前言 西门子(SIEMENS)公司的 PLC 产品包括 LOGO、S7-200、S7-1200、S7-300、 S7-400、S7-1500 等。西门子 PLC 在我国的应用比其他系列多。 S7 系列 PLC 产品可分为微型 PLC(如 S7-200),小规模性能要求的 PLC(如 S7-300)和中、高性能要求的PLC(如S7-400)等。 其协议有3个版本:S7Comm 协议、早期 S7CommPlus 协议和最新的 S7CommPlus 协议。 S7-200、S7-300、S7-400 系列的 PLC 采用早期的西门子私有协议 S7Comm 进行通信。 action=AttachFile&do=get&target=s7comm_downloading_block_db1.pcap [6.png] 相应的响应如下 [7.png] --- 漏洞利用 接下来采用开源的工控漏洞利用框架
所以当工业设备需要接入互联网的时候,就需要进一步考虑它的安全防护措施。 0x02 实战演示 前几篇文章我们讲了我们自研的一套工控攻击框架(ISF)的使用,以及怎样给这套攻击框架添加攻击脚本,并以实例的方式演示了ISF破解西门子S7-300密码的过程。 针对ISF工控攻击框架还有很多丰富的功能,比如PLC程序注入、PLC代理等,大家可以自行研究(免责声明:该攻击框架(ISF)主要应用于工控安全研究和教学,请不用作非法用途,使用该工具产生的一切后果该公司概不负责 给工控安全一双可以看得见的眼睛,使工控安全看得见。 ? 0x05 下集预告 今天我们从网络层面分析了,当工业设备接入互联网后所面临的风险,以及面对这样的风险应该采取什么的防护措施。 下一章我们将分享指令攻击,如果说网络攻击和工控安全没有太大关系的话,那么指令攻击将是真正进入工控安全领域的第一步。请大家敬候下一次分享。
最近一直在思考怎么跟零基础的人讲PLC,也就是当你面对一个非工控安全人时,怎么让他对PLC感兴趣,然后慢慢的带着学习PLC。思考了很多,先整理了这篇东西。 现在PLC编程、调试、监控主要是用直接安装在计算机上的编程软件,西门子S7-200编程软件是STEP 7 Micro/WIN。可以在计算机上编写梯形图、语句表,并且可以实现不同编程语言之间的切换。
作为安全手段,OT环境气隙隔离手段的业界标准使得IT基础设备更安全。然而,随着IT和OT日益融合以及物联网等新技术的出现,ICS环境正处在内忧外患的状况之中,不再被孤立。 以往对于OT常常是这样的,“设置它然后忘记它”,而如今,需要人们关注的是如何仔细规划和部署OT特定的安全控制以确保工业安全。 因此,转向OT安全技术的投资十分必要。与此同时,云技术的新进展让工业组织全方位监控OT安全环境成为可能。 ? 如今出现了一种名为“工业网络安全即服务”(ICSaaS)的新交付模式来解决这一难题。同样的云技术将OT网络暴露给外部威胁,然后为OT安全设备的物理部署不实用时提供保护组织的替代方案。 ICSaaS可以直接安全地查询设备,从源头上阻止攻击,包括那些甚至无法连接网络的设备。
工控安全入门常用逻辑编程 前言 SIMATIC Step 7是基于TIA博途平台的工程组态软件,支持SIMATIC S7-1500、SIMATIC S7-1200、SIMATIC S7-300和SIMATIC 大禹工控安全实验室 由中国网安·广州三零卫士成立,汇聚国内多名漏洞挖掘、二进制逆向、安全分析、渗透测试、自动化工程师等安全专家组建而成,专注于工业控制系统安全、工业物联网安全、工业威胁情报安全等安全领域 ,大禹工控安全实验室始终坚持在工业控制系统安全领域进行探索和研究。 IRTeam工控安全红队 属于民间工业安全组织,由经验丰富的工控安全研究员组成,一直在学习和研究最新的工控漏洞及漏洞利用和防护,同时开发了Kali ICS工控渗透平台能够提供全方位的工控漏洞挖掘和渗透测试 在工控的协议安全、HMI安全、工业云安全等领域有着丰富的经验和成果。
网络安全等级保护是国家网络安全保障的基本制度基本策略和基本方法。2019年5月13日等保2.0正式发布,这是继2008年发布等保1.0十余年来继网络安全法实施后的一次重大升级。 等保2.0在等保1.0的基础上,更加注重全方位主动防御、安全可信、动态感知和全面审计。 工控角度等保2.0有哪些变化呢? 01、总体结构上的区别 结构上由原来的安全要求变到现在的安全通用要求加安全扩展要求。 03、控制层面变化 由传统的IT防护到2.0的体系化防护 04、控制项变化 部分控制项在合并删除新增之后,整体数量降低,由原来的290项到现在的通用要求211项,同时伴随着新增的21项工控安全扩展要求 一个中心 安全管理中心需要对内满足集中策略管理运行监控系统管理等功能,对外我们需要实现安全事件安全风险的识别告警和分析功能,最终达到协同防护的目的。 相关内容推荐:等保2.0与大数据安全
0X01工控系统漏洞存在现状和不足 目前工控系统安全与传统IT系统安全不同有以下几点原因: 一、从安全优先级来说: 1.工控系统网络安全焦点问题是生产过程稳定可靠,强调的是可用性,不能停产, 4.工控系统安全不是按照网络安全顺序排序,而是可用性最重要,完整性和机密性在后,故相对于传统IT系统的优先级由机密性>完整性>可用性来说,工控系统安全恰恰相反,工控系统优先级为可用性>完整性>机密性。 四、工控安全当下趋势 工业系统、工业网络大多以“物理隔离”为核心安全手段随着工控安全行业的蓬勃发展,随着人工智能、大数据、云计算等新一代信息技术的迅速发展,新技术的应用使得原来封闭的工业控制系统网络越来开放 使用Wireshark抓取并分析西门子S7协议: 使用Wireshark抓取并分析Modbus协议 0X05工控系统安全防护建议: 1)网络边界加强防护网络边界可部署访问控制设备 2)安全漏洞加强管理 定期对工控系统进行漏洞扫描,对关键漏洞的修补制定跟踪计划。 3)重视网络安全工作 重视网络安全工作,加大工控系统暴露公网的整改力度。
0x01 写在前面 最近几年,工控安全是越来越火,很多朋友问过我这样一个问题,如何学习工控安全? 其实我自己也在学习工控安全,如何学习我也不能给你说怎么学才是正确的,快速的,只能说,我只是根据我个人的看法,来给出我的经验和方法。 学习这个工控安全,说大了是为了国家安全建设做贡献,说小了是混口饭吃。 ├── s7scan-枚举西门子S7 PLC的工具 ├── scada-S7 一些命令脚本 ├── smod-MODBUS渗透测试框架 ├── 各种协议控制命令攻击 └── 各种网络数据包处理脚本 关于工控安全的学习文章 ├── 2014ISC工控安全论坛 ├── 2016 ICSISIA ├── 2017 ICSISIA ├── 2017工控安全培训.pdf ├── 3-构建安全感知的工业控制信息安全_三零卫士.pps -2020 年).pdf ├── 工控系统安全威胁与应对探索.pdf ├── 对工控系统安全防护的思考与实践(中国科学院信息工程研究所 孙利民).docx ├── 工控系统信息安全建设常见陷阱与误区.pps
image.png 视频内容 游走于内网之工控安全那些事儿 1080P超清版 微信公众号平台本身会对素材进行二次压缩,会导致画面出现不清晰等情况。
Siemens S7 属于第7层的协议,用于西门子设备之间进行交换数据,通过TSAP,可加载MPI,DP,以太网等不同物理结构总线或网络上,PLC一般可以通过封装好的通讯功能块实现。 nmap -Pn -n -d --script iec-identify.nse --script-args=iec-identify -p 2404 80.34.253.* Siemens S7 ZoomEye工控专题:http://ics.zoomeye.org/ Shodan工控专题:https://www.shodan.io/report/l7VjfVKc 牛人分享 Z-0ne专注于工控安全攻防技术研究 :http://plcscan.org/blog/ 网络空间工控设备的发现与入侵:https://github.com/evilcos/papers 工控安全攻防演练场景实现分享(轨道交通):http ://zone.wooyun.org/content/14428 工业网络渗透,直击工控安全的罩门(zph,暂无资料) 工控系统安全威胁与应对探索(Kimon) Exploit PLC on the internet
作者 | 绿盟科技格物实验室 陈杰 chenjie4@nsfocus.com 前言 近年来,工控安全事件频发,工控安全不仅事关工控行业,更是被上升到国家安全的高度,优秀的工控安全解决方案被应用到了生产中 对工控防火墙的功能测试已经是老生常谈,但是对其安全性测试却鲜有人提及,本篇主要介绍了工控防火墙安全测试一些关键思路,目的是提高工控防火墙自身的安全性。 Siemens S7、IEC104、EIP等工业协议,而且有些工业协议是私有的,只能进行定制化处理,在实现这些解析引擎时,也会出现一些安全性问题。 总结 本篇通过介绍了对工控防火墙安全测试的思路,从不同的测试途径对工控防火墙的安全性进行测试,旨在提高工控防火墙自身的安全性,从而让安全的解决方案能够真正安全! 也希望厂商能够更多关注工控安全产品自身的安全性。
作者 | 绿盟科技格物实验室 陈杰 前言 在工控系统中,工程师会将编写好的组态程序或者HMI画面保存到工程文件中,方便下次打开进行查看或者编辑。然而,开发人员在打开工程文件时,会发生什么呢? 正常来说,组态软件负责解析对应的工程文件,在这过程中,如果组态软件的开发人员如果缺乏安全开发的意识,那么就可能导致一些常见的堆栈溢出甚至是命令注入的漏洞出现。 在拿到主机控制权后,直接修改工程师保存好的工程文件,进行渗透持久化,甚至能达到在工程师之间进行传播的效果,这样可以对工控系统进行隐蔽性更高的渗透。 3. 开发人员虽然有较强的开发技术,但是缺少安全开发意识,导致在解析执行工程文件时出现了代码执行问题。一旦出现这类解析工程文件漏洞,无疑将工程师站暴露在一个不安全的环境下。 建议组态软件开发人员在掌握设计和实现完整功能能力的同时,也需要掌握安全设计与安全开发等方面的技能并进行应用。
本次文章,我们将详细介绍S7comm协议的S7Comm Header和Job 和 Ack_Data机制并抓包分析其请求和相应报文。 --- S7Comm S7Comm(S7 Communication)是西门子专有的协议,是西门子 S7 通讯协议簇里的一种。 S7 协议的 TCP/IP 实现依赖于面向块的 ISO 传输服务。 --- S7Comm Header S7Comm 的头,定义了该包的类型、参数长度、数据长度等。 with additional field):确认数据响应,这个一般都是响应JOB的请求; 0×07 - USERDATA:原始协议的扩展,参数字段包含请求/响应 ID(用于编程/调试,读取 SZL,安全功能 然后 PLC 继续上传块数据到 Step7,直到 Step7 收到所有字节。最后,Step7 发送结束上传的作业请求来关闭上传会话。
前言 在上一篇文章中,我们介绍了S7Comm协议的S7Comm Header和Job 和 Ack_Data机制。 --- Userdata 协议拓展 UserData 用于编程/调试、读取 SZL、安全功能、时间设置,循环读取等。 (Security 0x5) 安全功能(Security)是用于安全设置,比如:设置 PLC 密码,所有的子功能码有: 0x01:PLC 密码(PLC password); 0x02:清除密码(Clear png] CPU功能(CPU functions 0x4) 系统状态列表(SZL) 请求 [8.png] 响应 [9.png] 安全功能(Security 0x5) PLC密码(PLC password 通过与pcap流量包的结合分析,可以更加直观的了解其原理和交互过程,学习S7Comm协议对于工控安全非常重要,在之后的文章里,我们还将继续学习modbus和Ethernet/IP协议相关内容。
简要回顾工控系统安全史上的几起非常典型的、影响巨大的攻击事件,如图1所示。 ? 图1:工控安全事件回顾 据统计,在刚刚过去的2019年全球各地工控安全问题事件数量逐步上升,报告数量达到329件,涉及包括制造、能源、通信、核工业等超过15个行业。 一个月后,乌克兰的Kyivoblenergo电力公司表示他们公司遭到木马BlackEnergy网络入侵,因此导致7个110KV的变电站和23个35KV的变电站出现故障,从而导致断电。 三、安全思考 通过对乌克兰断电事件的复盘以及对当前工控安全现状的研判,工控系统网络安全现状也实在令人忧思。其原因主要从以下方面考虑: 1)工控系统环境中大量使用遗留的老式系统。 本文既是对工控领域安全现状的思考,也是对攻防对抗技战法的复盘;既是学习,也是总结。感谢全球安全研究员为安全事业做出的不懈努力,共勉!
