Что такое MAC-адрес и как он связан с вашей анонимностью
Читая материалы в сети о MAC-адресе, можно найти немало утверждений, что MAC-адрес не влияет на анонимность, что по нему нельзя вычислить человека, нельзя отследить его активность, нельзя определить его местоположение…
Это все мифы, и я постараюсь развенчать их, но начнем с теории. Если вы читаете мои публикации, в частности читали главу о VPN, хорошо знаете, что обмен информацией в интернете происходит благодаря IP-адресам.
IP-адрес есть у вашего Wi-Fi роутера, с которого он отправляет данные на IP-адрес сервера веб-сайта, и сайт возвращает ответ на IP-адрес роутера. Дальше Wi-Fi роутер должен обмениваться данными с подключенными к нему устройствами, но как это делать?
Представим, что от сервера сайта был отправлен пакет информации и по оптоволоконному кабелю он дошел до роутера – как роутер должен понять, какому устройству его передать? Как вообще роутер различает подключенные устройства?
И тут в игру вступает MAC-адрес – уникальный идентификатор каждого имеющего доступ к сети устройства. Он представляет из себя шесть пар букв/цифр (шестибайтный номер), где зашифрована информация о производителе (первые три старших байта) и модели сетевого устройства. Определить производителя устройства по MAC-адресу можно, например, на этом сайте. МАС-адрес также называют физическим адресом, так как он прописан в самом устройстве, а не присваивается виртуально, как IP-адрес.

Как узнать ваш MAC-адрес, мы рассказывали в этой главе.
Откровенно говоря, это очень упрощенная модель, которая не выдержит критики коллег, но зато она прекрасно раскрывает роль MAC-адреса для неподкованного пользователя. Глубже принцип работы Wi-Fi роутера мы рассмотрим в главе, посвященной Wi-Fi.
Итак, все устройства, выходящие в сеть, имеют МАС-адрес, но далее роутера он не передается, так как в сети Интернет обмен данными происходит на основе IP-адресов. Верно, у вас возник вопрос: в чем же тогда опасность МАС-адреса?
Опасность в том, что при включенном Wi-Fi модуле любое ваше устройство, будь то ноутбук, планшет или телефон, раскрывает MAC-адрес всем желающим его получить. Это является публично доступной информацией, которую, к сожалению, невозможно скрыть без отказа от использования Wi-Fi модуля в вашем устройстве.
Отключение Wi-Fi модуля пресекает безадресную раздачу информации о вашем MAC-адресе, так же как отключение Bluetooth пресекает безадресную раздачу Bluetooth-ID.
Предположим, вы сидите в кафе и хотите узнать IP-адреса всех сидящих в одном заведении с вами, но как бы вы ни старались, у вас ничего не выйдет. Узнать номера телефонов других гостей можно при помощи специальной аппаратуры, которая запрещена в большинстве стран и используется в основном правоохранительными органами. А вот MAC-адреса вы узнаете без особых проблем простым сканированием периметра с устройства, имеющего Wi-Fi.
На этом строятся некоторые системы анализа посетителей в курортных городках. Датчики устанавливаются в торговых центрах, гостиницах, развлекательных местах – в итоге собирается информация, как долго, как часто и какие места посетил пользователь.
Такие системы есть в крупных торговых центрах, и они отслеживают, какие магазины в рамках торгового центра и как долго посещают пользователи; благодаря полученным данным выстраиваются популярные маршруты, собирается иная статистика в виде времени и регулярности посещений. Как вы могли догадаться, главным вашим жучком становится смартфон с активированным Wi-Fi модулем.
На основе MAC-адреса маркетологи стараются оценить финансовое состояние отслеживаемого пользователя. Владелец телефона марки Apple с высокой долей вероятности окажется обеспеченнее владельца телефона Meizu.
В рамках нашего курса мы используем MAC-адреса для сканирования домашней Wi-Fi сети на предмет незваных гостей. Если к вашему роутеру подключается сосед, мы узнаем его MAC-адрес, а дальше можно попытаться найти, у кого из соседей есть телефон или компьютер, который подключается к вашему Wi-Fi.
А если серьезно разозлиться, можно привлечь специалиста и превратить свой Wi-Fi в ловушку, которая начнет записывать трафик, использовать атаки «человек посередине» и подмену DNS, тем самым можно вычислить соседа и получить доступ к его персональным данным. Но я увлекся.
В некоторых странах работают системы поиска преступников на основе анализа MAC-адресов. Представим ситуацию: хакер подключился к публичному Wi-Fi роутеру в городском парке и совершил нехороший поступок. Он использовал VPN, но подлинный IP-адрес был установлен при помощи метода сопоставления соединений.
