关于4G LTE的无线链路层的攻击方法与防御措施
摘 要
(相关资料图)
随着智能手机的普及,4G LTE在现代生活中使用地非常频繁,但由于4G LTE通过空口传输,空口协议栈上的一些漏洞使得不法分子有机可乘,这也衍生了许多关于4G LTE空口协议栈上的攻击。这些攻击不容易被用户所识别,但攻击者可以通过这些攻击获取用户的隐私。其中,4G LTE协议栈中的无线链路层的漏洞最为显著,由于终端与基站互相认证时的明文传输,使得攻击者很容易通过该漏洞在无线链路层进行攻击。
本文将主要介绍了无线链路层上的常用的攻击并总结了对应的解决方法。
关键词:4G LTE空口协议栈、无线链路层、无线安全
一4G LTE空口协议框架
长期演进技术(Long Term Evolution, LTE)是移动通信系统中使用的创新高性能空口的项目名称,也是一种通信系统和通信标准。LTE是由第三代合作伙伴计划(The 3rd Generation Partnership Project, 3GPP)组织制定的通用移动通信系统(Universal Mobile Telecommunications System, UMTS)技术标准的长期演进,于2004年12月在3GPP多伦多会议上正式立项并启动。实际上LTE离4G的指标还有一些距离,但使用的技术包括了正交频分复用(Orthogonal Frequency Division Multiplexing, OFDM)、多输入多输出(Multi-Input Multi-Output, MIMO)等,这些技术都是4G的关键技术,因此也被叫做是准4G。
4G LTE空中接口协议栈分为三个层次:物理层,无线链路层和顶层,其中无线链路层有三个子层,分别是MAC层,RLC层和PDCP层,而顶层则有RRC层,NAS层和IP层三个子层。4G LTE的空中接口协议可以分为用户面和控制面。用户面可以通过空口的传输通道为上层协议栈提供用户数据传输的服务,同时也为控制面以及NAS信令提供传输通道,用户面协议栈主要是由物理层、MAC层、RLC层、PDCP层和IP层组成,如图2-1所示。
图2‑1 LTE协议栈的用户面
控制面主要是负责用户无线资源的管理,无线连接的建立,服务质量的保证和资源释放,其协议栈是由物理层,MAC层,RLC层,PDCP层,RRC层和NAS层组成的,如图2-2所示。
图2‑2 LTE协议栈的用户面
1.1 物理层
物理层是4G LTE协议栈的最底层,主要是负责比特数据和无线电信号之间的转换,同时也为MAC层的数据传输提供保障,如:传输块的错误检验与纠错、速率匹配、功率控制或分配等。
物理层是负责调度无线电资源块的,从而使4G LTE的物理层用于不同的频谱分配,其中无线电资源块可以分为时域,频域和空域上的。时域上的无线电资源块可以分为多个无线电子帧,一个子帧为1,由两个时隙构成,每个时隙由7个OFDM符号构成。频域上的资源可以被叫做是子载波。时域上的一个时隙以及频域上的12个子载波可以构成一个2维的网格,该网格被称为资源块(Resource Block, RB)。其中,每个资源块中的每个小网络可以被称为资源元(Resource Element, RE)。空域上的资源在逻辑上映射为天线端口,每个端口对应一个单时频资源网格。
承载着更高层的信息的一系列资源元就叫做物理信道,其中包括物理控制信道,物理数据信道,下行广播信道和上行随机接入信道。其中,上行指的是基站向终端用户传输的数据或者信令,下行则指的是终端用户向基站传输的数据或者信令。
1.2 无线链路层
无线链路层又可以分为媒体接入控制(MAC)子层,无线链路控制(RLC)子层以及分组数据汇聚(PDCP)子层。无线链路层主要是负责组织物理层的比特数据,并且向顶层提供数据传输服务。
1.2.1 MAC子层
MAC子层协议是负责调度介质去访问物理层的无线电资源,为RLC子层和PDCP子层提供无线资源分配服务。MAC子层在基站和终端用户上的功能不完全相同;其中两者的相同功能有:
(1)映射:从逻辑信道到传输信道的传输;
(2)复用:将逻辑信道的MAC SDU复用为传输块(TB)通过传输信道传送到物理层;
(3)解复用:将传输信道上来自物理层的传输块解复用为逻辑信道的MAC SDU;
