -i 0 # 2. 嗅探目标信道 zbdump -c <ch> -w cap.pcap # 用 Wireshark + dot15d4/zigbee 解析器打开 # 3. 对消费级 Zigbee 3.0 照明设备发起 Touchlink 攻击 python z3sec_inter_pan.py --command "factory_reset_request" --target <addr> # 4. 将设备窃取进攻击者网络 python z3sec_inter_pan.py --command "join_network" --target <addr> # 5. 取得网络密钥后直接签发 ZCL 命令 # (自定义 scapy-dot15d4 + zbee_nwk 帧) # 6. Thread 目标:聚焦专员/配套 App 的 PSKc 窃取

执行纪律提醒:所有嗅探、注入与"偷设备"操作必须在明确授权的评估范围内进行;factory_reset_request会造成设备离线,属于有影响的操作,应先与客户确认目标设备白名单。评估结束后按 utility/offensive-reporting 技能 的方法记录受影响范围、复现条件与证据(捕获的 pcap、网络密钥、ZCL 命令帧)。


十一、在本仓库中安装并使用该技能

该技能是 claude-red 技能库的一部分,属于无线分类(Wireless)。安装方式(详见 README.md):

# 克隆整个技能库到 Claude 技能目录 git clone <claude-red 仓库地址> ~/.claude/skills/claude-red # 仅安装无线分类(稀疏检出) git clone --filter=blob:none --sparse <claude-red 仓库地址> cd claude-red && git sparse-checkout set Skills/wireless

或者使用仓库自带的 install.sh:

./install.sh # 交互式安装 ./install.sh --target ~/.claude/skills --category wireless # 仅无线分类 ./install.sh --dry-run # 预览将复制的技能

安装后,Claude 技能系统会根据会话中的触发词自动加载本技能——例如提到"Zigbee 门锁""Touchlink""KillerBee"等关键词时。技能的 frontmatter(name与description)是触发匹配的依据,格式规范见 CONTRIBUTING.md;全库技能清单与描述可由 tools/build_manifest.py 从Skills/目录的 frontmatter 重新生成(输出为 claude-skills.json)。


十二、关键参考资源

  • KillerBee:riverloopsec 维护的 Zigbee 攻击框架,提供zbstumbler/zbdump/zbreplay等核心工具
  • Z3sec:IoTsec 团队的 Zigbee 3 入网攻击工具包(z3sec_inter_pan.py)
  • "Zigbee Insecurity":CON 系列 Black Hat 会议的研究演讲,系统披露 Zigbee 密钥复用与入网缺陷
  • Thread 规范:threadgroup.org 提供的 Thread 协议规范与安全模型文档
  • Matter / CSA 规范:连接标准联盟(CSA)发布的 Matter 规范
  • 本技能上游来源为 SnailSploit 的 offensive-checklist 无线清单

本文所有命令、密钥值与攻击流程均直接继承自 Skills/wireless/offensive-zigbee-thread-matter/SKILL.md,并辅以仓库内 README.md、MINDMAP.md、claude-skills.json 及相关兄弟技能文档交叉印证。所有操作均须在书面授权的评估范围内执行。

  • AI 技能
  • 网络安全
  • 渗透测试
  • 红蓝对抗
  • 应用安全

【免费下载链接】Claude-Red

claude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.

项目地址:https://gitcode.com/GitHub_Trending/cl/Claude-Red
点击查看免费下载

相关推荐

上一篇:突破训练效率瓶颈:Verl自适应批次采样策略全解析
下一篇:5分钟上手大模型强化学习!verl全流程安装指南

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询