Так правоохранительные органы вышли на Wi-Fi роутер в парке, используемый преступником для выхода в сеть, и получили MAC-адрес компьютера злоумышленника, сохранившийся в логах роутера. Эксперты-криминалисты изымают Wi-Fi роутеры – это регулярная практика, и в ряде случаев им удается получить информацию о MAC-адресах устройств, которые к нему подключались.
Параллельно были проверены данные сотовых операторов, не использовал ли преступник в этот момент мобильный телефон. Но хакер предусмотрительно отключил свой мобильный до входа в парк.
Оставалась одна зацепка – MAC-адрес. Извлеченный MAC-адрес хакера был добавлен в систему розыска. Преступник залег на дно, но через месяц уже в другом парке включил свой ноутбук и . сразу был опознан системой, которая обнаружила разыскиваемый MAC-адрес.
Иногда MAC-адрес используется программным обеспечением как один из компонентов для генерации HWID – уникального идентификатора компьютера, благодаря которому данный компьютер всегда можно будет узнать. Мы подробно говорили об этом в главе об информации, которую собирает о вас программное обеспечение.
Думаю, я рассказал достаточно о MAC-адресе для вступительной главы, в следующей главе мы поговорим, как по MAC-адресу можно установить местонахождение владельца устройства с точностью до 10 метров.
Компьютерный форум
Здесь решают различные задачи сообща. Присоединяйтесь!
- Список форумовКомпьютеры, сети и программное обеспечениеСетевые технологии
- Поиск
Что можно узнать из Мак Адресса?
Модератор: Tim308
Что можно узнать из Мак Адресса?
Сообщение desperados » 18 окт 2015, 03:37
DesignerMix Администратор
Сообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:
Что можно узнать из Мак Адресса?
Сообщение DesignerMix » 18 окт 2015, 13:20
В GPRS нет понятия MAC-адрес, там есть IMEI и его конечно можно назвать аналогом MAC-адреса, но с натяжной.
Кстати по MAC-адресу в обычных локальных и глобальных сетях нельзя вычислить местоположение, это делается по IP-адресу узла провайдера к которому вы подключены.
Если вам интересно что такое MAC-адрес, зачем он нужен и как его сменить то почитайте о протоколе ARP (кстати в этой теме я про это рассказывал немного), да и вообще загляните на страницу в ВИКИ посвященную MAC-адресу — https://ru.wikipedia.org/wiki/MAC-%D0%B . 0%B5%D1%81
Что можно узнать из Мак Адресса?
Сообщение desperados » 18 окт 2015, 13:49
DesignerMix Администратор
Сообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:
Что можно узнать из Мак Адресса?
Сообщение DesignerMix » 18 окт 2015, 14:03
Во первых не стоит обобщать т.к. не все провайдеры работают по VPN, во вторых вы забываете про белые адреса. И вообще это никак не связано с темой вашего вопроса. Вы сам путаетесь в терминологии.
Отправлено спустя 4 минуты 16 секунд:
Посмотрел сайт по ссылке — там косвенное определение местоположения по MAC-адресу, да оно рабочее но это не прямое назначение MAC’а.
Что можно узнать из Мак Адресса?
Сообщение desperados » 18 окт 2015, 22:48
да я понимаю отхожу,от темы, мне просто интересно способы точного местонахождения человека, да даже если смотреть по айпи, максимум что можно узнать местонахождение сервера провайдера, к которому подключен пользователь.
Отправлено спустя 1 минуту 2 секунды:
а что за белые адреса, мак адресса или ip?
Что можно узнать из Мак Адресса?
Сообщение desperados » 23 окт 2015, 17:52
DesignerMix Администратор
Сообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:
Что можно узнать из Мак Адресса?
Сообщение DesignerMix » 23 окт 2015, 19:48
desperados , спрашивается зачем ставить какое-то сторонее ПО для смены MAC-адреса когда это можно сделать средствами ОС?
Вот например как это происходит на моей сетевой карте:
Заходим в свойства сетевой карты, нажимаем кнопку Настроить , в открывшемся окне переходим на вкладку Дополнительно и в пункте Network address (у вас название может отличаться) указываем нужный MAC.
Что можно узнать из Мак Адресса?
Сообщение desperados » 23 окт 2015, 22:00
а как выбрать МАК адресс, ну 3 байта, изменять нельзя, так как они постоянны (диапозон выделенный производителю), а как выбрать остальные 3 байта, чтоб мой МАК был уникален, да и по логике у меня 2 сетевухи, одна для беспроводного соединения, а вторая для проводного, в свойствах проводной сетевухи есть настройка МАК адресса (у меня кстати такая же сетевая карта для проводного соединения, как у вас), а в свойствах беспроводной нету.
