Home › Capire a fondo › Testare casa (IoT)

Testare la tua rete di casa (IoT)

Hai lampadine smart e telecamere? Perfetto lab legale: sono tue. Impari enumerazione, scanning e analisi su dispositivi reali. Passo per passo, con il perché.

È tutto legale perché è casa tua. Non farlo su reti/dispositivi altrui.

Perché i dispositivi IoT sono un buon bersaglio (di studio)

Lampadine, telecamere, prese smart sono computer piccoli e fatti in economia: password di default, firmware vecchio, servizi aperti, traffico in chiaro. Testarli ti insegna tutto il flusso del pentest in miniatura.

Passo 1 — chi è connesso alla mia rete?

Prima trovi gli IP di tutti i dispositivi (il tuo PC, il telefono, le lampadine, le telecamere).

Comando
# trova la tua sottorete (es. 192.168.1.0/24)
ip addr
# scansione ARP: elenca tutti i dispositivi vivi in LAN
sudo arp-scan --localnet
# alternativa con nmap (ping scan)
sudo nmap -sn 192.168.1.0/24
Cosa ti dà
IP + MAC + il produttore (il MAC rivela il brand: es. "Tuya", "Espressif" = ESP, "Hikvision" = telecamera)
Perché funziona
In LAN i dispositivi rispondono alle richieste ARP ("chi ha questo IP?"). Non serve password: è come chiamare l'appello in una stanza.
Cosa cercare
Il produttore nel MAC ti dice cos'è ogni IP. Segnati quali sono le lampadine e quali le telecamere.

Passo 2 — che porte e servizi hanno aperto

Comando
# scan completo di un dispositivo (es. la telecamera 192.168.1.50)
sudo nmap -sV -p- 192.168.1.50
# cerca vulnerabilità note su quelle porte
sudo nmap --script vuln 192.168.1.50
Cosa ti dà
Porte aperte + software e versione. Tipico IoT: 80/443 (web), 554 (RTSP video), 23 (telnet!), 1883 (MQTT), 8883
Perché funziona
Nmap "bussa" a ogni porta e ascolta la risposta. La versione (-sV) ti dice quale software gira → cerchi la CVE.
Cosa cercare
Telnet (23) aperto = quasi sempre credenziali di default. RTSP (554) = stream video, a volte senza password. Versioni vecchie = exploit noti.
Combina con
→ searchsploit <modello> (exploit pronti) · → browser (apri la porta 80)

Passo 3 — cosa dice il dispositivo (traffico)

Le app smart parlano col dispositivo e col cloud. Vedere cosa si dicono è illuminante.

Comando
# cattura il traffico da/verso la lampadina
sudo tcpdump -i wlan0 host 192.168.1.60 -w lampadina.pcap
# poi apri lampadina.pcap in Wireshark e filtra
mqtt          # molti IoT usano MQTT
http          # comandi in chiaro?
Cosa ti dà
I comandi che accendono/spengono, a volte in chiaro; l'indirizzo del cloud a cui "telefona casa"
Perché funziona
Tutto il traffico passa dal tuo router; catturandolo lo leggi. Se non è cifrato, vedi i comandi veri.
Combina con
→ MQTT: se trovi un broker 1883 aperto, prova mosquitto_sub -h IP -t '#' -v per leggere TUTTI i messaggi

Passo 4 — pannello web e credenziali di default

Comando
# apri il pannello nel browser
http://192.168.1.50
# scopri cartelle nascoste del firmware web
gobuster dir -u http://192.168.1.50 -w /usr/share/wordlists/dirb/common.txt
Cosa ti dà
Interfaccia di gestione. Prova le password di fabbrica (admin/admin, admin/12345, cerca "<modello> default password")
Perché funziona
Tantissimi IoT escono con la stessa password per tutti e l'utente non la cambia mai.
Cosa cercare
Login riuscito = accesso completo (video, config). Il pannello a volte ha command injection nei campi (es. il tool "ping").
Combina con
→ RTSP: prova il video con ffplay rtsp://IP:554/ · → hydra per brute del login

E ora difenditi (l'altra metà)

  • Cambia le password di default di ogni dispositivo.
  • Metti l'IoT su una rete separata (WiFi ospiti / VLAN): se buca la lampadina, non arriva al PC.
  • Aggiorna il firmware quando disponibile.
  • Blocca Telnet e servizi inutili; spegni l'accesso da Internet se non serve.
  • Un dispositivo che "telefona" a IP strani all'estero → sospetto.
Catalogo tecniche IoT/wireless: Arsenale · Wireless / IoT. Per il BadUSB su microcontrollore: BadUSB su ESP.