(4)修正:通过混合自动重复请求(Hybrid Automatic Repeat request, HARQ)来修正传输中的错误。
基站中MAC的独特功能:
(1)将如资源块,发射功率等的无线电资源分配给终端用户;
(2)对终端用户的资源分配进行优先化处理;
(3)对传输格式选择。
终端中MAC的独特功能:
(1)对逻辑信道进行控制;
(2)调度信息报告。
总体而言,MAC子层主要负责逻辑信道和传输信道之间传输块的复用与解复用,最后通过HARQ机制提供可靠性。
1.2.2 RLC子层
RLC子层的主要的功能有为PDCP子层的数据包提供了分割和重组,管理业务数据包的重传,从而为用户数据和控制数据的传输提供可靠的服务。其中,RLC子层可以分为三种传输模式:透明模式(Transparent Mode, TM),确认模式(Acknowledged Mode, AM),非确认模式(Unacknowledged Mode, UM)。确认模式可以对未正确接收的RLC PDU进行重传,进而实现数据包的无差错按序传输。非确认模式则是和确认模式相反,不对RLC PDU进行重传。而透明模式只是对数据进行透明传输,不对数据进行任何处理。
1.2.3 PDCP子层
PDCP子层主要是负责对控制平面和用户平面的消息进行传输保护。在控制平面上,PDCP子层负责加密以及完整性保护;而对用户平面上的IP数据,PDCP子层只是进行头压缩和加密,并不提供完整性保护。由于PDCP子层是协议栈中从下到上第一个对数据包进行加密以及完整性保护的子层,因此我们可以读取PDCP子层下所有数据包的负载以及报头信息,从而分析无线链路层的元信息,如PDCP子层的数据包长度。在本文中,我们就是通过收集并分析PDCP子层的PDCP包长这一特征进行流量识别与分析。
1.3 顶层
顶层主要分为三个子层,分别是无线电资源控制层(Radio Resource Control, RRC),非接入层(Non-Access Stratum, NAS),网络协议层(Internet Protocol)。
RRC子层主要是负责无线电的会话管理和无线电的承载控制。所有在基站和终端用户之间的无线电连接比如RRC连接都会在这个子层上进行,因此,比如寻呼和系统信息广播这些过程也会在这个子层进行。只有在终端用户和基站完成了RRC连接之后,终端用户才可以进行网络数据的接收与发送。
NAS子层主要是负责终端用户的移动性和会话管理,即用户识别,认证以及安全控制,但同时,该子层还会进行终端用户跟踪区域的更新,分配临时网络标识等过程。NAS子层的信令或数据会进行强制的完整性保护以及加密。
IP子层为设备的操作系统提供了访问网络的端口。每个终端用户都会有一个IP地址,通过这个IP地址,可以在移动网络中识别和转发该用户的数据包。同时,核心网还会对用户访问网络的流量进行管理和控制。
二针对无线链路层上的攻击
2.1 身份映射攻击
身份和位置是用户重要的隐私,攻击者如果能够通过空口流量的特性去获取标识符,从而通过利用标识符对用户进行识别以及分析其流量特征。由于基站使用随机接入过程的时候与上行链路的用户同步,这个初始MAC层进程发生在PDCP层之下,因此是没有保护机制的,用户以明文信息传输到基站,这导致了攻击者可以利用这一漏洞去窃取用户的隐私信息。身份映射攻击可以分为被动身份映射攻击以及主动身份映射攻击。
2.1.1 被动身份映射攻击
在用户接入小区网络前,会与小区基站进行身份认证,认证的过程当中所都是明文传输,这使得用户的IMSI和TMSI都是透明的。除了用户的IMSI和TMSI是透明之外,用户的RNTI数据对于小区的基站也是透明的。因此,攻击者可以根据用户的RNTI进行对用户的业务识别和位置跟踪。攻击者可以通过软件无线电如USRP等设备在空口窃取用户的流量数据,[1][2]证明了该攻击是有效的。但是,由于RNTI仅仅存在于RRC连接的状态下存在,且在一段时间内,若是用户在一段时间内未与基站进行数据的传输,RNTI也会发生改变,这也使得攻击者单纯利用RNTI也很难对用户进行跟踪。尽管RNTI会发生改变,[3]也总结出了RNTI变化的规律,这说明攻击者可以根据基站对RNTI分配的方式去预测用户的下一个RNTI,从而对用户的流量的变化来对识别用户进行的业务。或者,[4]通过在MAC层的随机接入过程中窃取RNTI以及相对应的TMSI并且一一映射,也同样可以对特定用户的数据进行识别。