Отправлено спустя 6 минут 22 секунды:
Вот второй скрин
DesignerMix Администратор
Сообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:
Что можно узнать из Мак Адресса?
Сообщение DesignerMix » 23 окт 2015, 22:28
- Откройте реестр введя regedit в окно выполнить которое вызывается сочетанием клавиш Win+R ;
- В реестре перейдите по пути HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\ <4D36E972-E325-11CE-BFC1-08002BE10318>;
- Разверните <4D36E972-E325-11CE-BFC1-08002BE10318>и найдите среди кустов реестра с номерами 00xx вашу сетевую карту, которая у вас AR845WB-EG . Узнать к какой сетевухе относится каждый куст реестра можно выделив его и найдя в правой части окна параметр DriverDesc в котором указано имя карты;
- Когда нужный куст найден создайте в нем строковый параметр с именем NetworkAddress и нужным вам параметром MAC-адреса в формате XXXXXXXXXXXX
Что можно узнать из Мак Адресса?
Сообщение desperados » 23 окт 2015, 22:40
DesignerMix Администратор
Сообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:
Что можно узнать из Мак Адресса?
Сообщение DesignerMix » 23 окт 2015, 22:47
Что можно узнать из Мак Адресса?
Сообщение desperados » 24 окт 2015, 01:14
никак не получается, только через TMAC, если вручную это значение менять ничего не выходит, а если через TMAC он меняет это значение в реестре, и МАК реально меняется
Отправлено спустя 5 минут 6 секунд:
по поводу формирования уникального мак адресса, единственное, что я нашел, это формирование с помощью скрипта на питоне, только я хз как все это делать, и еще я предпологал, что ТМАК при нажатии кнопки рандом, выбирает не повторяющиеся в сети МАК, но он это может делать без подключения к интернету, вопрос как? КАК рандомный МАК оказывается уникальным?
DesignerMix Администратор
Сообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:
Что можно узнать из Мак Адресса?
Сообщение DesignerMix » 24 окт 2015, 01:35
Что вам даст уникальный MAC-адрес? Зачем он вам? Еще раз повторяю — MAC-адрес только косвенно может уникально вас идентифицировать! Если вы меняете MAC в целях анонимности то вам хватит рандомного адреса при каждой перезагрузке. НО не забывайте что есть целый ряд других возможностей уникально идентифицировать ваш ПК в глобальной сети, например разрешение экрана, набор установленных шрифтов, уникальный идентификатор которых храниться в не удаляемом кэше браузера и т.д. и т.п.
Так что смена MAC-адреса может и усложнит жизнь агенту КГБ закрепленному за вами, но уж точно не сделает вас более анонимным.
Как вычислить местоположение человека по MAC-адресу Wi-Fi
Сегодня мы будем вычислять местоположение человека с помощью BSSID, зная его MAC-адрес Wi-Fi.
Самое сложно в этом деле, это узнать MAC-адрес Wi-Fi человека. Можно использовать социальную инженерию, но это зависит от вашего красноречия.
Для примера я буду использовать видео с youtube где человек взламывает wi-fi. https://www.youtube.com/watch?v=Jh7tnO_LGDU . На 0:21 секунде видно MAC-адрес Wi-Fi.


В адресной строке ищем wifinetworks= и вписываем наш mac-адрес без двоеточий.
Так чтобы получилось wifinetworks=6A285D7B78D8 .Жмём enter и получаем эту страницу:

Строка <coordinates latitude=»59.1312675″ longitude=»37.8965149″ координаты mac-адреса. Заходим в google карты и пишем в поиске
И мы получаем местонахождение нашего человека

Теперь можно смело говорить: «Я тебя по mac-адресу вычислю».
P.S Я не писатель
P.P.S За ошибки не бейте
P.P.P.S Надеюсь пост под тему сообщества

1.4K постов 25.1K подписчика
Правила сообщества
Обязательно к прочтению для авторов:
1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда «Какой-то банк слил данные, потому что мне звонили мошенники» будут выноситься в общую ленту.
2. Все вопросы «Как обезопасить сервер\приложение\устройство» — в лигу «Компьютер это просто».
Обязательно к прочтению для всех:
Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.
Запрещены политические holy wars.
По решению модератора или администратора сообщества пользователь будет забанен за:
1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.
2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.
3. За обвинение в киберпреступной деятельности.
4. За нарушение прочих Правил Пикабу.

