Что можно узнать по mac адресу
Перейти к содержимому

Что можно узнать по mac адресу

  • автор:

Что такое MAC-адрес и как он связан с вашей анонимностью

Читая материалы в сети о MAC-адресе, можно найти немало утверждений, что MAC-адрес не влияет на анонимность, что по нему нельзя вычислить человека, нельзя отследить его активность, нельзя определить его местоположение…

Это все мифы, и я постараюсь развенчать их, но начнем с теории. Если вы читаете мои публикации, в частности читали главу о VPN, хорошо знаете, что обмен информацией в интернете происходит благодаря IP-адресам.

IP-адрес есть у вашего Wi-Fi роутера, с которого он отправляет данные на IP-адрес сервера веб-сайта, и сайт возвращает ответ на IP-адрес роутера. Дальше Wi-Fi роутер должен обмениваться данными с подключенными к нему устройствами, но как это делать?

Представим, что от сервера сайта был отправлен пакет информации и по оптоволоконному кабелю он дошел до роутера – как роутер должен понять, какому устройству его передать? Как вообще роутер различает подключенные устройства?

И тут в игру вступает MAC-адрес – уникальный идентификатор каждого имеющего доступ к сети устройства. Он представляет из себя шесть пар букв/цифр (шестибайтный номер), где зашифрована информация о производителе (первые три старших байта) и модели сетевого устройства. Определить производителя устройства по MAC-адресу можно, например, на этом сайте. МАС-адрес также называют физическим адресом, так как он прописан в самом устройстве, а не присваивается виртуально, как IP-адрес.

mac-адрес определяем

Как узнать ваш MAC-адрес, мы рассказывали в этой главе.

Откровенно говоря, это очень упрощенная модель, которая не выдержит критики коллег, но зато она прекрасно раскрывает роль MAC-адреса для неподкованного пользователя. Глубже принцип работы Wi-Fi роутера мы рассмотрим в главе, посвященной Wi-Fi.

Итак, все устройства, выходящие в сеть, имеют МАС-адрес, но далее роутера он не передается, так как в сети Интернет обмен данными происходит на основе IP-адресов. Верно, у вас возник вопрос: в чем же тогда опасность МАС-адреса?

Опасность в том, что при включенном Wi-Fi модуле любое ваше устройство, будь то ноутбук, планшет или телефон, раскрывает MAC-адрес всем желающим его получить. Это является публично доступной информацией, которую, к сожалению, невозможно скрыть без отказа от использования Wi-Fi модуля в вашем устройстве.

Отключение Wi-Fi модуля пресекает безадресную раздачу информации о вашем MAC-адресе, так же как отключение Bluetooth пресекает безадресную раздачу Bluetooth-ID.

Предположим, вы сидите в кафе и хотите узнать IP-адреса всех сидящих в одном заведении с вами, но как бы вы ни старались, у вас ничего не выйдет. Узнать номера телефонов других гостей можно при помощи специальной аппаратуры, которая запрещена в большинстве стран и используется в основном правоохранительными органами. А вот MAC-адреса вы узнаете без особых проблем простым сканированием периметра с устройства, имеющего Wi-Fi.

На этом строятся некоторые системы анализа посетителей в курортных городках. Датчики устанавливаются в торговых центрах, гостиницах, развлекательных местах – в итоге собирается информация, как долго, как часто и какие места посетил пользователь.

Такие системы есть в крупных торговых центрах, и они отслеживают, какие магазины в рамках торгового центра и как долго посещают пользователи; благодаря полученным данным выстраиваются популярные маршруты, собирается иная статистика в виде времени и регулярности посещений. Как вы могли догадаться, главным вашим жучком становится смартфон с активированным Wi-Fi модулем.

На основе MAC-адреса маркетологи стараются оценить финансовое состояние отслеживаемого пользователя. Владелец телефона марки Apple с высокой долей вероятности окажется обеспеченнее владельца телефона Meizu.

В рамках нашего курса мы используем MAC-адреса для сканирования домашней Wi-Fi сети на предмет незваных гостей. Если к вашему роутеру подключается сосед, мы узнаем его MAC-адрес, а дальше можно попытаться найти, у кого из соседей есть телефон или компьютер, который подключается к вашему Wi-Fi.

А если серьезно разозлиться, можно привлечь специалиста и превратить свой Wi-Fi в ловушку, которая начнет записывать трафик, использовать атаки «человек посередине» и подмену DNS, тем самым можно вычислить соседа и получить доступ к его персональным данным. Но я увлекся.