2.1.2 主动身份映射攻击
主动身份映射攻击实现难度对于被动身份映射攻击实现难度来说,相对较大。在[2]中,由于RLC, MAC, PDCP的上行报文的头信息在上行链路的传输中是可读,攻击者可以在具有适当的报头设置的分配资源中发送数据,通过发送数据可以改变数据包的调度算法来窃取带宽,又或者是改变基站的负载算法使得想新加入的用户无法连入小区基站。
2.1.3 解决方案
用户专门研究了某基站的RNTI分配策略,即可预测针对的用户的RNTI的变化。但是,文中也表现出了RNTI会发现随机的分配。因此,基站在RNTI的分配时采用随机分配即可大大减少了攻击者针对RNTI的追踪来识别用户的可能。但是攻击者也可以通过TMSI和RNTI的映射关系来识别用户,因此,基站可以基于随机分配的原理同样应用在TMSI上面,这也使得TMSI和RNTI的映射关系不存在。
2.2 用户数据操纵攻击
2.2.1 重定向攻击
LTE的空口协议只对PDCP子层之上的用户面数据具有加密保护,但不存在完整性保护。因此,攻击者可以在通过在终端和基站之间建立一个中继站,即可获取用户平面数据的加密有效载荷。有文献表明:[4]通过中继站拦截下转发到目标IP地址的数据包,将该数据包与其他有效负载区分开,并应用操纵掩码将目标IP地址更改到恶意IP地址,从而达到将请求绕道到恶意服务器而不是原始的DNS原始器的目的。但是,其他的数据包原封不动地传输到目标IP地址,得到解码方法,从而对传输到恶意IP地址的数据包进行解码,获取用户隐私信息。[5]利用IP层的反射机制建立了预言机,从而完善了解密和加密的过程,使得重定向攻击更加适用于实际场景。攻击者通过了上行链路允许建立到网络的任何IP连接以及下行链路建立到终端的TCP连接的特点,并且建立了预言机,解决了加密和解密的符号偶尔会发生混乱的问题。
2.2.2 解决方案
产生重定向攻击的根本原因在于PDCP子层之上的用户面数据并不存在完整性保护,且攻击者可以重复使用密钥流进行解密和加密。因此,解决密钥流的重复使用即可解决该攻击的存在,协议中也提出了该解决方法:“为了避免密钥流的重复使用,基站可以使用不同的无线电承载标识应用在连续的无线电承载建立,也可以触发在小区内切换,或是触发从RRC连接到RRC空闲或非空闲状态的转换最后返回RRC连接。”[6]也仔细分析了该解决方法在不同场景下的评估。
2.3 指纹攻击
PDCP子层以下的用户面数据并不存在加密保护,因此,可以利用侧信道的流量信息去获取用户的流量的信息,如PDCP包长。PDCP的包长不会收到加密而发生改变,因此特定业务以及特定网站的固有传输使得攻击者可以通过PDCP包长去识别用户所访问得到网站和业务所正在进行的业务。因此,指纹攻击可以细分为网站指纹攻击以及业务指纹攻击。
2.3.1 网站指纹攻击
攻击者利用软件无线电如USRP等设备对目标用户进行窃听,得到相关的传输数据,然后获取其传输的PDCP包长,最后利用机器学习的先进工具如支持向量机、随机森林、决策树等对数据进行识别,从而识别出目标用户正在访问的网站数据,从而窥探用户的隐私。[7]在借助实验室搭建的网络以及商业网络中对该攻击证明了可行性。
2.3.2 业务指纹攻击
相同于网站指纹攻击的方法,攻击者同样可以获取到用户进行某项业务的PDCP包长,通过一些算法进行特定的识别。[8]通过实验室环境下的srsLTE网络获取用户的不同应用程序的PDCP包长,并提取了60个特征,进行机器学习,且具有可观的准确率,证明了该攻击的可行性。应用程序既然可以通过该攻击进行识别,用户的手机品牌,业务也可以相应进行识别。
2.3.3 解决方案
指纹攻击可以通过混淆流量特征来进行实现。[7]通过对应用层的模糊将指纹攻击的成功率降低到53%左右,有效地降低了指纹攻击的准确率。
参考文献
[1]Jover R P. LTE security, protocol exploits and location tracking experimentation with low-cost software radio[J]. arXiv preprint arXiv:1607.05171, 2016.