Узнать мак адрес с помощью социальной инженерии? Проще реальный адрес так же выведать
<error code=»6″>Not found</error>

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4)

В предыдущих частях мы рассказывали о том, как, какую и для каких целей хакеры могут получить информацию о Вас и Вашей компании из открытых источников:
В заключительной части мы рассмотрим методы использования беспроводных сетей передачи информации (Wi-Fi) злоумышленниками и то, какое значение это может оказать на предприятие.
Дисклеймер: Данная статья имеет исключительно информационный характер и написана в ознакомительных целях. Она не является руководством к неправомерным действиям или обучающим материалом для сокрытия правонарушений. Мы призываем наших читателей не нарушать законодательство РФ и других стран.
Беспроводные сети передачи информации (Wi-Fi), обеспечивая стабильное и скоростное подключение, сегодня являются популярным решением как для дома, так и для офиса. Компании выбирают Wi-Fi, так как это позволяет увеличить производительность труда за счет мобильности сотрудников, позволяет более эффективно использовать рабочее пространство, избежать нагромождения проводов и обеспечить легкое обслуживание. Приятным бонусом является относительно небольшая цена данной технологии на рынке. Однако, основным требованием к любой, и в первую очередь корпоративной, сети является ее защищенность. И здесь, надо отметить, степень безопасности данных, доступ к которым можно получить в любой точке пускай и ограниченной площади, оставляет желать лучшего.
Вернемся к основной теме, — сбору открытой информации. Агрегаторы Wi-Fi сетей, такие как wigle.net или 3wifi.stascorp.com , позволяют найти их идентификаторы с привязкой к карте, а иногда и пароли к ним.


Если злоумышленник может позволить себе приехать к атакуемому объекту, то идентификаторы активных сетей он сможет собрать и самостоятельно при помощи утилиты airodump-ng. Это же ПО позволяет обнаружить идентификаторы, к которым подключались сотрудники организации. Если на смартфоне включен модуль Wi-Fi с автоматическим подключением к сетям, то он будет передавать в эфир список точек доступа, к которым этот гаджет «хочет» подключиться.

При помощи обнаруженных идентификаторов возможно создать так называемую «evil AP» («злую точку доступа») – близнеца запрашиваемой точки. После того как телефон сотрудника автоматически подключится к ней, перехват аутентификационных данных – лишь вопрос времени. А с их помощью, злоумышленник и сам получит доступ к конфиденциальной информации.
Дополнение к предыдущим материалам
Представим, что хакеру не удалось обнаружить информацию о целевой компании. Вы уверены в собственной системе защиты данных, постоянно отслеживаете все, что с ней связано. В этом случае, злоумышленника, вероятно, заинтересует информация о филиалах, подведомственных и дочерних организациях. Он начинает искать фирмы, связанные с целевой. Часто для ускорения документооборота и удобства сотрудников объединяют сетевые инфраструктуры в единое целое, оставляя их организационно и структурно обособленными. Это также может быть использовано в качестве канала для проникновения и проведения атаки на целевую организацию.
Для поиска такой информации в российском сегменте могут быть использованы ресурсы list-org.com и zachestnyibiznes.ru .


На этом мы заканчиваем нашу серию материалов о поиске данных в открытых источниках. Информационная безопасность компании является важным элементом успешного и развивающегося бизнеса. Многие это понимают, но как показывает практика, не всегда в достаточной мере. Рассмотренные примеры сбора данных – это абсолютно законные методы, которые даже не требуют серьезных узкоспециализированных знаний, однако, могут привести к серьезным финансовым последствиям. Мы постарались проиллюстрировать, что даже, казалось бы, незначительные сведения, указанные на страничках в социальных сетях, могут повлечь череду неприятных для компании процессов. Надеемся, нам это удалось.
И помните, что иллюзия безопасности не делает Вас защищенным. Вклад в информационную безопасность – это способ сохранить и преумножить выгоду от Вашего бизнеса.
Всё, что вы хотели знать о МАС адресе
Всем известно, что это шесть байт, обычно отображаемых в шестнадцатеричном формате, присвоены сетевой карте на заводе, и на первый взгляд случайны. Некоторые знают, что первые три байта адреса – это идентификатор производителя, а остальные три байта им назначаются. Известно также, что можно поставить себе произвольный адрес. Многие слышали и про «рандомные адреса» в Wi-Fi.
Разберемся, что это такое.
МАС адрес (media access control address) – уникальный идентификатор, назначенный сетевому адаптеру, применяется в сетях стандартов IEEE 802, в основном Ethernet, Wi-Fi и Bluetooth. Официально он называется «идентификатором типа EUI-48». Из названия очевидно, что адрес имеет длину в 48 бит, т.е. 6 байт. Общепринятого стандарта на написание адреса нет (в противоположность IPv4 адресу, где октеты всегда разделяют точками).Обычно он записывается как шесть шестнадцатеричных чисел, разделенных двоеточием: 00:AB:CD:EF:11:22, хотя некоторые производители оборудования предпочитают запись вида 00-AB-CD-EF-11-22 и даже 00ab.cdef.1122.
Исторически адреса прошивались в ПЗУ чипсета сетевой карты без возможности их модификации без флеш-программатора, но в настоящее время адрес может быть изменен программно, из операционной системы. Задать вручную МАС адрес сетевой карте можно в Linux и MacOS (всегда), Windows (почти всегда, если позволит драйвер), Android (только рутованный); с iOS (без рута) подобный трюк невозможен.
Структура адреса
Адрес состоит из части идентификатора производителя, OUI, и идентификатора, присваиваемого производителем. Назначением идентификаторов OUI (Organizationally Unique Identifier) занимается организация IEEE. На самом деле его длина может быть не только 3 байта (24 бита), а 28 или 36 бит, из которых формируются блоки (MAC Address Block, МА) адресов типов Large (MA-L), Medium (MA-M) и Small (MA-S) соответственно. Размер выдаваемого блока, в таком случае, составит 24, 20, 12 бит или 16 млн, 1 млн, 4 тыс. штук адресов. В настоящий момент распределено порядка 38 тысяч блоков, их можно посмотреть многочисленными онлайн-инструментами, например у IEEE или Wireshark.
Кому принадлежат адреса
Несложная обработка публично доступной базы данных выгрузки IEEE даёт довольно много информации. Например, некоторые организации забрали себе много OUI блоков. Вот наши герои:
| Вендор | Число блоков/записей | Число адресов, млн. |
|---|---|---|
| Cisco Systems Inc | 888 | 14208 |
| Apple | 772 | 12352 |
| Samsung | 636 | 10144 |
| Huawei Technologies Co.Ltd | 606 | 9696 |
| Intel Corporation | 375 | 5776 |
| ARRIS Group Inc. | 319 | 5104 |
| Nokia Corporation | 241 | 3856 |
| Private | 232 | 2704 |
| Texas Instruments | 212 | 3392 |
| zte corporation | 198 | 3168 |
| IEEE Registration Authority | 194 | 3072 |
| Hewlett Packard | 149 | 2384 |
| Hon Hai Precision | 136 | 2176 |
| TP-LINK | 134 | 2144 |
| Dell Inc. | 123 | 1968 |
| Juniper Networks | 110 | 1760 |
| Sagemcom Broadband SAS | 97 | 1552 |
| Fiberhome Telecommunication Technologies Co. LTD | 97 | 1552 |
| Xiaomi Communications Co Ltd | 88 | 1408 |
| Guangdong Oppo Mobile Telecommunications Corp.Ltd | 82 | 1312 |
У Google их всего 40, и это не удивительно: они сами производят не так много сетевых устройств.
Блоки МА не предоставляются бесплатно, их можно приобрести за разумные деньги (без абонентской платы) за $3000, $1800 или $755 соответственно. Интересно, что за дополнительные деньги (в год) можно приобрести «сокрытие» публичной информации о выделенном блоке. Таких сейчас, как видно выше, 232.
Когда закончатся МАС-адреса
Мы все порядком устали от не прекращающихся уже лет 10 историй о том, что «IPv4 адреса вот-вот кончатся». Да, новые блоки IPv4 получить уже непросто. При этом известно, что IP адреса распределены крайне неравномерно; существуют гигантские и мало использованные блоки, принадлежащие крупным корпорациям и государственным учреждением США, впрочем, без особой надежды на их перераспределение в пользу нуждающихся. Распространение NAT, CG-NAT и IPv6 сделало проблему нехватки публичных адресов не такой острой.
В МАС адресе 48 бит, из которых «полезными» можно считать 46 (почему? читай дальше), что даёт 2 46 или 10 14 адресов, что в 2 14 раз больше IPv4 адресного пространства.
В настоящий момент распределено примерно полтриллиона адресов, или лишь 0.73% от всего объёма. До исчерпания MAC адресов ещё очень, очень далеко.
Случайность бит
Можно предположить, что OUI распределены случайно, а вендор затем также случайно назначает адреса индивидуальным сетевым устройствам. Так ли это? Посмотрим на распределение бит в имеющихся в моём распоряжении базах МАС адресов 802.11-устройств, собранных работающими системами авторизации в беспроводных сетях WNAM. Адреса принадлежат реальным устройствам, подключавшихся к Wi-Fi на протяжении нескольких лет в трех странах. В дополнение идет маленькая база 802.3-устройств проводной ЛВС.