В некоторых странах работают системы поиска преступников на основе анализа MAC-адресов. Представим ситуацию: хакер подключился к публичному Wi-Fi роутеру в городском парке и совершил нехороший поступок. Он использовал VPN, но подлинный IP-адрес был установлен при помощи метода сопоставления соединений.

Так правоохранительные органы вышли на Wi-Fi роутер в парке, используемый преступником для выхода в сеть, и получили MAC-адрес компьютера злоумышленника, сохранившийся в логах роутера. Эксперты-криминалисты изымают Wi-Fi роутеры – это регулярная практика, и в ряде случаев им удается получить информацию о MAC-адресах устройств, которые к нему подключались.

Параллельно были проверены данные сотовых операторов, не использовал ли преступник в этот момент мобильный телефон. Но хакер предусмотрительно отключил свой мобильный до входа в парк.

Оставалась одна зацепка – MAC-адрес. Извлеченный MAC-адрес хакера был добавлен в систему розыска. Преступник залег на дно, но через месяц уже в другом парке включил свой ноутбук и . сразу был опознан системой, которая обнаружила разыскиваемый MAC-адрес.

Иногда MAC-адрес используется программным обеспечением как один из компонентов для генерации HWID – уникального идентификатора компьютера, благодаря которому данный компьютер всегда можно будет узнать. Мы подробно говорили об этом в главе об информации, которую собирает о вас программное обеспечение.

Думаю, я рассказал достаточно о MAC-адресе для вступительной главы, в следующей главе мы поговорим, как по MAC-адресу можно установить местонахождение владельца устройства с точностью до 10 метров.

Компьютерный форум

Здесь решают различные задачи сообща. Присоединяйтесь!

  • Список форумовКомпьютеры, сети и программное обеспечениеСетевые технологии
  • Поиск

Что можно узнать из Мак Адресса?

Модератор: Tim308

Что можно узнать из Мак Адресса?

Сообщение desperados » 18 окт 2015, 03:37

DesignerMix Администратор
АдминистраторСообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:

Что можно узнать из Мак Адресса?

Сообщение DesignerMix » 18 окт 2015, 13:20

В GPRS нет понятия MAC-адрес, там есть IMEI и его конечно можно назвать аналогом MAC-адреса, но с натяжной.

Кстати по MAC-адресу в обычных локальных и глобальных сетях нельзя вычислить местоположение, это делается по IP-адресу узла провайдера к которому вы подключены.

Если вам интересно что такое MAC-адрес, зачем он нужен и как его сменить то почитайте о протоколе ARP (кстати в этой теме я про это рассказывал немного), да и вообще загляните на страницу в ВИКИ посвященную MAC-адресу — https://ru.wikipedia.org/wiki/MAC-%D0%B . 0%B5%D1%81

Что можно узнать из Мак Адресса?

Сообщение desperados » 18 окт 2015, 13:49

DesignerMix Администратор
АдминистраторСообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:

Что можно узнать из Мак Адресса?

Сообщение DesignerMix » 18 окт 2015, 14:03

Во первых не стоит обобщать т.к. не все провайдеры работают по VPN, во вторых вы забываете про белые адреса. И вообще это никак не связано с темой вашего вопроса. Вы сам путаетесь в терминологии.

Отправлено спустя 4 минуты 16 секунд:
Посмотрел сайт по ссылке — там косвенное определение местоположения по MAC-адресу, да оно рабочее но это не прямое назначение MAC’а.

Что можно узнать из Мак Адресса?

Сообщение desperados » 18 окт 2015, 22:48

да я понимаю отхожу,от темы, мне просто интересно способы точного местонахождения человека, да даже если смотреть по айпи, максимум что можно узнать местонахождение сервера провайдера, к которому подключен пользователь.

Отправлено спустя 1 минуту 2 секунды:
а что за белые адреса, мак адресса или ip?

Что можно узнать из Мак Адресса?

Сообщение desperados » 23 окт 2015, 17:52

DesignerMix Администратор
АдминистраторСообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:

Что можно узнать из Мак Адресса?

Сообщение DesignerMix » 23 окт 2015, 19:48

desperados , спрашивается зачем ставить какое-то сторонее ПО для смены MAC-адреса когда это можно сделать средствами ОС?

Вот например как это происходит на моей сетевой карте:

Заходим в свойства сетевой карты, нажимаем кнопку Настроить , в открывшемся окне переходим на вкладку Дополнительно и в пункте Network address (у вас название может отличаться) указываем нужный MAC.

Что можно узнать из Мак Адресса?