[2]Forsberg D, Leping H, Tsuyoshi K, et al. Enhancing security and privacy in 3GPP E-UTRAN radio interface[C]//2007 IEEE 18th International Symposium on Personal, Indoor and Mobile Radio Communications. IEEE, 2007: 1-5.
[3]Attanasio G, Fiandrino C, Fiore M, et al. Characterizing RNTI Allocation and Management in Mobile Networks[C]//Proceedings of the 24th International ACM Conference on Modeling, Analysis and Simulation of Wireless and Mobile Systems. 2021: 189-197.
[4]Rupprecht D, Kohls K, Holz T, et al. Breaking LTE on layer two[C]//2019 IEEE Symposium on Security and Privacy (SP). IEEE, 2019: 1121-1136.
[5]Rupprecht D, Kohls K, Holz T, et al. IMP4GT: IMPersonation Attacks in 4G NeTworks[C]//NDSS. 2020.
[6]Rupprecht D, Kohls K, Holz T, et al. Call Me Maybe: Eavesdropping Encrypted {LTE} Calls With {ReVoLTE}[C]//29th USENIX security symposium (USENIX security 20). 2020: 73-88.
[7]Kohls K, Rupprecht D, Holz T, et al. Lost traffic encryption: fingerprinting LTE/4G traffic on layer two[C]//Proceedings of the 12th Conference on Security and Privacy in Wireless and Mobile Networks. 2019: 249-260.
[8]Zhai L, Qiao Z, Wang Z, et al. Identify What You are Doing: Smartphone Apps Fingerprinting on Cellular Network Traffic[C]//2021 IEEE Symposium on Computers and Communications (ISCC). IEEE, 2021: 1-7.
作者:庄理淇
责编:向灵孜
标签:
-
2022-05-23 16:13:32
上海奉贤等区开展常态化防疫压力测试 有序开放公交、公园、公共服务场所、公共街区商区<
本报上海5月21日电 (记者刘士安、曹玲娟)上海正在奉贤等区开展常态化防疫压力测试。在21日召开的上海市疫情防控工作新闻发布会上,奉
-
2022-05-23 16:13:32
“抗疫 宅家云课堂”,吸引沪上老同志观看50万人次<
由上海市委老干部局主办,上海市老干部大学、市科技助老服务中心承办的“抗疫 宅家云课堂”系列直播讲座自4月12日启动以来,深受老同
-
2022-05-23 16:13:32
“代跑腿”买药、开通绿色通道 丰台为管控区居民提供便捷医疗服务<
“真是太感谢了,解决了我的燃眉之急!”家住假日万恒社区的杨女士对前来送药的居委会工作人员说。 自5月17日6时起,丰台区对青塔街...
