版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、工控与IOT 攻击与取证技术概述技术创新,变革未来2014 ISC20CLICK TO ADD SUBHEADINGTypeface: ArialInner textTypeface: Arial 142018 又是震网?当然不是今年是什么?Inner textTypeface: Arial 146目录如何发起针对IOT和工控系统的攻击?(攻击)如何找出是谁进行了攻击? (取证)让我们从吸尘器开始Typeface: Arial 14什么类型的攻击?II C互联 网安全大会3 60 互肛网安全中心ZERO TRUSTSECURITY智能吸尘器网络追踪痕迹在哪里?电子取证流程图Smart Vacu
2、um cleanerSmartphoneWi-Fi RouterSmart Vacuum cleaner Network trace那又怎么样!我不用带摄像头的吸尘器机器人手臂 会怎样?机器臂Script of the malicious arm movementLogs看起来很暴力Robotic Arm Logs3.5 : 0002d05h20m22.919s : 2018-08-29 13:35:13.919 : -5 : C0A0:7 : null : 1 : : Program forkprotected starting. (Last saved: 2018-08-27 19:40:
3、43) : null3.5 : 0002d06h27m21.104s : 2018-08-29 13:35:23.104 : -3 : C0A0:7 : null : 1 : forkprotected : Program forkprotected started : null3.5 : 0002d07h00m53.136s : 2018-08-29 14:08:55.136 : -3 : C0A0:7 : null : 1 : forkprotected : Program forkprotected stopped : null3.5 : 0002d09h37m58.671s : 201
4、8-08-29 17:52:48.671 : -5 : C0A0:7 : null : 1 : : Program forkprotected starting. (Last saved: 2018-08-27 19:40:43) : null3.5 : 0002d09h38m06.591s : 2018-08-29 17:52:56.591 : -5 : C0A0:7 : null : 1 : : Program forkprotected starting. (Last saved: 2018-08-27 19:40:43) : null3.5 : 0002d10h44m56.832s :
5、 2018-08-29 17:52:58.832 : -3 : C0A0:7 : null : 1 : forkprotected : Program forkprotected started : null3.5 : 0002d10h47m27.216s : 2018-08-29 17:55:29.216 : -3 : C0A0:7 : null : 1 : forkprotected : Program forkprotected paused : null程序入口echo movej(-1.5743878523456019, 0.0984121561050415, -1.05453998
6、2472555, -2.1616690794574183, 1.530264973640442, 0.9618288278579712, a=3.141592653589793, v=3.141592653589793) | nc xxxx yyyyecho movej(-3.123030487691061, -2.620304886494772, -0.5577314535724085, -1.4209883848773401, - 3.139153782521383, 0.9618288278579712, a=3.141592653589793, v=3.141592653589793)
7、 | nc xxxx yyyyecho movej(0.04313834384083748, -2.656261746083395, -0.5591471830951136, -1.4209168593036097, -3.139153782521383, 0.9618288278579712, a=350.141592653589793, v=4000.141592653589793) | nc ncxxxx yyyy恶意手臂移动脚本痕迹在哪里?又是电子证据地图PLCWorkstationRobotic ArmSwitch / Router机器臂日志3.5 : 0002d06h16m57.9
