Kā Rusnano meita, kas kopā ar Rostec skolām pārdeva tūkstoŔiem kameru, izgatavo "krievu" kameras ar noplūduŔo ķīnieŔu programmaparatūru

Sveiki visiem!

Izstrādāju programmaparatÅ«ru videonovēroÅ”anas kamerām b2b un b2c pakalpojumiem, kā arÄ« tiem, kas piedalās federālos videonovēroÅ”anas projektos.

Es rakstīju par to, kā mēs sākām raksts.

KopÅ” tā laika daudz kas ir mainÄ«jies ā€“ sākām atbalstÄ«t vēl vairāk mikroshēmojumu, piemēram, tādus kā mstar un fullhan, satikāmies un sadraudzējāmies ar lielu skaitu gan ārvalstu, gan paÅ”māju IP kameru ražotājiem.

Kopumā kameru izstrādātāji bieži nāk pie mums, lai parādītu jaunu aprīkojumu, apspriestu programmaparatūras vai ražoŔanas procesa tehniskos aspektus.

Kā Rusnano meita, kas kopā ar Rostec skolām pārdeva tūkstoŔiem kameru, izgatavo "krievu" kameras ar noplūduŔo ķīnieŔu programmaparatūru
Bet, kā vienmēr, dažreiz atbrauc dÄ«vaini puiÅ”i - viņi atved atklāti sakot nepieņemamas kvalitātes Ä·Ä«nieÅ”u izstrādājumus ar caurumu pilnu programmaparatÅ«ru un steidzÄ«gi aizsegtu treŔās klases rÅ«pnÄ«cas emblēmu, bet tajā paŔā laikā apgalvojot, ka visu izstrādājuÅ”i paÅ”i: abi shēma un programmaparatÅ«ra, un tās izrādÄ«jās pilnÄ«gi krieviskas.

Å odien es jums pastāstÄ«Å”u par dažiem no Å”iem puiÅ”iem. GodÄ«gi sakot, es neesmu vieglprātÄ«gu ā€œimporta aizstājējuā€ publiskas pērÅ”anas piekritējs - parasti nolemju, ka attiecÄ«bas ar Ŕādiem uzņēmumiem mÅ«s neinteresē, un Å”ajā brÄ«dÄ« no tiem Ŕķiramies.

Bet tomēr Å”odien, lasot Facebook ziņas un dzerot rÄ«ta kafiju, pēc izlasÄ«Å”anas gandrÄ«z izlēju ziņas ka Rusnano meitas uzņēmums ELVIS-NeoTek kopā ar Rostec skolām piegādās desmitiem tÅ«kstoÅ”u kameru.

Zem griezuma ir sniegta informācija par to, kā mēs tos pārbaudījām.

Jā, jā ā€“ tie ir tie paÅ”i puiÅ”i, kuri man, atklāti sakot, atveda lētu un slikto Ķīnu, savas attÄ«stÄ«bas aizsegā.

Tātad, paskatÄ«simies uz faktiem: viņi mums atveda "VisorJet Smart Bullet" kameru no mājas - tai bija kaste un kvalitātes kontroles pieņemÅ”anas lapa (:-D), iekÅ”pusē bija tipiska Ä·Ä«nieÅ”u moduļu kamera, kuras pamatā bija Hisilicon. 3516 mikroshēmojums.

Pēc programmaparatÅ«ras izgāztuves veikÅ”anas ātri kļuva skaidrs, ka Ä«stais kameras un programmaparatÅ«ras ražotājs ir firma ā€œBrovotechā€, kas specializējas pielāgotu IP kameru piegādē. AtseviŔķi es biju saÅ”utis par Ŕī biroja otro nosaukumu.ezvis.netĀ» ir neveikls viltojums uzņēmuma Ezviz, viena no pasaules lÄ«deriem Hikvision meitas b2c meitai. Hmm, viss ir labākajās Ābibas un Noklas tradÄ«cijās.

Viss programmaparatūrā izrādījās standarta, nepretenciozs ķīnieŔu valodā:

Faili programmaparatūrā
ā”œā”€ā”€ signalizācija.pcm
ā”œā”€ā”€ bvipcam
ā”œā”€ā”€ cmdserv
ā”œā”€ā”€ dēmonserv
ā”œā”€ā”€ nosaka ns
ā”œā”€ā”€ fonts
ā”œā”€ā”€ lib
...
ā”‚ ā””ā”€ā”€ libsony_imx326.so
ā”œā”€ā”€ atiestatÄ«t
ā”œā”€ā”€ start_ipcam.sh
ā”œā”€ā”€ sysconf
ā”‚ ā”œā”€ā”€ 600106000-BV-H0600.conf
ā”‚ ā”œā”€ā”€ 600106001-BV-H0601.conf
...
ā”‚ ā””ā”€ā”€ 600108014-BV-H0814.conf
ā”œā”€ā”€ system.conf -> /mnt/nand/system.conf
ā”œā”€ā”€ version.conf
ā””ā”€ā”€ www
...
ā”œā”€ā”€ logotips
ā”‚ ā”œā”€ā”€ elvis.jpg
ā”‚ ā””ā”€ā”€ qrcode.png

No vietējā ražotāja mēs redzam failu elvis.jpg - nav slikti, bet ar kļūdu uzņēmuma nosaukumā -, spriežot pēc vietnes, tos sauc par "elfiem".

bvipcam ir atbildÄ«gs par kameras darbÄ«bu ā€“ galvenā aplikācija, kas strādā ar A/V straumēm un ir tÄ«kla serveris.