中国和世界各国也相继发生了若干起工控领域的黑客入侵安全事件。病毒和第三方的入侵会造成严重的网络攻击影响,在内部网络系统破坏业务生产运营,企业声誉,并盗取重要的数据,导致生产线和业务的关闭。 在网络安全威胁不断变化的今天,不断涌现新的风险。 结合今年上半年安恒信息对一些工控企业的应急处置和现场调研,工控安全存在如下问题: 1. 工业企业不够重视工控信息的安全,较为消极的应对工控信息安全的检查和评估。大多数单位缺乏信息安全的专门主管,没有考虑到“可能会发生安全事件”。 2. 随着信息化的发展,工业互联网建设的大背景,多数工控企业的办公区已经接入到互联网,而办公区和生产区之间,生产区和生产区之间的隔离根本不够,脆弱的边界一旦被突破,内部如无人之境。 4. 即将到来的工业互联网更是涉及到IT网络和OT网络的融合,在信息安全方面,不能单单的考虑IT或者OT,而是要更全面和系统的掌握工控安全情况,更彻底的进行防护,工业企业尽早采取如下防护措施: ?
我们来看一下工控等保2.0里对于工控系统安全防护和监督以及职责提出了提出了11项防护要求,具体解读如下: (一)安全软件选择与管理 1. 解读:在工业企业生产核心控制单元前端部署可对Modbus、S7、Ethernet/IP、OPC等主流工业控制系统协议进行深度分析和过滤的防护设备,阻断不符合协议标准结构的数据包、不符合业务要求的数据内容 解读:工业企业需要自主或委托第三方工控安全服务单位制定工控安全事件应急响应预案。 (十一)落实责任 1.通过建立工控安全管理机制、成立信息安全协调小组等方式,明确工控安全管理责任人,落实工控安全责任制,部署工控安全防护措施。 除系统的发布和更新讯息外,“IRT”会不定期将整理、收集好的工控安全研究资料通过公开途径发布。 之后,“IRT”也将用过建设工控测试环境、部署靶机等方式,供大家测试研究工控安全使用。
纵观全局,多数工控行业组织会部署符合标准的三个业务区: 业务区一: 由实际的工业控制系统资产组成,包括物理资产、数字资产、逻辑资产和人力资产等。 网络犯罪分子一般会以攻击工控设施来威胁政府索取好处,不然他们将会发动网络攻击。例如,关闭电网导致通讯和应急服务瘫痪。 SANS机构负责人Allen Paller说到,"数亿美元被勒索,也许这只是部分。 以下集中阐述SCADA安全性脆弱的5个原因 1. 行业隔离 如今,将IT技术人员与工控技术人员区分开来这样的现象仍然存在。 正是因为这个理念,很多人天真得认为这是工控系统的"护城河",这却导致了松懈的安全控制和有限的监控。由于这样的理念,工控系统的投资者可能不会去投资应对网络攻击的安全解决方案。 同时用户可以下载E安全app获得最及时的安全资讯、预警信息及风险威胁指数等等,点击下方的“阅读原文”即可安装下载。
? ? ? ? ?
(成员介绍) 剑思庭,复旦大学软件工程硕士,工控安全红队 IRT 创始人之一。主要研究方向为工控安全渗透和防御以及杀伤链建设。 有着6年以上工控安全行业工作经验,是资深工控安全专家,工控安全行业的践行者,对工控安全行业及技术有着深入的研究及实践经验。 曾经参与电力,化工,烟草,地铁、水务等领域内多个单位的工控安全试点方案设计,工控安全评估,工控安全项目建设等工作;规划设计全国20多条地铁信号系统工控安全建设方案,在关键信息基础设施防护上做出亮点。 主要研究方向为工控协议安全性分析、工控网络/设备安全渗透测试、工控网络安全防护体系设计等技术。深入学习研究等保2.0、电力行业14号令、36号文等相关法律法规。 目前在该链接下之放了VMware的7-zip压缩包,如果您需要ISO镜像,或者OVA格式的文件类型,请在后台留言给我们。附录的系统指导有关于系统使用的建要介绍,以及集成测试系统时所引用的开源仓库等。