-
2022-05-23 16:13:32
上海嘉定:儿童计划免疫接种全部恢复,实行预约制<
在5月22日召开的上海市新冠肺炎疫情防控新闻发布会上,嘉定区副区长王浩介绍,从4月28日开始,嘉定在防范区逐步有序恢复老年人疫苗接种
-
2022-05-23 16:13:32
乡村振兴看新疆 | 种下红樱桃 结出“致富果”<
央广网阿图什5月22日消息(记者 罗成 通讯员 杨林)乡村振兴靠产业,产业发展靠特色。新疆阿图什市阿扎克镇麦依村积极引导农民因地制
-
2023-05-04 18:16:02
关于4G LTE的无线链路层的攻击方法与防御措施
摘要随着智能手机的普及,4GLTE在现代生活中使用地非常频繁,但由于4GLTE通过空口传输,空口协议栈上的一些
-
2023-05-04 17:44:26
取消绿牌特权,新能源车还香么?_全球热闻
过去几年间中国新能源汽车市场的高速发展,显然也验证了相关举措的效果:根据中国汽车工业协会的数据,2017
-
2023-05-04 17:23:10
环球热点评!广丰区气象台发布雷电黄色预警信号【III级/较重】【2023-05-04】
广丰区气象台2023年05月04日16时09分发布雷电黄色预警信号:预计未来6小时内,大南镇、大石街道、东阳乡、
-
2023-05-04 16:47:46
每日资讯:韶关儿童过敏性紫癜治疗哪里医院好
韶关儿童过敏性紫癜治疗哪里医院好,韶关过敏性紫癜性肾炎哪间医院好,韶关过敏性紫癜性肾炎哪间医院好,韶关
-
2023-05-04 16:27:07
展商“剧透”第二波!看IOTE上海物联网展,谁来了?
本文来源:物联网展硬件是IoT产业的基石,软件是核心,技术是支撑。围绕着硬件和软件铺开,我们可以发现IoT
-
2023-05-04 16:12:43
球花溲疏_关于球花溲疏介绍 全球速讯
球花溲疏,关于球花溲疏介绍这个很多人还不知道,我们一起来看看!1、球花溲疏(学名:Deutziaglomeruliflor
-
2023-05-04 15:47:48
汽车之家申请多个GPT商标|全球报资讯
编arWjyZCE程客栈(www androidcppcns com)5月4python日消息:企查查APP显示,php近日,汽车之家关联公司北京车之家信息技
-
2023-05-04 15:13:09
【天天聚看点】《浪姐4》人气前三出炉, 黄晓明再次成为见证人, 徐怀钰口碑最差
《浪姐4》人气前三出炉,黄晓明再次成为见证人,徐怀钰口碑最差,谢娜,黄晓明,徐怀钰,王心凌,陈嘉桦,贾静雯,浪
-
2023-05-04 14:55:11
观速讯丨惠州惠阳:首套住房商业贷款最低首付比例下调至20%
5月4日消息,惠州市惠阳区住房和城乡建设局近日发布关于全方位宣传购房优惠政策的函。同时,加大支持人才安
-
2023-05-04 14:14:26
Meta:假冒 ChatGPT 的恶意软件激增,已屏蔽多个链接
品玩5月4日讯,据网易科技报道,美国当地时间周三,社交媒体巨头Meta发出警告,恶意软件攻击者越来越倾向于
-
2023-05-04 13:48:25
传承家业 河南“豆腐夫妻”赴新疆创业 天天微动态
中新网新疆昆玉5月4日电(史玉江王震李晓丽)踏着凌晨的初辉,记者走进新疆生产建设兵团第十四师皮山农场二
-
2023-05-04 12:47:11
环球看点!归零能力是财富持续升值最关键能力
所有的书籍,文章和媒体宣传的财富故事中,都介绍了正向的思维,如何如何成功。但在股民的实践中,我们最大
-
2023-05-04 12:38:34
全球新动态:长春大学机械专业怎么样工工程就
1、长春大学机械专业怎么样机械专硕好调剂。现以吉林省高校为例来说明如下,今年的国家工学初试线公布后,
-
2023-05-04 12:01:45
“封面Z世代行动”走进高校 打开“亿万年轻人的生活方式”
封面新闻记者赵紫萱五月是属于青年的日子。作为新民主主义革命的开端,五四青年节的意义不只是不忘先辈的理
-
2023-05-04 11:42:40
2023年“五一”假期民航运输旅客941.2万人次 日均运输旅客同比增长超5倍-世界关注
5月4日电,中国民航局数据显示,4月29日至5月3日,“五一”假期民航运输旅客941 2万人次,日均运输188 2万人次
-