8、04s : 2018-08-29 13:26:49.904 : -3 : C0A0:7 : null : 1 : movej : Program movej started : null3.5 : 0002d06h17m00.984s : 2018-08-29 13:26:52.984 : -3 : C0A0:7 : null : 1 : movej : Program movej stopped : null3.5 : 0002d06h17m02.016s : 2018-08-29 13:26:53.016 : -3 : C0A0:7 : null : 1 : movej : Program
9、 movej started : null3.5 : 0002d06h17m04.600s : 2018-08-29 13:26:56.600 : -3 : C0A0:7 : null : 1 : movej : Program movej stopped : null3.5 : 0002d06h17m06.120s : 2018-08-29 13:26:57.120 : -3 : C0A0:7 : null : 1 : movej : Program movej started : null3.5 : 0002d06h17m07.440s : 2018-08-29 13:26:59.440
10、: -3 : C0A0:7 : null : 1 : movej : Program movej stopped : nullLogs好吧, 我不用机器人这个会怎么样?DoSStop-in-the-middle让我们看一个“几乎”真实的电梯系统Touch panel for floor selectionPLC to control the lift电梯系统HMI 控制升降系统发动机23控制电路控制三相 交流电动机电梯轿厢24连接PLC和触摸 板的网络交换机控制电梯系统的PLC电梯系统的电子数据取证流程图PLCHMIPC with TIASwitch电梯网络流量追踪PLC程序块的元数据在TIA
11、程序中,对象由程序块表示每个程序块都有自己的元数据和属 性这使得取证人员能够识别出程序块 的二进制大小、最后的编译日期和 最后修改日期PLC程序块的元数据Every program block has their own set of timestamps西门子PLC诊断缓冲区诊断缓冲区记录了PLC的 行为以及与TIA 入口的交 互活动它包括时间戳、事件id和 事件的详细描述由于PLC的内存大小有限, 诊断缓冲区只记录最近发 生的事件电梯系统取证流程图HMIPC with TIASwitch电梯网络流量PLC程序块的元数据PLC西门子PLC 诊断缓冲区CISC33系统中只有有限的取证痕迹, 我
12、们能做更多吗?-加入取证模块For detection and investigation.我们应该在哪里插入取证模块?PLC scan cycle取证模块I/O, 内存改变检测数据转换输出处理状态Forensic blocknTCP or other communicatio channelHistorianProcess logic monitor取证模块 POCFC: check_io_changed比较任意位变化所有输入和所有输出选择的内存地址FC: Block_1将系统时间戳和所有的 输入输出转换为人类可 读的字符串FC: Block_2将格式化的字符串发 送到专用的tcp服务器过程逻辑攻击检测程序员将修改过的过程逻辑上传至PLC当某些输入被触发时,打开汽车绿色灯违反安全规则,当行人的绿灯亮时汽车的绿灯永远不应该亮着。过程逻辑攻击检测恶意程序触发安全规则检测结果Output (00101.)Car red (0), Car yel
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年内蒙古化工职业学院单招职业适应性考试题库及1套参考答案详解
- 2026年兰州资源环境职业技术大学单招职业适应性考试题库附答案详解(研优卷)
- 2026年北京北大方正软件职业技术学院单招职业适应性测试题库附答案详解(典型题)
- 2026年内蒙古美术职业学院单招职业倾向性考试题库有答案详解
- 2026年兰州职业技术学院单招职业倾向性考试题库及答案详解(典优)
- 2026年南昌理工学院单招职业技能考试题库附参考答案详解(b卷)
- 2026年内江职业技术学院单招职业倾向性考试题库及答案详解(各地真题)
- 2026年南昌影视传播职业学院单招职业倾向性考试题库附答案详解(能力提升)
- 2026年兰州石化职业技术学院单招职业技能考试题库附答案详解(巩固)
- 2026年包头钢铁职业技术学院单招职业技能测试题库完整答案详解
- 2026四川成都市简阳市招聘四级城乡社区工作者65人考试备考题库及答案解析
- (2026春新版本) 苏教版科学三年级下册全册教学设计
- 2026年1月浙江省高考(首考)化学试题(含标准答案及解析)
- 2025年河北省公务员考试行测试卷真题附答案详解
- 中国移动社会招聘在线笔试题
- 全屋定制讲解方案
- 上海市奉贤区2026届初三一模英语试题(含答案)
- 《电力系统继电保护及应用》课件-110kv线路保护配置-双语
- 餐饮厨房消防安全培训
- 天津市和平区天津一中2026届高二上数学期末学业水平测试试题含解析
- GB/T 19275-2025材料在特定微生物作用下潜在生物分解和崩解能力的评价
评论
0/150
提交评论