RFID 与 NFC 安全
克隆并攻击非接触式标签。
RFID 与 NFC 安全 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
现实世界中的 RFID 与 NFC
非接触式标签用于控制门禁、支付、交通、库存和身份识别。RFID(射频识别)和NFC(近场通信)为楼宇门禁卡、酒店钥匙卡、交通卡和感应支付提供支持。
由于这些系统掌控着物理安全,系统弱点会直接转化为可以打开的门和可以完成的支付。许多部署仍然依赖已知破解方法存在十年之久的技术,而组织却从未更换这些技术。
- 克隆门禁卡可能获得完整的楼宇访问权限。
- 存在安全弱点的酒店门锁系统可能被廉价读卡器打开。
了解频率和芯片类型,是任何评估的基础。
低频与高频
非接触式标签分为两大频率类别,其安全性差异很大:
- 低频(125 kHz)——较旧的近距离卡,例如 HID Prox 和 EM4100。通信距离短,没有密码学保护;它们只会广播固定 ID。
- 高频(13.56 MHz)——包括 NFC、MIFARE、交通卡和支付卡。它支持存储器和扇区,较先进的芯片还支持密码学。
125 kHz 卡完全没有身份验证,因此很容易被克隆。13.56 MHz 系列的安全性跨度很大,从已被攻破的 MIFARE Classic 到稳健的 DESFire EV2/EV3 都包括在内。
Proxmark 与硬件工具
Proxmark3 是业界标准的 RFID 研究设备。它支持 125 kHz 和 13.56 MHz,能够读取、写入、仿真卡片并运行攻击脚本。
其他实用硬件:
- Flipper Zero — 便于进行 LF 克隆和基础 NFC 操作。
- ACR122U — 适用于 13.56 MHz 的廉价 PC/SC NFC 读卡器。
- Chameleon — 仿真多种卡片类型,用于测试读卡器。
Proxmark 客户端可对无线电提供底层访问,让您分析消费级工具无法分析的标签。
# Proxmark3: auto-detect a low-frequency tag
lf search
# Auto-detect a high-frequency tag
hf search
# Read a 13.56 MHz MIFARE card
hf 14a info克隆低频卡片
125 kHz 感应卡没有任何防护。卡片会发送一个固定的 ID,读卡器将其与访问列表进行比对,这就是全部的安全模型。
使用 Proxmark 读取 ID,再将其写入一张空白的可重写 T5577 卡片,即可在几秒内制作出完美克隆卡。
# Read an HID Prox card
lf hid read
# Clone the captured ID onto a T5577 blank
lf hid clone -r <captured_id>
# Read an EM4100 tag
lf em 410x readMIFARE Classic 与 Crypto-1 破解
MIFARE Classic 是部署最广泛的门禁卡之一,其 Crypto-1 密码算法自 2008 年以来就已被彻底破解。
卡片会将内存划分为多个扇区,每个扇区由两个密钥保护。多种攻击可以恢复这些密钥:
- Darkside — 利用密码算法的弱点,在不了解任何先验信息的情况下恢复密钥。
- Nested — 在已知一个密钥后,快速恢复其他所有密钥。
- 默认密钥字典 — 许多卡片仍在使用类似 FFFFFFFFFFFF 的出厂密钥。
恢复密钥后,就可以转储整张卡片的内容,并将其写入空白卡片。
转储并克隆 MIFARE Classic
Proxmark 可自动完成 MIFARE Classic 的完整攻击流程:恢复密钥、转储所有扇区,然后将转储内容写入一张第 0 块(UID 块)可写的魔术卡。
# Try default and dictionary keys, then nested attack
hf mf autopwn
# Recover an unknown key with the darkside attack
hf mf darkside
# Dump the full card once keys are known
hf mf dump
# Write the dump to a magic (Gen1a) card
hf mf restoreNFC 标签类型与 NDEF
