
Wi-Fi Protected Setup ( WPS ) は、元々はWi-Fi Simple Config と呼ばれ、安全なワイヤレス ホーム ネットワークを作成するためのネットワーク セキュリティ標準です。
Cisco 社によって作成され、2006 年に導入されたこのプロトコルの目的は、ワイヤレス セキュリティについてあまり知らず、利用可能なセキュリティ オプションに不安を感じている家庭のユーザーがWi-Fi Protected Access を設定できるようにするとともに、長いパスフレーズを入力せずに既存のネットワークに新しいデバイスを簡単に追加できるようにすることです。HP、Brother、Canon のプリンター用デバイスで使用されています。WPS は、プリンターやセキュリティ カメラなどの特定の Wi-Fi デバイスをパスワードを使用せずに Wi-Fi ネットワークに接続するために使用されるワイヤレス方式です。さらに、一部のデバイスでワイヤレス ネットワークに接続するために使用されているWPS Pinと呼ばれる別の接続方法もあります。 [1] Wi-Fi Protected Setup を使用すると、Wi-Fi 権限の所有者は、他のユーザーが家庭内の Wi-Fi を使用できないようにすることができます。所有者は、他のユーザーが Wi-Fi を使用できるようにすることもできます。これは、ホーム ルーターの WPS ボタンを押すことで変更できます。[2]
2011 年 12 月に、WPS PIN 機能を備えたワイヤレス ルーターに影響を及ぼす重大なセキュリティ上の欠陥が明らかになりました。この機能は、最近のモデルではデフォルトで有効になっています。この欠陥により、リモートの攻撃者はブルート フォース攻撃で数時間でWPS PIN を復元でき、WPS PIN からネットワークの WPA/WPA2事前共有キー(PSK) を復元できます。[3]ユーザーには WPS PIN 機能をオフにするよう促されていますが、[4]一部のルーター モデルではこれが不可能な場合があります。[5]
モード
この規格は、使いやすさとセキュリティを重視しており、ホーム ネットワークに新しいデバイスを追加するための 4 つのモードを許可しています。
- PIN方式
- この方式では、新しいワイヤレス デバイスのステッカーまたはディスプレイから PIN を読み取る必要があります。この PIN は、ネットワークの「代表者」、通常はネットワークのアクセス ポイントで入力する必要があります。または、アクセス ポイントによって提供される PIN を新しいデバイスに入力することもできます。この方式は必須の基本モードであり、すべてがこれをサポートする必要があります。Wi -Fi Direct仕様では、キーパッドまたはディスプレイを備えたすべてのデバイスが PIN 方式をサポートしなければならないと規定することで、この要件を置き換えています。[6]
- プッシュボタン方式
- このモードでは、ユーザーはアクセス ポイントと新しいワイヤレス クライアント デバイスの両方で、実際のボタンまたは仮想のボタンを押す必要があります。ほとんどのデバイスでは、この検出モードは、接続が確立されるとすぐに、または遅延 (通常 2 分以内) が経過すると自動的にオフになり、脆弱性を最小限に抑えます。このモードのサポートは、アクセス ポイントでは必須ですが、接続デバイスではオプションです。Wi-Fi Direct 仕様では、すべてのデバイスがプッシュ ボタン方式をサポートしなければならないと規定することで、この要件を置き換えています。[7]
- 近距離無線通信方式
- この場合、ユーザーは新しいクライアントをアクセス ポイントに近づけて、デバイス間の近距離無線通信を可能にする必要があります。NFC フォーラム準拠のRFIDタグも使用できます。このモードのサポートはオプションです。
- USB方式
- ユーザーはUSB フラッシュ ドライブを使用して、新しいクライアント デバイスとネットワークのアクセス ポイント間でデータを転送します。このモードのサポートはオプションですが、非推奨です。
最後の 2 つのモードは、Wi-Fi チャネル自体以外のチャネルによって情報が転送されるため、通常は帯域外方式と呼ばれます。現在、最初の 2 つのモードのみが WPS 認定でカバーされています[いつ? ]。USB 方式は非推奨になっており、Alliance の認定テストには含まれていません。