2023-05-04 11:03:02
中国中期收年报问询函 被要求说明是否存在跨期结转成本或计提费用等情况|全球今日讯
中国中期收年报问询函被要求说明是否存在跨期结转成本或计提费用等情况
-
2023-05-04 10:47:45
港股异动 | 理想汽车-W(02015)现涨超4% 4月交付超2.5万辆、同比增超5倍-今日要闻
智通财经APP获悉理想汽车W02015早盘涨超4截至发稿涨419报9335港元成交额119亿港元消息面上理想汽车近日公布
-
2023-05-04 10:30:10
南极光:4月28日融资买入168.75万元,融资融券余额1.31亿元|世界时讯
4月28日,南极光(300940)融资买入168 75万元,融资偿还312 51万元,融资净卖出143 76万元,融资余额1 31亿元。
-
2023-05-04 10:16:15
山东省成立聊城鲁西化工“5·1”爆炸着火事故调查组
山东省成立聊城鲁西化工“5·1”爆炸着火事故调查组,2023年5月1日,中化集团鲁西化工集团聊城鲁西双氧水新
-
2023-05-04 09:36:49
格力电器竞价低开8.49%
格力电器(000651)竞价低开8 49%,公司去年净利润增长6 26%,拟10派10元
-
2023-05-04 09:05:02
i类卡是什么意
一类卡,即I类账户,是一种具有全面功能的借记卡,它可以办理存款、转账、消费、购买投资、理财、支取现金
-
2023-05-04 08:52:06
4月百强房企业绩环比下降二季度市场或企稳
4月,重点城市楼市成交在3月冲高后出现回落,百强房企销售业绩也环比下降,但市场仍好于去年同期。二季度全
-
2023-05-04 07:52:36
全球快看:智通港股股东权益披露|5月4日
港股股东权益披露|5月4日
-
2023-05-04 07:02:46
加班工资计算公式怎么算的
加班工资计算公式的计算是需要看员工加班的时间范围,若是在平常工作日加班的,则加班按照1 5倍计算;若是
-
2023-05-04 05:57:43
“五一”假期预计 全国营业性客运量超2.7亿人次
《经济参考报》记者从交通运输部获悉,4月29日至5月3日(“五一”假期期间),全国铁路、公路、水路、民航
-
2023-05-04 04:59:40
笔记本电脑没有声音怎么解决_笔记本电脑没有声音
1、您好,笔记本和台式机的原理是一样的,没声音按以下5步排查,注意按先后顺序:★第1步:检查屏幕右下角的
-
2023-05-04 02:11:00
已解锁牛卡会员1878130688天,这款软件我冲了~|实时
今日推荐:免费追书高级版适用系统:安卓这个软件看小说的小伙伴肯定不陌生,免费小说界的扛把子,如今增加
-
2023-05-03 23:07:16
环球观察:第十批授牌活动,武汉这位社区书记上台领奖
武昌区紫阳街道起义门社区居民集中收看节目。武昌区紫阳街道起义门社区党委书记(右三)上台领奖小小石榴籽
-
2023-05-03 21:24:40
以更宽容的眼光看待论文撤稿——专访施普林格·自然科研诚信总监克里斯·格拉夫|当前快讯
“撤稿不是处罚,而是为了学术论文纠错。”近日,知名学术出版机构施普林格·自然科研诚信总监、世界科研诚
-
2023-05-03 20:23:52
若尔盖县气象台更新雷电黄色预警信号【III级/较重】【2023-05-03】-天天热议
若尔盖县气象台2023年05月03日20时01分继续发布雷电黄色预警信号:预计我县达扎寺镇、唐克镇、辖曼镇、嫩哇
-
河钢股份董秘回复:公司一直严格按照证监会及交易所的相关规定履行信息披露义务
2022-12-30 09:12:58 -
借呗逾期28天影响征信吗
2022-12-30 00:38:36 -
河南少林寺门票日常免票政策|前沿热点
2022-12-29 19:05:32 -
张新成:以青春之我、奋斗之我书写光影华章-通讯
2022-12-29 17:33:48 -
今日看点:嘉祥新冠疫苗第四针在哪打?地址及电话一览表
2022-12-29 15:33:17 -
ETH-USDT:区间震荡,等待流动性回归-热点聚焦
2022-12-29 13:10:39 -
全球即时看!招商宏观:美国经济的韧性及对中国放开后的启示
2022-12-29 11:10:39