Сообщение desperados » 23 окт 2015, 22:00

а как выбрать МАК адресс, ну 3 байта, изменять нельзя, так как они постоянны (диапозон выделенный производителю), а как выбрать остальные 3 байта, чтоб мой МАК был уникален, да и по логике у меня 2 сетевухи, одна для беспроводного соединения, а вторая для проводного, в свойствах проводной сетевухи есть настройка МАК адресса (у меня кстати такая же сетевая карта для проводного соединения, как у вас), а в свойствах беспроводной нету.

Отправлено спустя 6 минут 22 секунды:
Вот второй скрин

DesignerMix Администратор
АдминистраторСообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:

Что можно узнать из Мак Адресса?

Сообщение DesignerMix » 23 окт 2015, 22:28

  • Откройте реестр введя regedit в окно выполнить которое вызывается сочетанием клавиш Win+R ;
  • В реестре перейдите по пути HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\ <4D36E972-E325-11CE-BFC1-08002BE10318>;
  • Разверните <4D36E972-E325-11CE-BFC1-08002BE10318>и найдите среди кустов реестра с номерами 00xx вашу сетевую карту, которая у вас AR845WB-EG . Узнать к какой сетевухе относится каждый куст реестра можно выделив его и найдя в правой части окна параметр DriverDesc в котором указано имя карты;
  • Когда нужный куст найден создайте в нем строковый параметр с именем NetworkAddress и нужным вам параметром MAC-адреса в формате XXXXXXXXXXXX

Что можно узнать из Мак Адресса?

Сообщение desperados » 23 окт 2015, 22:40

DesignerMix Администратор
АдминистраторСообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:

Что можно узнать из Мак Адресса?

Сообщение DesignerMix » 23 окт 2015, 22:47

Что можно узнать из Мак Адресса?

Сообщение desperados » 24 окт 2015, 01:14

никак не получается, только через TMAC, если вручную это значение менять ничего не выходит, а если через TMAC он меняет это значение в реестре, и МАК реально меняется

Отправлено спустя 5 минут 6 секунд:
по поводу формирования уникального мак адресса, единственное, что я нашел, это формирование с помощью скрипта на питоне, только я хз как все это делать, и еще я предпологал, что ТМАК при нажатии кнопки рандом, выбирает не повторяющиеся в сети МАК, но он это может делать без подключения к интернету, вопрос как? КАК рандомный МАК оказывается уникальным?

DesignerMix Администратор
АдминистраторСообщения: 7016 Зарегистрирован: 25 апр 2014, 10:51 Откуда: Белгород Контактная информация:

Что можно узнать из Мак Адресса?

Сообщение DesignerMix » 24 окт 2015, 01:35

Что вам даст уникальный MAC-адрес? Зачем он вам? Еще раз повторяю — MAC-адрес только косвенно может уникально вас идентифицировать! Если вы меняете MAC в целях анонимности то вам хватит рандомного адреса при каждой перезагрузке. НО не забывайте что есть целый ряд других возможностей уникально идентифицировать ваш ПК в глобальной сети, например разрешение экрана, набор установленных шрифтов, уникальный идентификатор которых храниться в не удаляемом кэше браузера и т.д. и т.п.

Так что смена MAC-адреса может и усложнит жизнь агенту КГБ закрепленному за вами, но уж точно не сделает вас более анонимным.

Как вычислить местоположение человека по MAC-адресу Wi-Fi ⁠ ⁠

Сегодня мы будем вычислять местоположение человека с помощью BSSID, зная его MAC-адрес Wi-Fi.

Самое сложно в этом деле, это узнать MAC-адрес Wi-Fi человека. Можно использовать социальную инженерию, но это зависит от вашего красноречия.

Для примера я буду использовать видео с youtube где человек взламывает wi-fi. https://www.youtube.com/watch?v=Jh7tnO_LGDU . На 0:21 секунде видно MAC-адрес Wi-Fi.

Как вычислить местоположение человека по MAC-адресу Wi-Fi Mac, Mac адрес, Wi-Fi, Длиннопост, Информационная безопасность

Как вычислить местоположение человека по MAC-адресу Wi-Fi Mac, Mac адрес, Wi-Fi, Длиннопост, Информационная безопасность

В адресной строке ищем wifinetworks= и вписываем наш mac-адрес без двоеточий.

Так чтобы получилось wifinetworks=6A285D7B78D8 .Жмём enter и получаем эту страницу:

Как вычислить местоположение человека по MAC-адресу Wi-Fi Mac, Mac адрес, Wi-Fi, Длиннопост, Информационная безопасность

Строка <coordinates latitude=»59.1312675″ longitude=»37.8965149″ координаты mac-адреса. Заходим в google карты и пишем в поиске

И мы получаем местонахождение нашего человека

Как вычислить местоположение человека по MAC-адресу Wi-Fi Mac, Mac адрес, Wi-Fi, Длиннопост, Информационная безопасность

Теперь можно смело говорить: «Я тебя по mac-адресу вычислю».

P.S Я не писатель

P.P.S За ошибки не бейте

P.P.P.S Надеюсь пост под тему сообщества

1.4K постов 25.1K подписчика

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда «Какой-то банк слил данные, потому что мне звонили мошенники» будут выноситься в общую ленту.
2. Все вопросы «Как обезопасить сервер\приложение\устройство» — в лигу «Компьютер это просто».

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.

Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Иллюстрация к комментарию

Узнать мак адрес с помощью социальной инженерии? Проще реальный адрес так же выведать

<error code=»6″>Not found</error>

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4)⁠ ⁠

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4) Полезное, IT, Интернет, Osint, Хакеры, Информационная безопасность, Поиск, Wi-Fi, Длиннопост

В предыдущих частях мы рассказывали о том, как, какую и для каких целей хакеры могут получить информацию о Вас и Вашей компании из открытых источников:

В заключительной части мы рассмотрим методы использования беспроводных сетей передачи информации (Wi-Fi) злоумышленниками и то, какое значение это может оказать на предприятие.

Дисклеймер: Данная статья имеет исключительно информационный характер и написана в ознакомительных целях. Она не является руководством к неправомерным действиям или обучающим материалом для сокрытия правонарушений. Мы призываем наших читателей не нарушать законодательство РФ и других стран.

Беспроводные сети передачи информации (Wi-Fi), обеспечивая стабильное и скоростное подключение, сегодня являются популярным решением как для дома, так и для офиса. Компании выбирают Wi-Fi, так как это позволяет увеличить производительность труда за счет мобильности сотрудников, позволяет более эффективно использовать рабочее пространство, избежать нагромождения проводов и обеспечить легкое обслуживание. Приятным бонусом является относительно небольшая цена данной технологии на рынке. Однако, основным требованием к любой, и в первую очередь корпоративной, сети является ее защищенность. И здесь, надо отметить, степень безопасности данных, доступ к которым можно получить в любой точке пускай и ограниченной площади, оставляет желать лучшего.

Вернемся к основной теме, — сбору открытой информации. Агрегаторы Wi-Fi сетей, такие как wigle.net или 3wifi.stascorp.com , позволяют найти их идентификаторы с привязкой к карте, а иногда и пароли к ним.

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4) Полезное, IT, Интернет, Osint, Хакеры, Информационная безопасность, Поиск, Wi-Fi, Длиннопост

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4) Полезное, IT, Интернет, Osint, Хакеры, Информационная безопасность, Поиск, Wi-Fi, Длиннопост

Если злоумышленник может позволить себе приехать к атакуемому объекту, то идентификаторы активных сетей он сможет собрать и самостоятельно при помощи утилиты airodump-ng. Это же ПО позволяет обнаружить идентификаторы, к которым подключались сотрудники организации. Если на смартфоне включен модуль Wi-Fi с автоматическим подключением к сетям, то он будет передавать в эфир список точек доступа, к которым этот гаджет «хочет» подключиться.

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4) Полезное, IT, Интернет, Osint, Хакеры, Информационная безопасность, Поиск, Wi-Fi, Длиннопост

При помощи обнаруженных идентификаторов возможно создать так называемую «evil AP» («злую точку доступа») – близнеца запрашиваемой точки. После того как телефон сотрудника автоматически подключится к ней, перехват аутентификационных данных – лишь вопрос времени. А с их помощью, злоумышленник и сам получит доступ к конфиденциальной информации.

Дополнение к предыдущим материалам

Представим, что хакеру не удалось обнаружить информацию о целевой компании. Вы уверены в собственной системе защиты данных, постоянно отслеживаете все, что с ней связано. В этом случае, злоумышленника, вероятно, заинтересует информация о филиалах, подведомственных и дочерних организациях. Он начинает искать фирмы, связанные с целевой. Часто для ускорения документооборота и удобства сотрудников объединяют сетевые инфраструктуры в единое целое, оставляя их организационно и структурно обособленными. Это также может быть использовано в качестве канала для проникновения и проведения атаки на целевую организацию.

Для поиска такой информации в российском сегменте могут быть использованы ресурсы list-org.com и zachestnyibiznes.ru .

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4) Полезное, IT, Интернет, Osint, Хакеры, Информационная безопасность, Поиск, Wi-Fi, Длиннопост

Поиск информации в открытых источниках (OSINT). Сбор данных о компании в беспроводных сетях передачи информации. (Часть 4) Полезное, IT, Интернет, Osint, Хакеры, Информационная безопасность, Поиск, Wi-Fi, Длиннопост

На этом мы заканчиваем нашу серию материалов о поиске данных в открытых источниках. Информационная безопасность компании является важным элементом успешного и развивающегося бизнеса. Многие это понимают, но как показывает практика, не всегда в достаточной мере. Рассмотренные примеры сбора данных – это абсолютно законные методы, которые даже не требуют серьезных узкоспециализированных знаний, однако, могут привести к серьезным финансовым последствиям. Мы постарались проиллюстрировать, что даже, казалось бы, незначительные сведения, указанные на страничках в социальных сетях, могут повлечь череду неприятных для компании процессов. Надеемся, нам это удалось.

И помните, что иллюзия безопасности не делает Вас защищенным. Вклад в информационную безопасность – это способ сохранить и преумножить выгоду от Вашего бизнеса.

Всё, что вы хотели знать о МАС адресе

Всем известно, что это шесть байт, обычно отображаемых в шестнадцатеричном формате, присвоены сетевой карте на заводе, и на первый взгляд случайны. Некоторые знают, что первые три байта адреса – это идентификатор производителя, а остальные три байта им назначаются. Известно также, что можно поставить себе произвольный адрес. Многие слышали и про «рандомные адреса» в Wi-Fi.

Разберемся, что это такое.

МАС адрес (media access control address) – уникальный идентификатор, назначенный сетевому адаптеру, применяется в сетях стандартов IEEE 802, в основном Ethernet, Wi-Fi и Bluetooth. Официально он называется «идентификатором типа EUI-48». Из названия очевидно, что адрес имеет длину в 48 бит, т.е. 6 байт. Общепринятого стандарта на написание адреса нет (в противоположность IPv4 адресу, где октеты всегда разделяют точками).Обычно он записывается как шесть шестнадцатеричных чисел, разделенных двоеточием: 00:AB:CD:EF:11:22, хотя некоторые производители оборудования предпочитают запись вида 00-AB-CD-EF-11-22 и даже 00ab.cdef.1122.

Исторически адреса прошивались в ПЗУ чипсета сетевой карты без возможности их модификации без флеш-программатора, но в настоящее время адрес может быть изменен программно, из операционной системы. Задать вручную МАС адрес сетевой карте можно в Linux и MacOS (всегда), Windows (почти всегда, если позволит драйвер), Android (только рутованный); с iOS (без рута) подобный трюк невозможен.

Структура адреса

Адрес состоит из части идентификатора производителя, OUI, и идентификатора, присваиваемого производителем. Назначением идентификаторов OUI (Organizationally Unique Identifier) занимается организация IEEE. На самом деле его длина может быть не только 3 байта (24 бита), а 28 или 36 бит, из которых формируются блоки (MAC Address Block, МА) адресов типов Large (MA-L), Medium (MA-M) и Small (MA-S) соответственно. Размер выдаваемого блока, в таком случае, составит 24, 20, 12 бит или 16 млн, 1 млн, 4 тыс. штук адресов. В настоящий момент распределено порядка 38 тысяч блоков, их можно посмотреть многочисленными онлайн-инструментами, например у IEEE или Wireshark.

Кому принадлежат адреса

Несложная обработка публично доступной базы данных выгрузки IEEE даёт довольно много информации. Например, некоторые организации забрали себе много OUI блоков. Вот наши герои:

Вендор Число блоков/записей Число адресов, млн.
Cisco Systems Inc 888 14208
Apple 772 12352
Samsung 636 10144
Huawei Technologies Co.Ltd 606 9696
Intel Corporation 375 5776
ARRIS Group Inc. 319 5104
Nokia Corporation 241 3856
Private 232 2704
Texas Instruments 212 3392
zte corporation 198 3168
IEEE Registration Authority 194 3072
Hewlett Packard 149 2384
Hon Hai Precision 136 2176
TP-LINK 134 2144
Dell Inc. 123 1968
Juniper Networks 110 1760
Sagemcom Broadband SAS 97 1552
Fiberhome Telecommunication Technologies Co. LTD 97 1552
Xiaomi Communications Co Ltd 88 1408
Guangdong Oppo Mobile Telecommunications Corp.Ltd 82 1312

У Google их всего 40, и это не удивительно: они сами производят не так много сетевых устройств.