一部の無線アクセスポイントにはWPSボタンが2つ付いており、このボタンを長押しまたは短押しすると、工場出荷時設定へのリセットやWiFiの切り替えなど、他の機能も使用できます。[8]
Netgearなどの一部のメーカーは、Wi-Fi Protected Setupに異なるロゴや名前を使用しています。[9] Wi-Fi Allianceは、この機能のハードウェアボタンにWi-Fi Protected Setup識別マークを使用することを推奨しています。[10]
技術アーキテクチャ
WPS プロトコルは、ネットワーク内の 3 種類のデバイスを定義します。
- レジストラ
- ネットワークへのアクセスを発行および取り消す権限を持つデバイス。ワイヤレス アクセス ポイント(AP) に統合される場合もあれば、個別のデバイスとして提供される場合もあります。
- 登録者
- ワイヤレス ネットワークに参加しようとしているクライアント デバイス。
- AP
- レジストラと登録者間のプロキシとして機能するアクセス ポイント。
WPS 標準では、上記のコンポーネントを含む 3 つの基本シナリオが定義されています。
- 統合レジストラ機能を備えたAPは、登録ステーション(STA)を構成する。
- この場合、セッションはワイヤレス メディア上で一連のEAP要求/応答メッセージとして実行され、AP が STA との関連付けを解除し、STA が新しい構成 (直前に AP から渡された構成) で再接続するのを待機することで終了します。
- レジストラSTAはAPを登録者として設定します
- このケースは、2 つの側面に分けられます。1 つ目は、セッションが有線または無線メディアのいずれかで発生する可能性があること、2 つ目は、レジストラが AP を見つけた時点で AP がすでに構成されている可能性があることです。デバイス間の有線接続の場合、プロトコルはユニバーサル プラグ アンド プレイ(UPnP) 上で実行され、そのためには両方のデバイスが UPnP をサポートしている必要があります。UPnP 上で実行する場合、接続された有線メディア以外の認証は必要ないため、プロトコルの短縮バージョン (2 つのメッセージのみ) が実行されます。無線メディアの場合、プロトコルのセッションは内部レジストラのシナリオと非常に似ていますが、役割は逆です。AP の構成状態に関しては、レジストラは、AP を再設定するか現在の設定を維持するかをユーザーに確認することが期待されており、AP が自身を構成済みとして記述している場合でも、再設定を決定できます。複数のレジストラが AP に接続できる必要があります。 UPnP は有線メディアにのみ適用されることを意図していますが、実際には IP 接続を設定できるすべてのインターフェイスに適用されます。したがって、手動でワイヤレス接続を設定すれば、有線接続と同じように UPnP を使用できます。
- レジストラSTAが登録者STAを構成する
- この場合、AP は中間に位置し、認証子として機能します。つまり、関連するメッセージを両側にプロキシするだけです。
プロトコル
WPS プロトコルは、ユーザー アクションによってトリガーされる一連のEAPメッセージ交換で構成され、そのユーザー アクションに先行する説明情報の交換に依存します。説明情報は、ビーコン、プローブ応答、およびオプションでプローブ要求とアソシエーション要求/応答メッセージに追加される新しい情報要素 (IE) を通じて転送されます。純粋に情報的なタイプ、長さ、値以外に、これらの IE には、デバイスの可能な構成方法と現在展開されている構成方法も保持されます。
両端からデバイス機能が通信された後、ユーザーは実際のプロトコル セッションを開始します。セッションは 8 つのメッセージで構成され、セッションが成功した場合は、プロトコルが完了したことを示すメッセージが続きます。異なる種類のデバイス (AP または STA) を構成する場合、または異なる物理メディア (有線または無線) を使用する場合、メッセージの正確なストリームは変わる可能性があります。
バンドまたはラジオの選択
デュアルバンド無線ネットワーク接続を備えた一部のデバイスでは、無線アクセスポイントに各帯域または無線用の個別の WPS ボタンがない限り、Wi-Fi Protected Setup を使用するときにユーザーが 2.4 GHz または 5 GHz 帯域 (または特定の無線または SSID) を選択することはできません。ただし、複数の周波数帯域や無線を備えた最近の多くの無線ルーターでは、WPS で接続するためにクライアント上でユーザーが明示的に SSID または帯域 (例: 2.4/5 GHz) を選択できないクライアントとの接続のために、特定の帯域および無線用の WPS セッションを確立できます (例: サポートされている場合、無線ルーターの 5 GHz WPS ボタンを押すと、WPS 接続方法の無線ネットワークや帯域の選択を明示的に許可できないクライアントデバイスによって WPS セッションが確立された後、クライアントデバイスは 5 GHz 帯域のみで WPS 経由で接続するように強制されます)。[11] [12]

安全


オンライン総当たり攻撃
2011 年 12 月、研究者の Stefan Viehböck 氏は、WPS 対応の Wi-Fi ネットワークで PIN ベースの WPS に対するブルート フォース攻撃を実行できる設計および実装上の欠陥を報告しました。WPS への攻撃が成功すると、権限のない第三者がネットワークにアクセスできるようになるため、唯一の効果的な回避策は WPS を無効にすることです。 [4]この脆弱性は、PIN を検証しようとする際にレジストラと登録者の間で送信される確認メッセージに関係しています。PIN は、新しい WPA 登録者をネットワークに追加するために使用する 8 桁の数字です。最後の桁は前の桁のチェックサムであるため、 [13]各 PIN には 7 つの不明な桁があり、10 7 = 10,000,000 通りの組み合わせが考えられます。
登録者が PIN を使用してアクセスを試みると、レジストラは PIN の前半と後半の有効性を別々に報告します。PIN の前半は 4 桁 (10,000 通りの可能性) で、後半は 3 桁しかアクティブではないため (1000 通りの可能性)、PIN を復元するには最大 11,000 回の推測が必要です。これは、テストする必要がある PIN の数から 3桁も削減されます。その結果、攻撃は 4 時間未満で完了します。この欠陥を悪用する容易さや難しさは実装に依存します。Wi-Fi ルーターの製造元は、PIN 検証の試行が数回失敗した後、WPS 機能を遅くしたり無効にしたりすることで、このような攻撃を防御できます。[3]
ニューメキシコ州東部の小さな町に拠点を置く若い開発者が、この脆弱性を悪用して攻撃が実行可能であることを証明するツールを作成した。 [14] [15]その後、このツールはメリーランド州のTactical Network Solutionsに購入された。同社は2011年初頭からこの脆弱性を認識しており、使用していたと述べている。[16]
一部のデバイスでは、ユーザーインターフェイスでWPSを無効にしても、機能が実際に無効になることはなく、デバイスはこの攻撃に対して脆弱なままです。[5]これらのデバイスの一部には、WPSを完全に無効にできる ファームウェアアップデートがリリースされています。ベンダーは、Wi-Fiアクセスポイントが進行中のブルートフォース攻撃を検出した場合にロックダウン期間を追加することで脆弱性を修正することもできます。これにより、攻撃が実行不可能になるのに十分な時間、PIN方式が無効になります。[17]
オフラインブルートフォース攻撃
2014 年の夏、ドミニク・ボンガードは、ピクシーダスト攻撃と呼ばれるものを発見しました。この攻撃は、Ralink、MediaTek、Realtek、Broadcom など、いくつかのワイヤレスチップメーカーのデフォルトの WPS 実装でのみ機能します。この攻撃は、E-S1 および E-S2 の「秘密」ナンスを生成する際のランダム化の欠如に焦点を当てています。これらの 2 つのナンスがわかれば、PIN は数分以内に復元できます。pixiewps と呼ばれるツールが開発され[18]、プロセスを自動化するための Reaver の新しいバージョンが開発されました。[19]
