文章总结: BlackhatAsia2025上,研究者evildaemond与Iceman对HIDSEOS门禁协议进行了逆向分析。他们通过文档挖掘、信号捕捉和协议解析三种方法,揭示了SEOS协议的加密机制。研究发现SEOS系统确实相当安全,采用AES加密和AEAD方案。研究者最终成功解码出包含设施码和卡号的数据,证明了协议逆向方法论的价值。
综合评分: 91
文章分类: IoT安全,逆向分析,漏洞分析,渗透测试
Blackhat Asia 2025:SEOS门禁协议逆向研究
原创
罗棋琛 Max Luo
白帽子罗棋琛
2025年7月7日 17:48
广西
引言
“下一代凭证技术(Seos®):由 HID 推出,是一种门禁凭证技术。它凭借高度先进的加密技术和基于软件的基础架构,可保障各种类型设备上的可信身份验证,具有更安全、门禁凭证形式更多样、兼容更多应用等优势,是全球首个通过独立安全实验室认证的物理门禁凭证卡。 在 Black Hat Asia 2025 的舞台上,evildaemond 与 Iceman 两位安全研究者带来了一场关于 HID SEOS 协议的深度剖析。前者有着近十年物理安全经验,擅长电子与硬件领域;后者则钻研 RFID 系统十余年,是开源技术的坚定拥护者。当这款被宣称 “未来已来” 的门禁协议遇上执着的逆向工程师,一场技术解密大戏就此拉开帷幕。
”
01
为什么盯上 SEOS?
—
故事的起点很简单:一款全新的门禁系统配套了 SEOS 卡片,厂商宣称其安全性无懈可击,但公开资料却少得可怜。”不相信别人说的安全”—— 这种刻在黑客骨子里的质疑精神,驱使他们踏上了探索之旅。HID SEOS 作为 iClass 系列的继任者,主打 “强认证”” 技术无关安全 “”增强隐私保护” 等卖点,白皮书里满是 AES 加密之类的专业术语。但真正让研究者在意的,是第三方技术文档的匮乏。这种信息不对称,恰恰是安全研究的突破口。
02
RFID 世界的基础逻辑
—
要理解 SEOS 的工作原理,得从 RFID 的基础知识说起。射频识别技术的核心,是读卡器与卡片之间的无线通信。早期系统流程简单粗暴:读卡器发送请求,卡片直接返回设施码(FACILITY CODE)和卡号(CARD NUMBER),就像住户对着门禁喊 “我是 1337 号房的 1337 号住户”。
随着安全需求提升,认证机制逐渐复杂。后来的协议加入了密码验证 —— 就像门禁会反问 “密码是多少”;再到 SEOS 采用的加密通信,整个过程更像是一场加密对话:双方先确认加密方式,再交换经过加密的身份信息,最后完成认证。
03
逆向工程三板斧
—
破解一个未知协议,研究者们有套成熟的方法论:
文档挖掘是第一步。他们翻遍了 HID 官方 datasheet、产品手册,甚至研读了相关专利(如 US10826707B2 关于隐私保护标签的设计)和学术论文。 Luud 的《An analysis of the HID Indala and Seos protocols》与 Haskins 的中继攻击研究,都提供了重要参考。
信号捕捉是关键环节。通过 hf 14a sniff 等工具,他们记录下读卡器与卡片通信的每一段射频数据。在密密麻麻的时序表中,那些标注 “ok” 的交互记录,藏着协议的运行规律。
协议解析则是最烧脑的部分。将捕捉到的二进制数据流按 ISO7816 标准拆解,识别 APDU 指令(应用协议数据单元)、封装格式和校验码。比如那条反复出现的 “0B00A404000AA000000440000101000100039C”,被拆解为 0B(封装标识)、00A404000AA000000440000101000100(APDU 指令)和 039C(CRC 校验)三部分,这正是读卡器选择文件的操作指令。
04
SEOS 的核心密码学机制
—
经过数月解析,SEOS 的安全架构逐渐清晰。它引入了 ADF(应用数据文件)和 GDF(全局数据文件)的概念,每个 ADF 包含独立的密钥集:
- 隐私密钥集(Privacy Keyset):用于加密通信内容,包括 ENC KEY(加密密钥)和 MAC KEY(消息认证码密钥)
- 认证密钥集(Auth Keyset):负责身份验证的核心密钥
在实际通信中,读卡器与卡片会先协商加密算法(如 AES-128 CBC 加密搭配 SHA-256 哈希),然后通过 “挑战 – 响应” 机制完成认证。研究者发现,SEOS 采用的是 AEAD(带关联数据的认证加密)方案,同时实现加密与签名功能,具体包括 EAX 和 EAX’ Prime 两种模式 —— 前者基于 AES-ECB 和 CMAC,后者则采用 AES-CBC 与 CMAC 组合,这些细节与 Bouncy Castle 开源库的 C# 实现高度吻合。
05
从加密数据到门禁权限
—
最精彩的突破在于破解 Secure Information Object(SIO)格式。这个加密数据容器就像层层包裹的洋葱:
外层是 ASN.1 编码的结构,包含相对 OID(对象标识符)、密钥引用 ID 和加密标识;中间层是经密钥派生函数(KDF)处理的多样化密钥 —— 通过 HMAC-SHA1 算法,将 48 字节输入转换为 16 字节工作密钥;核心则是加密的 PACS payload(物理访问控制系统数据)。
当研究者用逆向出的密钥解开 payload 后,发现里面是符合 Wiegand 格式的数据。以 H10301 标准为例,26 位数据包含设施码(FC)和卡号(CN)。那个看似随机的十六进制串 “1B 7D 00 40″,经 6 次右移操作后,最终解码为设施码 54、卡号 64000—— 这串数字,就是打开对应门禁的 “钥匙”。
06
总结
—
经过完整逆向,研究者给出的结论出人意料:”SEOS 系统确实相当安全”。相比前代产品,其加密机制设计严谨,密钥管理规范,体现了厂商在安全上的用心。
但这并不意味着研究失去意义。正如他们在演讲结尾强调的:安全系统需要独立测试,厂商应拥抱这类研究。毕竟,真正的安全不是来自 “不被攻击”,而是来自 “经得起推敲”。
对于物理安全从业者而言,这场研究的价值在于展示了一套完整的协议逆向方法论 —— 从射频信号捕捉到密码算法还原,从数据格式解析到最终权限验证。在这个物联网设备无处不在的时代,这种能力,正是守护数字边界的基础。
(注:所有技术细节基于 BlackHat Asia 2025 公开资料)
附PPT截图:
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:白帽子罗棋琛 罗棋琛 Max Luo《Blackhat Asia 2025:SEOS门禁协议逆向研究》