Разобьем каждый МАС-адрес (шесть байт) каждой из выборок на биты побайтово, и посмотрим на частоту появления бита «1» в каждой из 48 позиций. Если бит выставлен совершенно произвольным образом, то вероятность получить «1» должна быть 50%.
| Выборка Wi-Fi №1 (РФ) | Выборка Wi-Fi №2 (Беларусь) | Выборка Wi-Fi №3 (Узбекистан) | Выборка LAN (РФ) | |
|---|---|---|---|---|
| Число записей в базе | 5929000 | 1274000 | 366000 | 1000 |
| Номер бита: | % бит «1» | % бит «1» | % бит «1» | % бит «1» |
| 1 | 48.6% | 49.2% | 50.7% | 28.7% |
| 2 | 44.8% | 49.1% | 47.7% | 30.7% |
| 3 | 46.7% | 48.3% | 46.8% | 35.8% |
| 4 | 48.0% | 48.6% | 49.8% | 37.1% |
| 5 | 45.7% | 46.9% | 47.0% | 32.3% |
| 6 | 46.6% | 46.7% | 47.8% | 27.1% |
| 7 | 0.3% | 0.3% | 0.2% | 0.7% |
| 8 | 0.0% | 0.0% | 0.0% | 0.0% |
| 9 | 48.1% | 50.6% | 49.4% | 38.1% |
| 10 | 49.1% | 50.2% | 47.4% | 42.7% |
| 11 | 50.8% | 50.0% | 50.6% | 42.9% |
| 12 | 49.0% | 48.4% | 48.2% | 53.7% |
| 13 | 47.6% | 47.0% | 46.3% | 48.5% |
| 14 | 47.5% | 47.4% | 51.7% | 46.8% |
| 15 | 48.3% | 47.5% | 48.7% | 46.1% |
| 16 | 50.6% | 50.4% | 51.2% | 45.3% |
| 17 | 49.4% | 50.4% | 54.3% | 38.2% |
| 18 | 49.8% | 50.5% | 51.5% | 51.9% |
| 19 | 51.6% | 53.3% | 53.9% | 42.6% |
| 20 | 46.6% | 46.1% | 45.5% | 48.4% |
| 21 | 51.7% | 52.9% | 47.7% | 48.9% |
| 22 | 49.2% | 49.6% | 41.6% | 49.8% |
| 23 | 51.2% | 50.9% | 47.0% | 41.9% |
| 24 | 49.5% | 50.2% | 50.1% | 47.5% |
| 25 | 47.1% | 47.3% | 47.7% | 44.2% |
| 26 | 48.6% | 48.6% | 49.2% | 43.9% |
| 27 | 49.8% | 49.0% | 49.7% | 48.9% |
| 28 | 49.3% | 49.3% | 49.7% | 55.1% |
| 29 | 49.5% | 49.4% | 49.8% | 49.8% |
| 30 | 49.8% | 49.8% | 49.7% | 52.1% |
| 31 | 49.5% | 49.7% | 49.6% | 46.6% |
| 32 | 49.4% | 49.7% | 49.5% | 47.5% |
| 33 | 49.4% | 49.8% | 49.7% | 48.3% |
| 34 | 49.7% | 50.0% | 49.6% | 44.9% |
| 35 | 49.9% | 50.0% | 50.0% | 50.6% |
| 36 | 49.9% | 49.9% | 49.8% | 49.1% |
| 37 | 49.8% | 50.0% | 49.9% | 51.4% |
| 38 | 50.0% | 50.0% | 49.8% | 51.8% |
| 39 | 49.9% | 50.0% | 49.9% | 55.7% |
| 40 | 50.0% | 50.0% | 50.0% | 49.5% |
| 41 | 49.9% | 50.0% | 49.9% | 52.2% |
| 42 | 50.0% | 50.0% | 50.0% | 53.9% |
| 43 | 50.1% | 50.0% | 50.3% | 56.1% |
| 44 | 50.1% | 50.0% | 50.1% | 45.8% |
| 45 | 50.0% | 50.0% | 50.1% | 50.1% |
| 46 | 50.0% | 50.0% | 50.1% | 49.5% |
| 47 | 49.2% | 49.4% | 49.7% | 45.2% |
| 48 | 49.9% | 50.1% | 50.7% | 54.6% |
Откуда такая несправедливость в 7 и 8 битах? Там почти всегда нули.
Действительно, стандарт определяет эти биты как специальные (Википедия): 
Восьмой (с начала) бит первого байта МАС адреса называется Unicast/Multicast битом и определяет, какого типа кадр (фрейм) передается с этим адресом, обычный (0) или широковещательный (1) (мультикаст или броадкаст). Для обычного, unicast взаимодействия сетевого адаптера, этот бит выставлен в «0» во всех пакетах, им отправляемых.
Седьмой (с начала) бит первого байта МАС адреса называется U/L (Universal/Local) битом и определяет, является ли адрес глобально уникальным (0), или локально уникальным (1). По умолчанию, все «прошитые изготовителем» адреса глобально уникальны, поэтому подавляющее число собранных МАС адресов содержат седьмой бит выставленным в «0». В таблице присвоенных идентификаторов OUI только порядка 130 записей имеет U/L бит «1», и по всей видимости это блоки МАС адресов для специальных нужд.
С шестого по первый биты первого байта, биты второго и третьего байта в OUI идентификаторах, и тем более биты в 4-6 байтах адреса, назначаемые производителем, распределены более-менее равномерно.
Таким образом, в реальном МАС-адресе сетевого адаптера биты фактически равноценны и не несут технологического смысла, за исключением двух служебных бит старшего байта.
Распространенность
Интересно, какие производители беспроводного оборудования наиболее популярны? Объединим поиск по базе OUI с данными выборки №1.
| Вендор | Доля устройств, % |
|---|---|
| Apple | 26,09 |
| Samsung | 19,79 |
| Huawei Technologies Co. Ltd | 7,80 |
| Xiaomi Communications Co Ltd | 6,83 |
| Sony Mobile Communications Inc | 3,29 |
| LG Electronics (Mobile Communications) | 2,76 |
| ASUSTek COMPUTER INC. | 2,58 |
| TCT mobile ltd | 2,13 |
| zte corporation | 2,00 |
| не найден в базе IEEE | 1,92 |
| Lenovo Mobile Communication Technology Ltd. | 1,71 |
| HTC Corporation | 1,68 |
| Murata Manufactuaring | 1,31 |
| InPro Comm | 1,26 |
| Microsoft Corporation | 1,11 |
| Shenzhen TINNO Mobile Technology Corp. | 1,02 |
| Motorola (Wuhan) Mobility Technologies Communication Co. Ltd. | 0,93 |
| Nokia Corporation | 0,88 |
| Shanghai Wind Technologies Co. Ltd | 0,74 |
| Lenovo Mobile Communication (Wuhan) Company Limited | 0,71 |
Практика показывает, что чем зажиточнее контингент абонентов беспроводной сети в данном месте, тем больше доля устройств Apple.
Уникальность
Уникальны ли МАС адреса? В теории да, поскольку каждый из производителей устройств (владельцев блока МА) обязан обеспечивать уникальный адрес для каждого из выпускаемых им сетевых адаптеров. Однако некоторые производители чипов, а именно:
- 00:0A:F5 Airgo Networks, Inc. (сейчас Qualcomm)
- 00:08:22 InPro Comm (сейчас MediaTek)
выставляют последние три байта МАС адреса в случайное число, по всей видимости, после каждой перезагрузки устройства. Таких адресов в моей выборке №1 нашлось 82 тысячи.
Поставить себе чужой, не уникальный адрес можно, конечно, путем целенаправленной его установки «как у соседа», определив его сниффером, или выбрав наугад. Также возможно случайно поставить себе не уникальный адрес, выполнив, например, восстановление бэкапа конфигурации какого-нибудь маршрутизатора вроде Mikrotik или OpenWrt.
Что будет, если в сети будет присутствовать два устройства с одним МАС адресом? Все зависит от логики сетевого оборудования (проводного роутера, контроллера беспроводной сети). Скорее всего, оба устройства или не будут работать, или будут работать с перебоями. С точки зрения стандартов IEEE, защиту от подделки МАС адресов предлагается решать при помощи, например, MACsec или 802.1Х.
Что, если поставить себе МАС с выставленным в «1» седьмым или восьмым битом, т.е. local или multicast-адрес? Скорее всего, ваша сеть на это не обратит внимания, но формально такой адрес не будет соответствует стандарту, и лучше так не делать.