Блоки МА не предоставляются бесплатно, их можно приобрести за разумные деньги (без абонентской платы) за $3000, $1800 или $755 соответственно. Интересно, что за дополнительные деньги (в год) можно приобрести «сокрытие» публичной информации о выделенном блоке. Таких сейчас, как видно выше, 232.

Когда закончатся МАС-адреса

Мы все порядком устали от не прекращающихся уже лет 10 историй о том, что «IPv4 адреса вот-вот кончатся». Да, новые блоки IPv4 получить уже непросто. При этом известно, что IP адреса распределены крайне неравномерно; существуют гигантские и мало использованные блоки, принадлежащие крупным корпорациям и государственным учреждением США, впрочем, без особой надежды на их перераспределение в пользу нуждающихся. Распространение NAT, CG-NAT и IPv6 сделало проблему нехватки публичных адресов не такой острой.

В МАС адресе 48 бит, из которых «полезными» можно считать 46 (почему? читай дальше), что даёт 2 46 или 10 14 адресов, что в 2 14 раз больше IPv4 адресного пространства.
В настоящий момент распределено примерно полтриллиона адресов, или лишь 0.73% от всего объёма. До исчерпания MAC адресов ещё очень, очень далеко.

Случайность бит

Можно предположить, что OUI распределены случайно, а вендор затем также случайно назначает адреса индивидуальным сетевым устройствам. Так ли это? Посмотрим на распределение бит в имеющихся в моём распоряжении базах МАС адресов 802.11-устройств, собранных работающими системами авторизации в беспроводных сетях WNAM. Адреса принадлежат реальным устройствам, подключавшихся к Wi-Fi на протяжении нескольких лет в трех странах. В дополнение идет маленькая база 802.3-устройств проводной ЛВС.

Разобьем каждый МАС-адрес (шесть байт) каждой из выборок на биты побайтово, и посмотрим на частоту появления бита «1» в каждой из 48 позиций. Если бит выставлен совершенно произвольным образом, то вероятность получить «1» должна быть 50%.

Выборка Wi-Fi №1 (РФ) Выборка Wi-Fi №2 (Беларусь) Выборка Wi-Fi №3 (Узбекистан) Выборка LAN (РФ)
Число записей в базе 5929000 1274000 366000 1000
Номер бита: % бит «1» % бит «1» % бит «1» % бит «1»
1 48.6% 49.2% 50.7% 28.7%
2 44.8% 49.1% 47.7% 30.7%
3 46.7% 48.3% 46.8% 35.8%
4 48.0% 48.6% 49.8% 37.1%
5 45.7% 46.9% 47.0% 32.3%
6 46.6% 46.7% 47.8% 27.1%
7 0.3% 0.3% 0.2% 0.7%
8 0.0% 0.0% 0.0% 0.0%
9 48.1% 50.6% 49.4% 38.1%
10 49.1% 50.2% 47.4% 42.7%
11 50.8% 50.0% 50.6% 42.9%
12 49.0% 48.4% 48.2% 53.7%
13 47.6% 47.0% 46.3% 48.5%
14 47.5% 47.4% 51.7% 46.8%
15 48.3% 47.5% 48.7% 46.1%
16 50.6% 50.4% 51.2% 45.3%
17 49.4% 50.4% 54.3% 38.2%
18 49.8% 50.5% 51.5% 51.9%
19 51.6% 53.3% 53.9% 42.6%
20 46.6% 46.1% 45.5% 48.4%
21 51.7% 52.9% 47.7% 48.9%
22 49.2% 49.6% 41.6% 49.8%
23 51.2% 50.9% 47.0% 41.9%
24 49.5% 50.2% 50.1% 47.5%
25 47.1% 47.3% 47.7% 44.2%
26 48.6% 48.6% 49.2% 43.9%
27 49.8% 49.0% 49.7% 48.9%
28 49.3% 49.3% 49.7% 55.1%
29 49.5% 49.4% 49.8% 49.8%
30 49.8% 49.8% 49.7% 52.1%
31 49.5% 49.7% 49.6% 46.6%
32 49.4% 49.7% 49.5% 47.5%
33 49.4% 49.8% 49.7% 48.3%
34 49.7% 50.0% 49.6% 44.9%
35 49.9% 50.0% 50.0% 50.6%
36 49.9% 49.9% 49.8% 49.1%
37 49.8% 50.0% 49.9% 51.4%
38 50.0% 50.0% 49.8% 51.8%
39 49.9% 50.0% 49.9% 55.7%
40 50.0% 50.0% 50.0% 49.5%
41 49.9% 50.0% 49.9% 52.2%
42 50.0% 50.0% 50.0% 53.9%
43 50.1% 50.0% 50.3% 56.1%
44 50.1% 50.0% 50.1% 45.8%
45 50.0% 50.0% 50.1% 50.1%
46 50.0% 50.0% 50.1% 49.5%
47 49.2% 49.4% 49.7% 45.2%
48 49.9% 50.1% 50.7% 54.6%

Откуда такая несправедливость в 7 и 8 битах? Там почти всегда нули.

