Ons IoT-onderzoek: een complete router ontleed, van binair tot root
Consumenten-IoT zit overal: routers, camera’s, verlichting, speakers. En vrijwel allemaal draaien ze op firmware die zelden een update krijgt. In dit contentcluster onderzoeken we één van die apparaten volledig: een D-Link DIR-890L-router, een apparaat uit 2015 dat sinds 2019 end-of-life is en dus nooit meer een patch krijgt.
Het onderzoek is uitgevoerd als eindopdracht voor de opleiding Ethical Hacking (leerlijn Software Security) en beslaat het volledige traject: statische analyse van de firmware, emulatie van het apparaat, reverse-engineering van de bijbehorende Android-app en uiteindelijk het aantonen van een commando-injectie die een root-shell oplevert, geclassificeerd met CVSS 9,4. Alle bevindingen zijn via responsible disclosure gemeld bij de fabrikant.
De artikelen
- IoT-hacking in de praktijk: van firmware-download tot root-shell De complete walkthrough: het hele onderzoek in zeven stappen, van het uitpakken van de firmware tot de root-shell en de CVSS-classificatie.
- Firmware reverse-engineeren met Binwalk en Firmwalker Wat zit er in zo’n .bin-bestand? Je pakt het uit, leest de structuur en vindt verouderde componenten, leesbare sleutels en onveilige permissies.
- Firmware emuleren met FirmAE: een router-lab zonder hardware De router draait op je laptop. Opzetten, debuggen, mounten en scannen, met de valkuilen op een rij.
- HNAP-commando-injectie: hoe één SOAP-header een root-shell oplevert De kern van de kwetsbaarheid, met proof-of-concept-scripts en de CVSS 9,4-onderbouwing.
- Android-app reverse-engineeren met apktool en JD-GUI De app naast de router bleek ook niet zuiver: MD5, een trust-all-certificaatcontrole en plain HTTP.
Wat je in dit cluster leert
- Hoe je firmware statisch onderzoekt met Binwalk en Firmwalker.
- Hoe je een apparaat emuleert met FirmAE en levend test zonder hardware.
- Hoe je een Android-app ontleedt en op veelvoorkomende fouten controleert.
- Hoe commando-injectie via SOAP/HNAP werkt en hoe je hem had voorkomen.
- Hoe je bevindingen beoordeelt (CVSS) en verantwoord meldt (responsible disclosure).
Ethische kaders
Alle technieken in deze artikelen zijn uitgevoerd in een geïsoleerd lab, op een end-of-life apparaat, en alleen op eigen hardware. Ze zijn bedoeld om begrip op te leveren: begrip bij gebruikers (waarom updates en sterke wachtwoorden ertoe doen), bij studenten en bij ontwikkelaars (welke fouten je níet moet maken). Test nooit op apparaten of netwerken die niet van jou zijn. Meer over hoe wij denken over verantwoord security-onderzoek lees je op de Over Ons-pagina.
Verwant bij het collectief
Dit cluster is een natuurlijke tweede verdieping naast ons Hack The Box-cluster: bij HTB oefen je deze denkstappen in een veilige omgeving, hier pas je ze toe op apparaten die echt in huiskamers staan. Beginners vinden in onze hacklab-handleiding de opzet om zelf mee te doen, en in de HTB-gereedschapskist de tools die je overal tegenkomt.