2.1 工控恶意代码防范与应对_第1页
2.1 工控恶意代码防范与应对_第2页
2.1 工控恶意代码防范与应对_第3页
2.1 工控恶意代码防范与应对_第4页
2.1 工控恶意代码防范与应对_第5页
已阅读5页,还剩20页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2.1工控恶意代码分析典型案例分析与防御措施CONTENTS工控恶意代码简介01.2.1.1工控恶意代码攻击事件02.2.1.2工控恶意代码深度分析03.2.1.3制造业勒索病毒攻击分析04.目录2.1.4工控恶意代码的入侵防范05.工控恶意代码简介ThePart01恶意代码定义恶意代码是指故意编制或设置的、对网络或系统会产生威胁或潜在威胁的计算机代码。恶意代码危害恶意代码可以在未明确提示用户或未经用户许可的情况下,在用户计算机或其他终端上安装运行,侵犯用户合法权益。恶意代码的定义与危害工控恶意代码类型工控系统恶意代码主要包括病毒、蠕虫、特洛伊木马、间谍软件等,通过不同机制传播和执行,达到破坏、干扰或窃取数据的目的。工控恶意代码定义工控恶意代码是指针对工业控制系统设计的恶意软件,旨在破坏、干扰或窃取工业控制系统的数据和信息。工控恶意代码传播工控恶意代码通常通过存储介质或网络传播,未经授权认证即可破坏系统的完整性和可用性。工控恶意代码的传播与执行通过任务将学到典型的工控恶意代码、工控网络攻击路径,为制造业影响比较大的勒索病毒攻击。工控恶意代码学习对制造业影响比较大的勒索病毒攻击,为进一步学习工控安全防护打下基础。工控安全防护基础工控恶意代码的攻击方式ThePart022.1.1工控恶意代码攻击事件Stuxnet蠕虫2010年首现,针对伊朗核设施,利用Windows与西门子WinCC漏洞,通过U盘与局域网传播,旨在破坏离心机运行,造成物理损坏。Stuxnet主要通过U盘和局域网进行传播。2.1.1工控恶意代码攻击事件Havex木马2013年发现,从事大规模工业间谍活动,通过钓鱼邮件及破坏工控设备供应商网站等方式传播,感染Havex后可被远程访问,变种多,C&C服务器众多。BlackEnergy2/3恶意软件始于2007年,经历多次迭代,用于DDoS攻击;2015年致乌克兰停电,影响广泛;与Sandworm组织相关,利用漏洞传播,造成重大停电事故。2.1.1工控恶意代码攻击事件Industroyer恶意软件2016年植入乌克兰电网,导致基辅附近传输站断电;Industroyer为模块化恶意软件,利用Siprotec设备DoS漏洞,攻击者熟悉电网协议,导致乌克兰多次断电。Triton病毒2017年首现,针对工控安全仪表系统SIS,嵌入PowerPCshellcode,实现专有通信协议TriStation;攻击流程为伪装进入网络,发现SIS系统,上传二进制代码改变梯形图。Industroyer2恶意软件2022年Sandworm组织利用Industroyer2攻击乌克兰高压变电站;Industroyer2遵循IEC60870-5-104协议,与前代相比更模块化,能控制开关和断路器,攻击明确目标。Pipedream恶意软件2022年美国警告称APT行为者获得ICS/SCADA设备访问权;Pipedream为Chernovite组织开发,模块化ICS攻击框架,影响全球工业资产,操纵PLC和软件,禁用控制器。ThePart032.1.2工控恶意代码深度分析2.1.2工控恶意代码深度分析快捷方式文件解析漏洞利用Windows解析快捷方式时的缺陷,使系统加载攻击者指定的DLL文件,触发攻击;快捷方式文件的显示是系统自动执行,无需用户交互,因此漏洞的利用效果很好。RPC远程执行漏洞2008年最严重微软漏洞,允许远程执行代码;影响Windows2000、XP、Server2003系统,攻击者可发送恶意网络包发起攻击,无需认证获取全权限,便于蠕虫传播。