Действительно, стандарт определяет эти биты как специальные (Википедия):

Восьмой (с начала) бит первого байта МАС адреса называется Unicast/Multicast битом и определяет, какого типа кадр (фрейм) передается с этим адресом, обычный (0) или широковещательный (1) (мультикаст или броадкаст). Для обычного, unicast взаимодействия сетевого адаптера, этот бит выставлен в «0» во всех пакетах, им отправляемых.

Седьмой (с начала) бит первого байта МАС адреса называется U/L (Universal/Local) битом и определяет, является ли адрес глобально уникальным (0), или локально уникальным (1). По умолчанию, все «прошитые изготовителем» адреса глобально уникальны, поэтому подавляющее число собранных МАС адресов содержат седьмой бит выставленным в «0». В таблице присвоенных идентификаторов OUI только порядка 130 записей имеет U/L бит «1», и по всей видимости это блоки МАС адресов для специальных нужд.

С шестого по первый биты первого байта, биты второго и третьего байта в OUI идентификаторах, и тем более биты в 4-6 байтах адреса, назначаемые производителем, распределены более-менее равномерно.

Таким образом, в реальном МАС-адресе сетевого адаптера биты фактически равноценны и не несут технологического смысла, за исключением двух служебных бит старшего байта.

Распространенность

Интересно, какие производители беспроводного оборудования наиболее популярны? Объединим поиск по базе OUI с данными выборки №1.

Вендор Доля устройств, %
Apple 26,09
Samsung 19,79
Huawei Technologies Co. Ltd 7,80
Xiaomi Communications Co Ltd 6,83
Sony Mobile Communications Inc 3,29
LG Electronics (Mobile Communications) 2,76
ASUSTek COMPUTER INC. 2,58
TCT mobile ltd 2,13
zte corporation 2,00
не найден в базе IEEE 1,92
Lenovo Mobile Communication Technology Ltd. 1,71
HTC Corporation 1,68
Murata Manufactuaring 1,31
InPro Comm 1,26
Microsoft Corporation 1,11
Shenzhen TINNO Mobile Technology Corp. 1,02
Motorola (Wuhan) Mobility Technologies Communication Co. Ltd. 0,93
Nokia Corporation 0,88
Shanghai Wind Technologies Co. Ltd 0,74
Lenovo Mobile Communication (Wuhan) Company Limited 0,71

Практика показывает, что чем зажиточнее контингент абонентов беспроводной сети в данном месте, тем больше доля устройств Apple.

Уникальность

Уникальны ли МАС адреса? В теории да, поскольку каждый из производителей устройств (владельцев блока МА) обязан обеспечивать уникальный адрес для каждого из выпускаемых им сетевых адаптеров. Однако некоторые производители чипов, а именно:

  • 00:0A:F5 Airgo Networks, Inc. (сейчас Qualcomm)
  • 00:08:22 InPro Comm (сейчас MediaTek)

выставляют последние три байта МАС адреса в случайное число, по всей видимости, после каждой перезагрузки устройства. Таких адресов в моей выборке №1 нашлось 82 тысячи.

Поставить себе чужой, не уникальный адрес можно, конечно, путем целенаправленной его установки «как у соседа», определив его сниффером, или выбрав наугад. Также возможно случайно поставить себе не уникальный адрес, выполнив, например, восстановление бэкапа конфигурации какого-нибудь маршрутизатора вроде Mikrotik или OpenWrt.

Что будет, если в сети будет присутствовать два устройства с одним МАС адресом? Все зависит от логики сетевого оборудования (проводного роутера, контроллера беспроводной сети). Скорее всего, оба устройства или не будут работать, или будут работать с перебоями. С точки зрения стандартов IEEE, защиту от подделки МАС адресов предлагается решать при помощи, например, MACsec или 802.1Х.

Что, если поставить себе МАС с выставленным в «1» седьмым или восьмым битом, т.е. local или multicast-адрес? Скорее всего, ваша сеть на это не обратит внимания, но формально такой адрес не будет соответствует стандарту, и лучше так не делать.