NFC 基于 13.56 MHz,并定义了标签类型以及一种名为 NDEF(NFC 数据交换格式)的数据格式。NDEF 用于存储网址、文本或应用启动数据等记录。
这一层的安全问题包括:
- 恶意 NDEF — 标签指向钓鱼网址,或在轻触时触发某项操作。
- 已锁定与未锁定的标签 — 可写入的 NTAG 可以被任何人重新编程。
- 基于 UID 的访问控制较为薄弱,因为 UID 可以在魔术卡上被伪造。
切勿仅凭 UID 进行身份验证;它是标识符,而不是秘密信息。
卡片仿真与中继攻击
除了克隆之外,工具还可以向读卡器仿真一张卡片。Proxmark 或 Chameleon 可以呈现捕获到的卡片身份,在没有实体克隆卡的情况下欺骗门禁读卡器。
中继攻击更为强大:两台设备实时桥接无线链路,让远处的卡片看起来就在读卡器旁边。这会击破那些将距离近等同于获得授权的系统。
- 一台设备位于受害者卡片附近。
- 另一台设备位于目标读卡器处。
- 命令和响应通过两台设备之间的网络进行中继。
对于仅依赖物理距离的支付系统和无钥匙进入系统,中继攻击会构成威胁。
安全的非接触式技术
现代且设计完善的非接触式系统能够抵御这些攻击:
- MIFARE DESFire EV2/EV3 — 基于 AES 的双向身份验证和加密通信。
- SmartMX / 安全元件 — 用于支付卡片的防篡改芯片。
- EMV 非接触式技术 — 使用动态密码值,使每次轻触都具有唯一性且无法被重放。
其关键特性是挑战-响应身份验证:读卡器和卡片可以证明自己知道某个秘密,而无需传输任何可被克隆的静态值。
评估门禁系统
结构化的 RFID 评估遵循清晰的流程:
- 使用 lf search 和 hf search识别频率和芯片。
- 判断技术类型:它是已经被攻破的技术(125 kHz、MIFARE Classic),还是安全的技术(DESFire、EMV)?
- 在您获准评估的卡片上测试克隆。
- 在后端检查对 UID 的依赖;可伪造的 UID 是常见发现。
- 为依赖近距离信任的系统评估中继攻击暴露面。
始终在有文档记录的授权范围内操作,并且只能针对客户自己的凭据和读卡器。
强化非接触式系统
非接触式评估通常会提出以下建议:
- 淘汰125 kHz和MIFARE Classic,改用 DESFire EV2/EV3 或同等技术。
- 使用双向密码学身份验证,绝不要使用仅基于 UID 的访问控制。
- 为高安全级别的门增加第二重身份验证因素(PIN 键盘、移动凭证)。
- 针对支付和门禁系统实施反中继措施,例如时间边界或距离界定技术。
- 轮换密钥并停用出厂默认密钥。
反复出现的主题是:任何信任静态可读值的系统都能被克隆。安全性必须依赖卡片永不泄露的秘密信息。
快速检查
测试您对非接触式卡片安全性的理解。
回顾
现在您已经能够评估 RFID 和 NFC 门禁与身份系统:
- 125 kHz LF 卡片不使用密码学保护,可以立即克隆到 T5577 空白卡片上。
- 13.56 MHz 技术涵盖从已被攻破的技术(MIFARE Classic / Crypto-1,已被 Darkside 和 Nested 攻击攻破)到安全的技术(DESFire、EMV)。
- Proxmark3 可以在这两种频率上读取、转储、写入并仿真卡片。
- 基于 UID 的访问控制较为薄弱,因为 UID 可以被伪造;中继攻击会击破对近距离的信任。
- 安全设计使用双向密码学身份验证,使卡片永远不会泄露可被克隆的秘密。
接下来您将更广泛地学习捕获和重放 RF 信号。
常见问题解答
「RFID 与 NFC 安全」课时是免费的吗?
是的 — 「RFID 与 NFC 安全」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「RFID 与 NFC 安全」这节课中我会学到什么?
克隆并攻击非接触式标签。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「RFID 与 NFC 安全」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- RF 与 SDR 基础
- Bluetooth 与 BLE 攻击
- RFID 与 NFC 安全
- 捕获并重放信号