Stuxnet蠕虫分析攻击西门子WinCC系统,利用微软和WinCC漏洞,激活于Windows系列但非NT系统;传播方式复杂,通过感染外部主机、U盘及内部网络漏洞,最终攻击WinCC系统。0302012.1.2工控恶意代码深度分析打印机后台程序服务漏洞Windows打印后台程序未合理设置用户权限,攻击者通过提交精心构造的打印请求,将文件发送到%System32%目录中;以系统权限执行任意代码,实现传播和攻击。内核键盘布局程序提权蠕虫在内部局域网中传播时,如果权限不够导致失败,还会使用该本地提取漏洞来提升自身权限,然后再次尝试攻击;任务计划程序的本地提权漏洞同理。WINCC数据库口令硬编码漏洞WinCC系统中存在一个硬编码漏洞,保存了访问数据库的默认账户名和密码,Stuxnet利用这一漏洞尝试访问该系统的SQL数据库。WINCC打开Step7工程时的DLL预加载漏洞蠕虫在内部局域网中传播时,如果权限不够导致失败,还会使用该本地提取漏洞来提升自身权限,然后再次尝试攻击;任务计划程序的本地提权漏洞同理。Step7使用s7otbxdx.dll与PLC通信;Stuxnet重命名该DLL文件并替换为自身,拦截16个导出函数(读、写、定位代码块),修改PLC数据,隐藏恶意代码。对PLC的攻击2.1.2工控恶意代码深度分析2015年12月乌克兰电力BlackEnergy3攻击,至少三区域停电数小时;Kyivoblenergo公司称7个110KV变电站故障,影响8万用户;这是以电力基础设施为目标;以BlackEnergy3等相关恶意代码为主要攻击工具;通过BOTNET体系进行前期的资料采集和环境预置;以邮件发送恶意代码载荷为最终攻击的直接突破入口;通过远程控制SCADA节点下达指令为断电手段;以摧毁破坏SCADA系统实现迟滞恢复和状态致盲;以DDoS服务电话作为干扰,最后达成长时间停电并制造整个社会混乱的具有信息战水准的网络攻击事件。BlackEnergy3恶意软件始于2007年的流行攻击工具,用于自动化犯罪,贩卖于俄罗斯地下网络;演变为支持多种组件的工具,组件可根据不同攻击意图组合使用,用于创建僵尸网络、DDoS攻击等。BlackEnergy已经形成了BOTNET(僵尸网络)体系,它成为采集相关基础设施和重要目标节点相关信息,建设在目标基础资源体系中建立持久化能力的重要利器。BlackEnergyBlackEnergy变种2014年F-Secure发现BlackEnergy新变种BlackEnergy3,已重写代码并采用新配置数据格式,不使用驱动组件,标志着该工具的进一步演变。BlackEnergy组件BlackEnergy组件为DLL库文件,加密发送至僵尸程序;接收后解密并加载内存,等待命令;可发送垃圾邮件、窃取信息、建立代理、发动DDoS等;已用于多类攻击。攻击组件包含SYN、HTTP、DDoS、spm_v1、Ps、ibank.dll、VSNET、weap_hwi、ARM、FS、DSTR、RD、Ciscoapi.tcl、KillDisk等,涵盖从垃圾邮件传播到删除MBR等多种攻击功能。2.1.2工控恶意代码深度分析2.1.2工控恶意代码深度分析传播方式通过钓鱼邮件植入BlackEnergy并建立僵尸网络,横向渗透至关键主机;攻击者控制SCADA系统导致断电,覆盖MBR和扇区制造系统无法自举;清除日志增加分析难度;覆盖文件导致数据损失。对电力SCADA系统的攻击变电站SCADA系统实现远程数据采集、控制、测量等功能;同时有多种方式可以通过SCADA导致断电,如:1、控制远程设备的运行状态。2、修改设备运行参数。3、通过恶意代码直接对变电站系统的程序界面进行控制。4、通过恶意代码伪造和篡改指令来控制电力设备。震网事件VS乌克兰变电站我们把相关事件的要素放在一起对比,则会看到不同的攻击组织带有完全迥异的风格,如果说“震网”这样的APT攻击让人看到更多的是0Day、复杂严密的加密策略、PLC与固件等等;而乌克兰停电事件的“战果”,是攻击者在未使用任何0Day,也未使用位于生产系统侧的攻击组件,仅仅依托PC端的恶意代码作业的情况下取得的,显然其攻击成本和“震网”相比要低得多。对于关键基础设施特别是工控系统的管理者们来说,需要走出“物理隔离”带来的虚假安全感。传统的内网隔离安全很大程度上是受到封闭空间保障的,封闭空间的场景依托物理安全措施提升了接触式攻击的成本。但社会基础设施则是需要向社会纵深进行有效覆盖的,特别是像电网,必然需要大量使用无人值守设备的方式。因此,这些孤点的风险不止在于他们可能是失能的末梢,也在于它们可能是攻击的入口。2.1.2工控恶意代码深度分析2.1.3制造业勒索攻击病毒分析ThePart04WannaCry影响感染全球至少150个国家30万用户,损失80亿美元;影响金融、能源、医疗等行业,造成严重危机管理问题。勒索病毒简介以邮件、程序木马、网页挂马形式传播;利用各种加密算法对文件加密,感染者无法解密,必须拿到解密的私钥才有可能破解。WannaCry勒索软件事件2017年5月全球爆发WannaCry勒索软件疫情。WannaCry,是一种“蠕虫式”的勒索病毒软件,该软件利用WindowsSMB服务漏洞进行传播,加密文件并勒索比特币赎金。2.1.3制造业勒索病毒攻击分析WannaCry组成蠕虫主程序利用漏洞传播并释放WannaCry勒索软件;勒索软件加密文件并弹出窗体;利用MS17-010SMB漏洞进行网络传播。2.1.3制造业勒索病毒攻击分析WannaCry加密操作在内部加载的DLL中完成加密操作;采用128位AES加密文件,AES密钥被RSA加密后保存公钥于本地,私钥提交至攻击者服务器。受害者感染流程生成RSA私钥并硬编码于病毒内;受害者感染后生成公私钥对,私钥被攻击者公钥加密保存;文件被AES加密且密钥置文件头。2.1.3制造业勒索病毒攻击分析设计目的为每个受害者单独提供解密服务并分别收费;每台主机的解密不会影响其他主机确保按主机收费从而确保可以按主机收取费用。勒索病毒变异快目前活跃在市面上的勒索攻击病毒种类繁多且不断变异;比如WannaCry和LockBit等病毒家族均出现了新的变种且传播速度更快。制造业屡遭重创全球制造业巨头频遭勒索软件袭击致数据被盗或设备停产巨损;如挪威海德鲁、台达电子及富士康等均受影响巨大。攻击者如果窃取了知识产权,就等同于抓住了制造业“命门”许多勒索病毒如LockerGoga、Maze和EKANS,都可以通过Windows活动目录对整个组织计算机域内的主机系统进行加密,攻击者因此能够访问网络内的知识产权和敏感数据,新型病毒EKANS甚至已经具备破坏工控设备的能力。付赎金压力制造业企业面对迅速恢复产能的巨大压力和业务中断的风险通常会选择支付赎金以减少生产损失并满足交付和开票的需求。制造业防范薄弱制造企业防范勒索病毒相对薄弱源于设备设计时未考虑网络安全风险;老旧软件与现代防范实践不兼容使其极易受到攻击。2.1.3制造业勒索病毒攻击分析ThePart052.1.4工控恶意代码的入侵防范2.1.4工控恶意代码入侵防范系统漏洞恶意代码也可以利用系统漏洞或配置不当进行传播。网络下载工控恶意代码可以通过网络下载传播,尤其是通过不安全的网站或文件共享服务。存储介质工控恶意代码可以通过U盘、移动硬盘等存储设备传播。传播途径危害破坏数据删除或篡改关键数据,导致生产中断。干扰控制影响工业设备的正常运行,导致设备故障或操作失

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论