クライアントとアクセス ポイント (それぞれ登録者とレジストラ) の両方が、クライアントが不正な AP に接続していないことを確認するために PIN を知っていることを証明する必要があるため、攻撃者は既に PIN の各半分を含む 2 つのハッシュを持っており、実際の PIN を総当たり攻撃するだけで済みます。アクセス ポイントは、クライアントに 2 つのハッシュ (E-Hash1 と E-Hash2) を送信し、PIN を知っていることを証明します。E-Hash1 と E-Hash2 は、それぞれ (E-S1 | PSK1 | PKe | PKr) と (E-S2 | PSK2 | PKe | PKr) のハッシュです。ハッシュ関数は HMAC-SHA-256 で、データのハッシュに使用されるキーである「authkey」を使用します。
物理的なセキュリティの問題
ワイヤレス アクセス ポイントが安全な場所に保管されていない場合、すべての WPS 方式は権限のないユーザーによって使用される可能性があります。[20] [21] [22]多くのワイヤレス アクセス ポイントには、セキュリティ情報 (工場で保護されている場合) と WPS PIN が印刷されています。この PIN は、ワイヤレス アクセス ポイントの構成メニューにもよく記載されています。この PIN を変更または無効にできない場合、唯一の解決策は、PIN を変更できるようにファームウェアを更新するか、ワイヤレス アクセス ポイントを交換することです。
特別なツールを使わずに以下の方法でワイヤレスパスフレーズを抽出することが可能です。[23]
- Windows Vistaおよびそれ以降のバージョンの Windowsでは、管理者権限で WPS を使用してワイヤレス パスフレーズを抽出できます。この方法で接続し、このワイヤレス ネットワークのプロパティを表示して、「文字の表示」をクリックします。
- ほとんどのLinux デスクトップおよびUnixディストリビューション ( Ubuntuなど)では、WPS を通じて取得したパスワードを含め、すべてのネットワーク接続とその詳細が一般ユーザーに表示されます。さらに、root (管理者) は、一般ユーザーに対してウィンドウ マネージャーがアクティブになっていない場合でも、ターミナルを通じて常にすべてのネットワーク詳細にアクセスできます。
- Intel PROsetワイヤレスクライアントユーティリティの簡単なエクスプロイトにより、WPSの使用時に、このアクセスポイントを再設定するかどうかを尋ねるダイアログボックスを単純に移動するだけで、ワイヤレスパスフレーズを明らかにすることができます。[23]
参考文献
- ^ 「HP プリンターの WPS ピンはどこにありますか?」。Optimum Tech Help。2023年 1 月 19 日。2023 年 7 月 12 日閲覧。
- ^ Higgins, Tim (2008年3月13日). 「WPSはどのように動作するのでしょうか?」SmallNetBuilder . 2020年5月1日閲覧。
- ^ ab Viehböck, Stefan (2011-12-26). 「Wi-Fi Protected Setup のブルートフォース攻撃」(PDF)。2012-01-18 にオリジナルからアーカイブ(PDF) 。2011-12-30に取得。
- ^ ab Allar, Jared (2011-12-27). 「脆弱性ノート VU#723755 - WiFi Protected Setup PIN のブルートフォース脆弱性」。脆弱性ノート データベース。US CERT。2017-12-07にオリジナルからアーカイブ。2011-12-31に取得。
- ^ ab Gallagher, Sean (2012-01-04). 「Hands-on: hacking WiFi Protected Setup with Reaver」Condé Nast Digital。2012-01-23 時点のオリジナルよりアーカイブ。2012-01-20閲覧。
- ^ P2P仕様1.2、条項3.1.4.3
- ^ P2P仕様1.2、
- ^ [1] 2016年2月3日にWayback MachineでアーカイブTenda W311R+製品ページ:長押しすると工場出荷時設定にリセットされます。2016年1月18日閲覧。Draytek:Vigor 2820シリーズマニュアル:短押しでWiFiが切り替わります
- ^ 「Netgear N600 ワイヤレス デュアル バンド ギガビット ADS2+ モデム ルーター DGND3700 ユーザー マニュアル」(PDF)。www.netgear.com 。2015年 4 月 4 日時点のオリジナルよりアーカイブ(PDF) 。2016 年1 月 16 日閲覧。
- ^ 「Wi-Fi Alliance ブランド スタイル ガイド 2014」(PDF) 。www.wi-fi.org。Wi -Fi Alliance。2014 年 4 月。2016年 1 月 17 日時点のオリジナル(PDF)からアーカイブ。2016 年1 月 16 日閲覧。
- ^ [2] 「D-Link DSL-2544N デュアルバンドワイヤレス N600 ギガビット ADSL2+ モデムルーター ユーザーマニュアル、バージョン 1.0」、11 ページ、2016 年 1 月 26 日閲覧。
- ^ NetComm NF8AC ユーザー ガイド、11 ページ、http://media.netcomm.com.au/public/assets/pdf_file/0004/142384/NF8AC-User-Guide.pdf Archived 2016-09-28 at the Wayback Machine、2016 年 10 月 16 日閲覧。
- ^ 「Windows Connect Now–NET (WCN-NET) 仕様」。Microsoft Corporation。2006年 12 月 8 日。2012 年 1 月 13 日時点のオリジナルよりアーカイブ。2011年 12 月 30 日閲覧。
- ^ "reaver-wps". 2012年1月2日時点のオリジナルよりアーカイブ。2011年12月30日閲覧。
- ^ 「WPS での Reaver のデモ - 概念実証」。2018 年 4 月 15 日時点のオリジナルよりアーカイブ。2015 年 2 月 14 日閲覧。
- ^ Dennis Fisher (2011-12-29). 「WPS PIN 脆弱性に対する攻撃ツールがリリースされました」。2013-03-10 にオリジナルからアーカイブ。2011-12-31に取得。
これは、TNS がほぼ 1 年にわたってテスト、改良、使用してきた機能です。
- ^ Slavin, Brad (2013 年 1 月 18 日)。「Wi-Fi セキュリティ - WPS の興隆と衰退」。Netstumbler.com。2013年12 月 19 日時点のオリジナルよりアーカイブ。2013 年12 月 17 日閲覧。
- ^ "pixiewps". GitHub . 2015-08-04 にオリジナルからアーカイブ。2015-05-05に取得。
- ^ 「Modified Reaver」。GitHub。2015年8月3日時点のオリジナルよりアーカイブ。2015年5月5日閲覧。
- ^ Scheck, Steven (2014-09-04). 「WPS – 利点と脆弱性」。ComputerHowtoGuide 。2023-07-12にオリジナルからアーカイブ。2023-07-12に取得。
- ^ Hoffman, Chris (2017-07-10). 「Wi-Fi Protected Setup (WPS) は安全ではありません: 無効にすべき理由」How-To Geek。2023-07-12 にオリジナルからアーカイブ。2023-07-12に取得。
- ^ Tomáš Rosa、「Wi-Fi Protected Setup: Friend or Foe」、Wayback Machineで 2016 年 12 月 25 日にアーカイブ、Smart Cards & Devices Forum、2013 年 5 月 23 日、プラハ、2016 年 10 月 16 日閲覧。
- ^ ab 「ワイヤレスネットワークの物理的セキュリティの重要性」、Bryce Cherry on Youtube、2016-09-11 のオリジナルからアーカイブ、2023-07-12取得
外部リンク
- Wi-Fi Protected Setup Knowledge Center は、2013 年 3 月 24 日にWayback Machineの Wi-Fi Allianceにアーカイブされました。
- UPnPデバイスアーキテクチャ
- US-CERT VU#723755