Tagad par caurumiem un aizmugures durvīm:

1. Bvipcam aizmugures durvis ir ļoti vienkārÅ”as: strcmp (parole"20140808") && strcmp (lietotājvārds "bvtech"). Tas nav atspējots un darbojas ar portu 6000, kas nav atspējots

Kā Rusnano meita, kas kopā ar Rostec skolām pārdeva tūkstoŔiem kameru, izgatavo "krievu" kameras ar noplūduŔo ķīnieŔu programmaparatūru

2. Mapē /etc/shadow ir statiska root parole un atvērts Telnet ports. Ne jau jaudÄ«gākais MacBook rupji piespieda Å”o paroli mazāk nekā stundas laikā.

Kā Rusnano meita, kas kopā ar Rostec skolām pārdeva tūkstoŔiem kameru, izgatavo "krievu" kameras ar noplūduŔo ķīnieŔu programmaparatūru

3. Kamera var nosūtīt visas saglabātās paroles caur vadības interfeisu skaidrā tekstā. Tas ir, piekļūstot kamerai, izmantojot aizmugures durvju žurnāla caurlaidi no (1), varat viegli uzzināt visu lietotāju paroles.

Visas Ŕīs manipulācijas veicu personÄ«gi ā€“ spriedums ir acÄ«mredzams. TreŔā lÄ«meņa Ä·Ä«nieÅ”u programmaparatÅ«ra, kuru pat nevar izmantot nopietnos projektos.

Starp citu, es to atradu nedaudz vēlāk raksts - tajā viņi veica padziļinātu darbu, pētot caurumus brovotech kamerās. hmm.

Pamatojoties uz ekspertÄ«zes rezultātiem, uzrakstÄ«jām ELVIS-NeoTek slēdzienu ar visiem atklātajiem faktiem. Atbildot uz to, saņēmām lielisku atbildi no ELVIS-NeoTek: ā€œMÅ«su kameru programmaparatÅ«ra ir balstÄ«ta uz Linux SDK no kontrollera ražotāja HiSilicon. Jo Å”ie kontrolieri tiek izmantoti mÅ«su kamerās. Tajā paŔā laikā papildus Å”im SDK ir izstrādāta mÅ«su paÅ”u programmatÅ«ra, kas ir atbildÄ«ga par kameras mijiedarbÄ«bu, izmantojot datu apmaiņas protokolus. TestÄ“Å”anas speciālistiem to bija grÅ«ti noskaidrot, jo mēs nenodroÅ”inājām root piekļuvi kamerām.

Un, vērtējot no malas, varētu izveidoties kļūdains viedoklis. NepiecieÅ”amÄ«bas gadÄ«jumā esam gatavi JÅ«su speciālistiem demonstrēt visu mÅ«su ražoÅ”anas kameru ražoÅ”anas procesu un programmaparatÅ«ru. Ietverot daļu no programmaparatÅ«ras avota kodu.

Protams, neviens neparādīja avota kodu.

Es nolēmu vairs ar viņiem nestrādāt. Un tagad, divus gadus vēlāk, uzņēmuma Elvees plāni Krievijas attÄ«stÄ«bas aizsegā ražot lētas Ä·Ä«nieÅ”u kameras ar lētu Ä·Ä«nieÅ”u programmaparatÅ«ru ir atraduÅ”i savu pielietojumu.

Tagad es devos uz viņu vietni un atklāju, ka viņi ir atjauninājuÅ”i savu kameru lÄ«niju, un tas vairs neizskatās pēc Brovotech. Oho, varbÅ«t puiÅ”i saprata un izlaboja - visu izdarÄ«ja paÅ”i, Å”oreiz godÄ«gi, bez noplÅ«des programmaparatÅ«ras.

Bet, diemžēl, vienkārŔākais salÄ«dzinājums LietoÅ”anas instrukcijas "Krievu" kamera instrukcijas internetā deva rezultātus.

Tātad, iepazīstieties ar oriģinālu: kameras no nezināma pārdevēja.

Kā Rusnano meita, kas kopā ar Rostec skolām pārdeva tūkstoŔiem kameru, izgatavo "krievu" kameras ar noplūduŔo ķīnieŔu programmaparatūru

Kā Rusnano meita, kas kopā ar Rostec skolām pārdeva tūkstoŔiem kameru, izgatavo "krievu" kameras ar noplūduŔo ķīnieŔu programmaparatūru

Ar ko Å”is attālums ir labāks par brovotech? No droŔības viedokļa, visticamāk, nekas - lēts risinājums iegādei.

Paskatieties uz jÅ«dzes un ELVIS-NeoTek kameru tÄ«mekļa saskarnes ekrānuzņēmumu - nebÅ«s Å”aubu: ā€œkrievuā€ VisorJet kameras ir jÅ«dzes kameru klons. SakrÄ«t ne tikai tÄ«mekļa saskarņu attēli, bet arÄ« noklusējuma IP 192.168.5.190 un kameras rasējumi. Pat noklusējuma parole ir lÄ«dzÄ«ga: ms1234 vs en123456 klonam.

Nobeigumā varu teikt, ka esmu tēvs, man ir bērni skolā un es esmu pret Ä·Ä«nieÅ”u kameru izmantoÅ”anu ar noplÅ«duÅ”o Ä·Ä«nieÅ”u programmaparatÅ«ru, ar Trojas zirgiem un aizmugures durvÄ«m viņu izglÄ«tÄ«bā.

Avots: www.habr.com