Как работает рандомизация
Мы знаем, что с целью предотвратить отслеживание перемещения людей путем сканирования эфира и сбора МАС-операционные системы смартфонов уже несколько лет применяют технологию рандомизации. Теоретически, при сканировании эфира в поиске известных сетей смартфон отправляет пакет (группу пакетов) типа 802.11 probe request с МАС-адресом в качестве источника:
Включенная рандомизация позволяет указывать не «прошитый», а какой-то другой адрес источника пакета, меняющийся при каждом цикле сканирования, во времени или ещё как-то. Работает ли это? Посмотрим на статистику собранных МАС-адресов из эфира так называемым «Wi-Fi Радаром»:
| Вся выборка | Выборка только с нулевым 7м битом | |
|---|---|---|
| Число записей в базе | 3920000 | 305000 |
| Номер бита: | % бит «1» | % бит «1» |
| 1 | 66.1% | 43.3% |
| 2 | 66.5% | 43.4% |
| 3 | 31.7% | 43.8% |
| 4 | 66.6% | 46.4% |
| 5 | 66.7% | 45.7% |
| 6 | 31.9% | 46.4% |
| 7 | 92.2% | 0.0% |
| 8 | 0.0% | 0.0% |
| 9 | 67.2% | 47.5% |
| 10 | 32.3% | 45.6% |
| 11 | 66.9% | 45.3% |
| 12 | 32.3% | 46.8% |
| 13 | 32.6% | 50.1% |
| 14 | 33.0% | 56.1% |
| 15 | 32.5% | 45.0% |
| 16 | 67.2% | 48.3% |
| 17 | 33.2% | 56.9% |
| 18 | 33.3% | 56.8% |
| 19 | 33.3% | 56.3% |
| 20 | 66.8% | 43.2% |
| 21 | 67.0% | 46.4% |
| 22 | 32.6% | 50.1% |
| 23 | 32.9% | 51.2% |
| 24 | 67.6% | 52.2% |
| 25 | 49.8% | 47.8% |
| 26 | 50.0% | 50.0% |
| 27 | 50.0% | 50.2% |
| 28 | 50.0% | 49.8% |
| 29 | 50.0% | 49.4% |
| 30 | 50.0% | 50.0% |
| 31 | 50.0% | 49.7% |
| 32 | 50.0% | 49.9% |
| 33 | 50.0% | 49.7% |
| 34 | 50.0% | 49.6% |
| 35 | 50.0% | 50.1% |
| 36 | 50.0% | 49.5% |
| 37 | 50.0% | 49.9% |
| 38 | 50.0% | 49.8% |
| 39 | 50.0% | 49.9% |
| 40 | 50.0% | 50.1% |
| 41 | 50.0% | 50.2% |
| 42 | 50.0% | 50.2% |
| 43 | 50.0% | 50.1% |
| 44 | 50.0% | 50.1% |
| 45 | 50.0% | 50.0% |
| 46 | 50.0% | 49.8% |
| 47 | 50.0% | 49.8% |
| 48 | 50.1% | 50.9% |
Картина совсем другая.
8й бит первого байта МАС адреса по-прежнему соответствует Unicast-природе SRC-адреса в probe request пакете.
7й бит в 92.2% случаев установлен в Local, т.е. с достаточной долей уверенности можно считать, что именно столько собранных адресов относится к рандомизированным, а менее 8% — к реальным. При этом распределение бит в OUI для таких реальных адресов примерно совпадает с данными предыдущей таблицы.
Какому производителю, по OUI, принадлежат рандомизированные адреса (т.е. с 7м битом в «1»)?
| Производитель по OUI | Доля среди всех адресов |
|---|---|
| не найден в базе IEEE | 62.45% |
| Google Inc. | 37.54% |
| остальные | 0.01% |
При этом все рандомизированные адреса, отнесенные к Google, принадлежат одному OUI c префиксом DA:A1:19. Что это за префикс? Давайте посмотрим в исходники Android.
Стоковый андроид в поиске беспроводных сетей использует специальный, зарегистрированный OUI, один из немногих с установленным седьмым битом.
Вычислить реальный МАС из рандомного
Посмотрим там же:
Адрес целиком, либо его младшие три байта, это чистый Random.nextLong(). «Патентованное восстановление реального МАС» — надувательство. С большой долей уверенности можно ожидать, что производители Android-телефонов применяют и другие, не зарегистрированные OUI. Исходников iOS у нас нет, но скорее всего там применен схожий алгоритм.
Вышесказанное не отменяет работу других механизмов деанонимизации Wi-Fi абонентов, основанных на анализе других полей probe request фрейма, или корреляции относительной частоты посылаемых устройством запросов. Однако достоверно отследить абонента внешними средствами крайне проблематично. Собираемые данные больше подойдут для анализа средней/пиковой нагрузки по местоположению и времени, на основе больших чисел, без привязки к конкретным устройствам и людям. Точные данные есть только у тех, кто «внутри», у самих производителей мобильных ОС, у установленных приложений.
Что может быть опасного в том, что кто-то другой узнает МАС-адрес вашего устройства? Для проводных и беспроводных сетей можно организовать атаку «отказ в обслуживании». Для беспроводного устройства, к тому же, с некоторой вероятностью можно зафиксировать момент появления в месте, где установлен сенсор. Подменой адреса можно попробовать «представиться» вашим устройством, что может сработать, только если не применяется дополнительных средств защиты (авторизация и/или шифрование). 99.9% людей здесь не о чем волноваться.