Как работает рандомизация

Мы знаем, что с целью предотвратить отслеживание перемещения людей путем сканирования эфира и сбора МАС-операционные системы смартфонов уже несколько лет применяют технологию рандомизации. Теоретически, при сканировании эфира в поиске известных сетей смартфон отправляет пакет (группу пакетов) типа 802.11 probe request с МАС-адресом в качестве источника:

Включенная рандомизация позволяет указывать не «прошитый», а какой-то другой адрес источника пакета, меняющийся при каждом цикле сканирования, во времени или ещё как-то. Работает ли это? Посмотрим на статистику собранных МАС-адресов из эфира так называемым «Wi-Fi Радаром»:

Вся выборка Выборка только с нулевым 7м битом
Число записей в базе 3920000 305000
Номер бита: % бит «1» % бит «1»
1 66.1% 43.3%
2 66.5% 43.4%
3 31.7% 43.8%
4 66.6% 46.4%
5 66.7% 45.7%
6 31.9% 46.4%
7 92.2% 0.0%
8 0.0% 0.0%
9 67.2% 47.5%
10 32.3% 45.6%
11 66.9% 45.3%
12 32.3% 46.8%
13 32.6% 50.1%
14 33.0% 56.1%
15 32.5% 45.0%
16 67.2% 48.3%
17 33.2% 56.9%
18 33.3% 56.8%
19 33.3% 56.3%
20 66.8% 43.2%
21 67.0% 46.4%
22 32.6% 50.1%
23 32.9% 51.2%
24 67.6% 52.2%
25 49.8% 47.8%
26 50.0% 50.0%
27 50.0% 50.2%
28 50.0% 49.8%
29 50.0% 49.4%
30 50.0% 50.0%
31 50.0% 49.7%
32 50.0% 49.9%
33 50.0% 49.7%
34 50.0% 49.6%
35 50.0% 50.1%
36 50.0% 49.5%
37 50.0% 49.9%
38 50.0% 49.8%
39 50.0% 49.9%
40 50.0% 50.1%
41 50.0% 50.2%
42 50.0% 50.2%
43 50.0% 50.1%
44 50.0% 50.1%
45 50.0% 50.0%
46 50.0% 49.8%
47 50.0% 49.8%
48 50.1% 50.9%

Картина совсем другая.

8й бит первого байта МАС адреса по-прежнему соответствует Unicast-природе SRC-адреса в probe request пакете.

7й бит в 92.2% случаев установлен в Local, т.е. с достаточной долей уверенности можно считать, что именно столько собранных адресов относится к рандомизированным, а менее 8% — к реальным. При этом распределение бит в OUI для таких реальных адресов примерно совпадает с данными предыдущей таблицы.

Какому производителю, по OUI, принадлежат рандомизированные адреса (т.е. с 7м битом в «1»)?

Производитель по OUI Доля среди всех адресов
не найден в базе IEEE 62.45%
Google Inc. 37.54%
остальные 0.01%

При этом все рандомизированные адреса, отнесенные к Google, принадлежат одному OUI c префиксом DA:A1:19. Что это за префикс? Давайте посмотрим в исходники Android.

Стоковый андроид в поиске беспроводных сетей использует специальный, зарегистрированный OUI, один из немногих с установленным седьмым битом.

Вычислить реальный МАС из рандомного

Посмотрим там же:

Адрес целиком, либо его младшие три байта, это чистый Random.nextLong(). «Патентованное восстановление реального МАС» — надувательство. С большой долей уверенности можно ожидать, что производители Android-телефонов применяют и другие, не зарегистрированные OUI. Исходников iOS у нас нет, но скорее всего там применен схожий алгоритм.

Вышесказанное не отменяет работу других механизмов деанонимизации Wi-Fi абонентов, основанных на анализе других полей probe request фрейма, или корреляции относительной частоты посылаемых устройством запросов. Однако достоверно отследить абонента внешними средствами крайне проблематично. Собираемые данные больше подойдут для анализа средней/пиковой нагрузки по местоположению и времени, на основе больших чисел, без привязки к конкретным устройствам и людям. Точные данные есть только у тех, кто «внутри», у самих производителей мобильных ОС, у установленных приложений.

Что может быть опасного в том, что кто-то другой узнает МАС-адрес вашего устройства? Для проводных и беспроводных сетей можно организовать атаку «отказ в обслуживании». Для беспроводного устройства, к тому же, с некоторой вероятностью можно зафиксировать момент появления в месте, где установлен сенсор. Подменой адреса можно попробовать «представиться» вашим устройством, что может сработать, только если не применяется дополнительных средств защиты (авторизация и/или шифрование). 99.9% людей здесь не о чем волноваться.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *