惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

aimingoo的专栏
aimingoo的专栏
S
Securelist
博客园 - Franky
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
IT之家
IT之家
GbyAI
GbyAI
Microsoft Azure Blog
Microsoft Azure Blog
The Cloudflare Blog
云风的 BLOG
云风的 BLOG
N
News and Events Feed by Topic
AI
AI
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Schneier on Security
Schneier on Security
Attack and Defense Labs
Attack and Defense Labs
Vercel News
Vercel News
腾讯CDC
Google DeepMind News
Google DeepMind News
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
M
MIT News - Artificial intelligence
WordPress大学
WordPress大学
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
N
Netflix TechBlog - Medium
量子位
S
Schneier on Security
Hacker News: Ask HN
Hacker News: Ask HN
Cyberwarzone
Cyberwarzone
S
Security Affairs
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
N
News and Events Feed by Topic
T
Tenable Blog
PCI Perspectives
PCI Perspectives
MyScale Blog
MyScale Blog
L
Lohrmann on Cybersecurity
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
C
Cyber Attacks, Cyber Crime and Cyber Security
W
WeLiveSecurity
N
News | PayPal Newsroom
P
Proofpoint News Feed
O
OpenAI News
C
CERT Recently Published Vulnerability Notes
B
Blog
Cisco Talos Blog
Cisco Talos Blog
Microsoft Security Blog
Microsoft Security Blog
V
Visual Studio Blog
MongoDB | Blog
MongoDB | Blog
大猫的无限游戏
大猫的无限游戏
A
Arctic Wolf
Y
Y Combinator Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Spread Privacy
Spread Privacy

博客园_首页

Linux实操--组管理、权限管理和定时任务 Java + EasyExcel 实现单个接口导出多个Excel Mem0 源码解析系列(二):提示词工程的深度剖析 Openclaw TaskFlow究竟是什么?和普通Skill技能有什么区别 博文阅读密码验证 - 博客园 嘉立创开源:应该是全网MicroPython教程最多的开发板 Hermes Agent 集成实践:从协议到生产 2026年AI编程工具横评:Cursor、Codex、Claude Code、Zed、Windsurf Java程序员必看的RAG入门教程 2026 AI效率神器:Superpowers + Claude Code 保姆级教程 本地大模型部署全攻略:从 0 到 1 玩转 Ollama 【从0到1构建一个ClaudeAgent】内存管理-上下文压缩 .NET 高级开发 | 设计、实现一个事件总线框架 电子小白入门之NE555 3. WorkBuddy:隐藏玩法,一键召唤专家,让 AI 以"专家身份"给你干活 和AI一起搞事情#3:Claude Teammate 游戏开发翻车实录 【OpenClaw】通过 Nanobot 源码学习架构---(7)Memory C# .NET 周刊|2026年3月3期 我在 Debian 11 上把 K8s 单机搭起来了,过程没你想的那么顺(/opt 目录版) 深度学习进阶(七)Data-efficient Image Transformer CLI+Skill搭建浏览器AI自动化框架,告别一切重复枯燥任务 告别Token账单无底洞:OpenClaw本地部署,重塑企业数据主权的唯一解 FastAPI+Vue:文件分片上传+秒传+断点续传,这坑我帮你踩平了! SBTI 爆火后,我做了个程序员版的 CBTI。。已开源 + 附开发过程 多模态检索开始进入工程期:用 Sentence Transformers 搭建可落地的 Multimodal RAG 100多行代码实现一个最简单的Agent(用ReAct) Claude Code 通关手册(八):推荐 5 个 Hooks,代码质量提升 3 倍 老板:“有人截图了!”。安全部门:“收到,马上查暗水印!” - why技术 技术之外,皆是人间 C#/.NET/.NET Core技术前沿周刊 | 第 69 期(2026年4.01-4.12) Snack JSONPath 项目架构分析 Claude Code Buddy 小析:一个非核心功能,如何体现产品的细节完成度 AI新时代下的图床管理方案-Cloudflare图床+MCP+Skills方案指南 化繁为简:顺丰速运App如何通过 HarmonyOS SDK实现专业级空间测量 从零实现富文本编辑器#13-React非编辑节点的内容渲染 AI开发-python-langchain框架(3-23-OpenAI Functions风格Tool Calling智能助手) .NET + AI 进阶实战:基于类的技能开发 - 打造可治理的 Agent 能力模块 【从0到1构建一个ClaudeAgent】规划与协调-技能 上周热点回顾(4.6-4.12) 电子小白的工具三件套:面包板、杜邦线、万能板 单表五亿数据的查询优化 | Mysql、StarRocks 2. WorkBuddy:从“我是谁”到“帮我干活” C# 如何减少代码运行时间:7 个实战技巧 基于HelixToolkit.SharpDX 渲染3D模型 - 笺上知微 从零开始的双臂具身VLA起源及现阶段发展综述 - SkyXZ 记对 xonsh shell 的使用, 脚本编写, 迁移及调优 - pluvium27 受够了Vibe Coding的失控?换个起点,让AI事半功倍 从开始配置漏洞环境到漏洞复现流程 - 難しい 关于10年工作经验的程序员对OpenClaw的实战经验分享以及看法 - 虚无境 Any metadata 的内存布局 C# .NET 周刊|2026年3月2期 - InCerry 我帮你测过了,测试圈排名第二的 Skill 依然很牛逼 Skill Discovery | 无监督技能发现的经典工作总结 - MoonOut PbootCMS 网站内容数量多导致访问慢?这些实用优化方案帮你提速! - 家兴网络技术工作室 上下文工程是什么?过时了么?一文讲明白! - 一枫说码 网站漏洞怎么发现并修复?一篇实用指南(附完整流程) - 家兴网络技术工作室 开了 TUN 模式还是直连?90% 的人都踩过这个坑 Github日报|2026年04月12日 - AI一族 AScript扩展多种脚本语言 - rockey627 AI 学习笔记:Agent 的记忆机制 你能被装进一个文件里吗?——7 万人把同事"蒸馏"成了 AI - 我没有三颗心脏 Claude Code 通关手册(七):给 AI 装上技能包——Skills 完全指南 - 暮色之狐 在浏览器中快速编辑代码:VSCode Web 集成实践 - Newbe36524 蒸馏自己 skill?基于 Deepseek 的蒸馏器,丐版蒸馏方式,简单便捷 - To_Carpe_Diem Spring AI Aliababa和AgentScope,哪个更好? - 苏三说技术 Etsy 把 1000 个 MySQL 分片迁进 Vitess:425TB 数据背后的真正问题不是性能,而是运维规模 MicroPython LVGL基础知识和概念:底层渲染与性能优化 - FreakStudio 数据库草图算法 Python 潮流周刊#146:CPython 引入 Rust 的进展 - 豌豆花下猫 最小生成树 - mofei1116 红日靶场七:从外网入口、容器逃逸到 AD 接管的完整利用链复盘 - YouDiscovered1t 分享四款开源且实用的 Kafka 管理工具 - 追逐时光者 vLLM 权重加载机制全解析:从挑战到理想架构 LCT 学习笔记 - ACehomoxue Avalonia UI 12.0.0 正式发布:架构演进和性能飞跃 - 张善友 当 AI Agent 把调用链拉长,延迟开始成为一门生意 conhost.exe 无法显示 U+2717 - 145a 太秀了,我把自己蒸馏成了 Skill!已开源 - 程序员鱼皮 ASP.NET Core 内存缓存实战:一篇搞懂该怎么配、怎么避坑 基于 Ghostty 带有分割标签页和为 Claude 编程设计的通知终端 - BugShare AI 焊死入口:教育的“操作系统级”重塑 - 郝hai 初级Java开发工程师使用sql脚本编写代码的过程是简单而且不糊涂 - CoderOilStation Claude Code通关手册(六):MCP协议完全指南 - 暮色之狐 边框灯光环绕动画特效实现指南 - Newbe36524 开源:子木蒸馏版的 SEO 审计工具 seo-audit-skill v1.0 我所理解的Python元模型 【从0到1构建一个ClaudeAgent】规划与协调-TodoWrite - 程序员Seven Claude 和 Codex 在审计 Skill 上性能差异探究 - ACai_sec AScript如何实现中文脚本引擎 - rockey627 【渗透测试】HTB Season10 Garfield 全过程wp - dynasty_chenzi Android 开发者为什么必须掌握 AI 能力?端侧视角下的技术变革 树状数组正确性证明 - AC-wyr 你的 AI 焦虑,可能比 AI 本身更危险——ATM 机没有消灭银行柜员,但恐慌消灭了你的判断力 - 我没有三颗心脏 一个拉胯的分库分表方案有多绝望?整个部门都在救火! - 冰河团队 动态规划入门必学之走方格问题 - Ofnoname PostgREST 与 PostgreSQL 角色权限配置全解析(生产级实践) - SheepDog1998 使用 UEFI 图形输出协议 GOP 在屏幕上显示图像的方法 - 阿源- Claude Code通关手册(五):组建你的AI专家团队,子代理系统 - 暮色之狐 一个程序员到架构师的催婚路之感悟(整整10年后的催婚相亲感悟) - MisterLip 用 Agent Skill 自动生成工作周报 - 赵康
AES侧信道攻击
小梦贴贴 · 2026-04-25 · via 博客园_首页

一、题目介绍

通过 USB 直接连接电脑,可以同时满足 badge 的供电和串口通信,因此我们调节 Badge 开发板侧边开关拨至 RF1 而非 SW1 以设置板子为 USB 供电而非电池供电,然后通过 USB 串口以 38400 波特率连接上开发板,会看到如下的题目信息(如果使用电池供电,则会提示电压不足,不会显示题目信息):

开发板关键信息介绍:

我们只关注 AES 侧信道攻击获取密钥这个实验。由题目和开发板介绍,可知是希望通过侧信道/故障注入的方式恢复 AES 密钥,通过串口发送 'AES',芯片会进行 AES 加密运算,AES 加密过程中 PB11 作为触发信号会先拉高再拉低。实验以电压故障注入为例,打在 AES 第九轮运算的位置,产生足够多的错误密文,从而通过 DFA 恢复密钥。最后输入正确的 flag 即可成功点亮 PB0。

二、逻辑接线图


这张图展示的是电压故障注入攻击的硬件接线方案,核心设备是左侧的 PowerShorter。
整体攻击流程: 电脑通过串口触发 AES → PB11 输出触发信号 → PowerShorter 在精确时刻短路 3.3V 电源 → MCU 计算出错 → 电脑读取错误密文 → 与正确密文配对用于 DFA 分析。

  • E1+(红线):连接目标板的 3.3V 电源线,用于在精确时刻将电源瞬间短路到地,制造电压毛刺,使 MCU 在执行 AES 运算时产生计算错误。
  • RELAY1(蓝线):连接目标板的 NRST(复位引脚),通过继电器控制目标板复位。当 glitch 导致芯片挂死时,可以远程重启,对应代码中的 restart() 函数。
  • GND(绿线):共地,保证信号参考电平一致。
  • E1-Tri(粉线):连接目标板的 PB11 引脚,这是 AES 加密的触发信号。目标板开始 AES 运算时拉高此引脚,PowerShorter 检测到后,经过设定的 glitch_delay 延迟,发出持续 glitch_pulse 宽度的短路脉冲。
  • 功耗采集(青色线):接示波器,用于观察功耗波形,辅助定位 AES 运算的精确时间窗口。
  • 串口(右侧):接电脑,用于发送 AES 指令(ser.write(b'AES\n'))并读取加密结果。

三、实物接线图


通过示波器以 PB11 为触发信号,采集功耗波形可以大致看出 AES 第九轮运算时间在触发后 2.3ms 左右:

四、编写故障注入代码

# 引入库
from power_shorter import *
import faultviz, time, random,serial
import numpy as np
from osrtoolkit.dfa import aes as dfaaes

# 初始化PowerShorter端口和串口端口
ps = PowerShorter('COM4')
ser = serial.Serial("COM19", 38400, timeout=0.5)

# 启动一个故障注入结果的实时可视化界面服务
faultviz.start_view_service(port=12345)
vt = faultviz.ViewWidget()

# 定义重启函数
def restart():
    ps.relay(RELAY.RELAY2,1)
    time.sleep(0.5)
    ps.relay(RELAY.RELAY2,0)
    time.sleep(0.5)

# 获取一次正常(无故障注入)的 AES 加密结果,作为后续 DFA 攻击的参考基准
ser.reset_input_buffer()
ser.write(b'AES\n')
c = ser.read(32)
c_correct = bytes.fromhex(c.decode())
c_correct

# 初始化一个空列表,用来收集所有满足 DFA 攻击条件的正确密文与故障密文配对
fault_list_pair = []

# 执行一次完整的电压毛刺故障注入尝试的函数
def STM32F303_attack():
    glitch_pulse = random.randint(14, 18)
    glitch_delay = random.randint(229500, 232500)
    ps.engine_cfg(Engine.E1, [(0, glitch_delay), (1, glitch_pulse), (0, 1)])
    ps.arm(Engine.E1)
    time.sleep(0.5)
    
    ser.reset_input_buffer()
    ser.write(b'AES\n')
    line = ser.read(32)
    
    try:
        c = bytes.fromhex(line.decode())
        s = ps.state(Engine.E1)
        if s == "glitched":
            if dfaaes.DfaAESSubFunctions.check_fault_pair(c_correct, c) == 9:
                status = "SUCCESS"
                fault_list_pair.append((c_correct.hex(), c.hex()))
            else:
                status = "NORMAL"
            vt.update(state = status, delay = glitch_delay, pulse = glitch_pulse, result = c.hex())
    except:
        restart()

# 无限循环地反复尝试故障注入,直到收集到足够多的有效故障对,实际上此实验只需20个左右的有效故障对
while(1):
    STM32F303_attack()
    
# 展示故障注入结果的实时可视化界面
vt.show()

# 用收集到的故障对反推 AES 密钥
DFA_KEY = dfaaes.DfaAES(fault_list_pair)
DFA_KEY.get_master_key()

为什么要在AES的第9轮进行故障

  • AES-128 共 10 轮,每轮依次执行 SubBytes、ShiftRows、MixColumns 和 AddRoundKey 四个操作,但最后一轮(第 10 轮)是个例外,它省略了 MixColumns。这个结构上的特殊性,正是第 9 轮成为最佳攻击点的根本原因。
  • 如果故障注入得太晚,比如在第 10 轮,由于这一轮没有 MixColumns,一个字节的故障在输出密文中也只影响一个字节。差异信息太少,无法提供足够的数学约束来求解密钥。反过来,如果注入得太早,比如在第 8 轮或更前面,故障会经过多轮 MixColumns 的反复扩散,一个字节的错误最终会蔓延到几乎全部 16 个字节,差异过于复杂,数学上也无法有效建立方程。
  • 第 9 轮恰好处于一个平衡点。在第 9 轮 SubBytes 之前注入一个单字节故障后,这个错误依次经过第 9 轮的 SubBytes 和 ShiftRows(仍然只有一个字节受影响),然后经过第 9 轮的 MixColumns,此时一个字节的错误被扩散到同一列的 4 个字节。之后进入第 10 轮,由于第 10 轮没有 MixColumns,这 4 个错误字节各自独立地经过 SubBytes、ShiftRows 和 AddRoundKey,不再进一步扩散。最终密文中恰好有 4 个字节与正确密文不同。
  • 4 个字节的差异之所以最理想,是因为通过对比正确密文和故障密文,可以精确定位哪 4 个字节受到了影响,而这 4 个字节直接对应最后一轮轮密钥中的 4 个字节。利用 SubBytes 的差分特性,每个差分方程能把一个密钥字节的候选值从 256 个缩小到大约 2 到 4 个。一组故障对约束 4 个密钥字节,多组故障对覆盖不同的列,通常只需要 2 到 3 组有效故障对就能唯一确定全部 16 个字节的最后一轮轮密钥,再通过密钥扩展的逆运算还原出原始主密钥。

判断每次故障是否为SUCCESS的依据

判断 SUCCESS 的依据:if dfaaes.DfaAESSubFunctions.check_fault_pair(c_correct, c) == 9

  • c_correct 是正确的 AES 加密输出(无故障注入时的密文);
  • c 是本次 glitch 攻击后获得的密文(可能已被注入故障);
  • check_fault_pair(c_correct, c) 函数的作用是对比正确密文和故障密文之间的差分模式,反推故障究竟发生在 AES 的哪一轮。不同轮次注入的故障在最终密文中会留下不同的差分特征:如果只有 1 个字节不同,说明故障发生在第 10 轮;如果有 4 个字节不同且符合特定的列结构,说明故障发生在第 9 轮;如果大量字节不同,说明故障发生在更早的轮次。函数通过分析这些差分的结构和位置关系,判断出故障对应的轮次编号,并将其作为返回值。只有当函数判定故障恰好发生在第 9 轮时,才认为这组故障对是有效的。

DFA代码解释

  • DFA_KEY = dfaaes.DfaAES(fault_list_pair):把之前循环中积攒的所有有效故障对(正确密文 + 故障密文的配对列表)传入 DFA 求解器,创建分析实例。
  • DFA_KEY.get_master_key():执行 DFA 数学运算,输出最终的 AES 主密钥。
  1. 每组故障对中,正确密文和故障密文的差异反映了最后一轮 SubBytes 的输入差分;
  2. 通过多组故障对建立方程约束,逐步缩小每个密钥字节的候选范围;
  3. 2~3 组有效故障对通常就能把 16 个密钥字节各自唯一确定(为了稳妥,我们取了 24 组);
  4. 得到最后一轮轮密钥后,通过 AES 密钥扩展的逆运算,还原出原始的 128 位主密钥。

五、实验结果

多次注入得到24个有效故障对:

用收集到的故障对反推 AES 密钥:

最后将恢复出来的密钥裹上 flag{} 得到 flag{3e0d16a0a614c45b423628799b22f3de},通过串口发送即可点亮 PB0: