版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2.1工控恶意代码分析典型案例分析与防御措施CONTENTS工控恶意代码简介01.2.1.1工控恶意代码攻击事件02.2.1.2工控恶意代码深度分析03.2.1.3制造业勒索病毒攻击分析04.目录2.1.4工控恶意代码的入侵防范05.工控恶意代码简介ThePart01恶意代码定义恶意代码是指故意编制或设置的、对网络或系统会产生威胁或潜在威胁的计算机代码。恶意代码危害恶意代码可以在未明确提示用户或未经用户许可的情况下,在用户计算机或其他终端上安装运行,侵犯用户合法权益。恶意代码的定义与危害工控恶意代码类型工控系统恶意代码主要包括病毒、蠕虫、特洛伊木马、间谍软件等,通过不同机制传播和执行,达到破坏、干扰或窃取数据的目的。工控恶意代码定义工控恶意代码是指针对工业控制系统设计的恶意软件,旨在破坏、干扰或窃取工业控制系统的数据和信息。工控恶意代码传播工控恶意代码通常通过存储介质或网络传播,未经授权认证即可破坏系统的完整性和可用性。工控恶意代码的传播与执行通过任务将学到典型的工控恶意代码、工控网络攻击路径,为制造业影响比较大的勒索病毒攻击。工控恶意代码学习对制造业影响比较大的勒索病毒攻击,为进一步学习工控安全防护打下基础。工控安全防护基础工控恶意代码的攻击方式ThePart022.1.1工控恶意代码攻击事件Stuxnet蠕虫2010年首现,针对伊朗核设施,利用Windows与西门子WinCC漏洞,通过U盘与局域网传播,旨在破坏离心机运行,造成物理损坏。Stuxnet主要通过U盘和局域网进行传播。2.1.1工控恶意代码攻击事件Havex木马2013年发现,从事大规模工业间谍活动,通过钓鱼邮件及破坏工控设备供应商网站等方式传播,感染Havex后可被远程访问,变种多,C&C服务器众多。BlackEnergy2/3恶意软件始于2007年,经历多次迭代,用于DDoS攻击;2015年致乌克兰停电,影响广泛;与Sandworm组织相关,利用漏洞传播,造成重大停电事故。2.1.1工控恶意代码攻击事件Industroyer恶意软件2016年植入乌克兰电网,导致基辅附近传输站断电;Industroyer为模块化恶意软件,利用Siprotec设备DoS漏洞,攻击者熟悉电网协议,导致乌克兰多次断电。Triton病毒2017年首现,针对工控安全仪表系统SIS,嵌入PowerPCshellcode,实现专有通信协议TriStation;攻击流程为伪装进入网络,发现SIS系统,上传二进制代码改变梯形图。Industroyer2恶意软件2022年Sandworm组织利用Industroyer2攻击乌克兰高压变电站;Industroyer2遵循IEC60870-5-104协议,与前代相比更模块化,能控制开关和断路器,攻击明确目标。Pipedream恶意软件2022年美国警告称APT行为者获得ICS/SCADA设备访问权;Pipedream为Chernovite组织开发,模块化ICS攻击框架,影响全球工业资产,操纵PLC和软件,禁用控制器。ThePart032.1.2工控恶意代码深度分析2.1.2工控恶意代码深度分析快捷方式文件解析漏洞利用Windows解析快捷方式时的缺陷,使系统加载攻击者指定的DLL文件,触发攻击;快捷方式文件的显示是系统自动执行,无需用户交互,因此漏洞的利用效果很好。RPC远程执行漏洞2008年最严重微软漏洞,允许远程执行代码;影响Windows2000、XP、Server2003系统,攻击者可发送恶意网络包发起攻击,无需认证获取全权限,便于蠕虫传播。Stuxnet蠕虫分析攻击西门子WinCC系统,利用微软和WinCC漏洞,激活于Windows系列但非NT系统;传播方式复杂,通过感染外部主机、U盘及内部网络漏洞,最终攻击WinCC系统。0302012.1.2工控恶意代码深度分析打印机后台程序服务漏洞Windows打印后台程序未合理设置用户权限,攻击者通过提交精心构造的打印请求,将文件发送到%System32%目录中;以系统权限执行任意代码,实现传播和攻击。内核键盘布局程序提权蠕虫在内部局域网中传播时,如果权限不够导致失败,还会使用该本地提取漏洞来提升自身权限,然后再次尝试攻击;任务计划程序的本地提权漏洞同理。WINCC数据库口令硬编码漏洞WinCC系统中存在一个硬编码漏洞,保存了访问数据库的默认账户名和密码,Stuxnet利用这一漏洞尝试访问该系统的SQL数据库。WINCC打开Step7工程时的DLL预加载漏洞蠕虫在内部局域网中传播时,如果权限不够导致失败,还会使用该本地提取漏洞来提升自身权限,然后再次尝试攻击;任务计划程序的本地提权漏洞同理。Step7使用s7otbxdx.dll与PLC通信;Stuxnet重命名该DLL文件并替换为自身,拦截16个导出函数(读、写、定位代码块),修改PLC数据,隐藏恶意代码。对PLC的攻击2.1.2工控恶意代码深度分析2015年12月乌克兰电力BlackEnergy3攻击,至少三区域停电数小时;Kyivoblenergo公司称7个110KV变电站故障,影响8万用户;这是以电力基础设施为目标;以BlackEnergy3等相关恶意代码为主要攻击工具;通过BOTNET体系进行前期的资料采集和环境预置;以邮件发送恶意代码载荷为最终攻击的直接突破入口;通过远程控制SCADA节点下达指令为断电手段;以摧毁破坏SCADA系统实现迟滞恢复和状态致盲;以DDoS服务电话作为干扰,最后达成长时间停电并制造整个社会混乱的具有信息战水准的网络攻击事件。BlackEnergy3恶意软件始于2007年的流行攻击工具,用于自动化犯罪,贩卖于俄罗斯地下网络;演变为支持多种组件的工具,组件可根据不同攻击意图组合使用,用于创建僵尸网络、DDoS攻击等。BlackEnergy已经形成了BOTNET(僵尸网络)体系,它成为采集相关基础设施和重要目标节点相关信息,建设在目标基础资源体系中建立持久化能力的重要利器。BlackEnergyBlackEnergy变种2014年F-Secure发现BlackEnergy新变种BlackEnergy3,已重写代码并采用新配置数据格式,不使用驱动组件,标志着该工具的进一步演变。BlackEnergy组件BlackEnergy组件为DLL库文件,加密发送至僵尸程序;接收后解密并加载内存,等待命令;可发送垃圾邮件、窃取信息、建立代理、发动DDoS等;已用于多类攻击。攻击组件包含SYN、HTTP、DDoS、spm_v1、Ps、ibank.dll、VSNET、weap_hwi、ARM、FS、DSTR、RD、Ciscoapi.tcl、KillDisk等,涵盖从垃圾邮件传播到删除MBR等多种攻击功能。2.1.2工控恶意代码深度分析2.1.2工控恶意代码深度分析传播方式通过钓鱼邮件植入BlackEnergy并建立僵尸网络,横向渗透至关键主机;攻击者控制SCADA系统导致断电,覆盖MBR和扇区制造系统无法自举;清除日志增加分析难度;覆盖文件导致数据损失。对电力SCADA系统的攻击变电站SCADA系统实现远程数据采集、控制、测量等功能;同时有多种方式可以通过SCADA导致断电,如:1、控制远程设备的运行状态。2、修改设备运行参数。3、通过恶意代码直接对变电站系统的程序界面进行控制。4、通过恶意代码伪造和篡改指令来控制电力设备。震网事件VS乌克兰变电站我们把相关事件的要素放在一起对比,则会看到不同的攻击组织带有完全迥异的风格,如果说“震网”这样的APT攻击让人看到更多的是0Day、复杂严密的加密策略、PLC与固件等等;而乌克兰停电事件的“战果”,是攻击者在未使用任何0Day,也未使用位于生产系统侧的攻击组件,仅仅依托PC端的恶意代码作业的情况下取得的,显然其攻击成本和“震网”相比要低得多。对于关键基础设施特别是工控系统的管理者们来说,需要走出“物理隔离”带来的虚假安全感。传统的内网隔离安全很大程度上是受到封闭空间保障的,封闭空间的场景依托物理安全措施提升了接触式攻击的成本。但社会基础设施则是需要向社会纵深进行有效覆盖的,特别是像电网,必然需要大量使用无人值守设备的方式。因此,这些孤点的风险不止在于他们可能是失能的末梢,也在于它们可能是攻击的入口。2.1.2工控恶意代码深度分析2.1.3制造业勒索攻击病毒分析ThePart04WannaCry影响感染全球至少150个国家30万用户,损失80亿美元;影响金融、能源、医疗等行业,造成严重危机管理问题。勒索病毒简介以邮件、程序木马、网页挂马形式传播;利用各种加密算法对文件加密,感染者无法解密,必须拿到解密的私钥才有可能破解。WannaCry勒索软件事件2017年5月全球爆发WannaCry勒索软件疫情。WannaCry,是一种“蠕虫式”的勒索病毒软件,该软件利用WindowsSMB服务漏洞进行传播,加密文件并勒索比特币赎金。2.1.3制造业勒索病毒攻击分析WannaCry组成蠕虫主程序利用漏洞传播并释放WannaCry勒索软件;勒索软件加密文件并弹出窗体;利用MS17-010SMB漏洞进行网络传播。2.1.3制造业勒索病毒攻击分析WannaCry加密操作在内部加载的DLL中完成加密操作;采用128位AES加密文件,AES密钥被RSA加密后保存公钥于本地,私钥提交至攻击者服务器。受害者感染流程生成RSA私钥并硬编码于病毒内;受害者感染后生成公私钥对,私钥被攻击者公钥加密保存;文件被AES加密且密钥置文件头。2.1.3制造业勒索病毒攻击分析设计目的为每个受害者单独提供解密服务并分别收费;每台主机的解密不会影响其他主机确保按主机收费从而确保可以按主机收取费用。勒索病毒变异快目前活跃在市面上的勒索攻击病毒种类繁多且不断变异;比如WannaCry和LockBit等病毒家族均出现了新的变种且传播速度更快。制造业屡遭重创全球制造业巨头频遭勒索软件袭击致数据被盗或设备停产巨损;如挪威海德鲁、台达电子及富士康等均受影响巨大。攻击者如果窃取了知识产权,就等同于抓住了制造业“命门”许多勒索病毒如LockerGoga、Maze和EKANS,都可以通过Windows活动目录对整个组织计算机域内的主机系统进行加密,攻击者因此能够访问网络内的知识产权和敏感数据,新型病毒EKANS甚至已经具备破坏工控设备的能力。付赎金压力制造业企业面对迅速恢复产能的巨大压力和业务中断的风险通常会选择支付赎金以减少生产损失并满足交付和开票的需求。制造业防范薄弱制造企业防范勒索病毒相对薄弱源于设备设计时未考虑网络安全风险;老旧软件与现代防范实践不兼容使其极易受到攻击。2.1.3制造业勒索病毒攻击分析ThePart052.1.4工控恶意代码的入侵防范2.1.4工控恶意代码入侵防范系统漏洞恶意代码也可以利用系统漏洞或配置不当进行传播。网络下载工控恶意代码可以通过网络下载传播,尤其是通过不安全的网站或文件共享服务。存储介质工控恶意代码可以通过U盘、移动硬盘等存储设备传播。传播途径危害破坏数据删除或篡改关键数据,导致生产中断。干扰控制影响工业设备的正常运行,导致设备故障或操作失误。窃取信息窃取敏感信息,如生产计划、客户数据等,造成商业机密泄露。2.1.4工控恶意代码入侵防范定期更新定期更新系统和应用程序,修补已知漏洞,防止恶意代码利用这些漏洞进行攻击。访问控制严格控制对工控系统的访问,避免未经授权的访问,确保只有经过授权的人员可以访问关键系统和数据。安全配置合理配置网络和系统设置,减少攻击面,防止恶意代码通过网络或其他途径渗透系统。备份与恢复定期备份重要数据,确保在遭受攻击后能够快速恢复。安全培训对操作人员进行安全培训,提高安全意识和操作技能。感谢观看2.2工控安全漏洞分析CATALOGUE目录任务简介任务目标相关知识任务实施01任务简介网络安全漏洞与工控安全漏洞网络安全漏洞定义网络安全漏洞指存在于硬件、软件或系统策略上的缺陷,可能被攻击者利用,从而在未授权情况下访问或破坏系统。网络安全漏洞影响工控安全漏洞的特性网络安全漏洞的存在会使计算机系统易遭受病毒和黑客攻击,可能导致系统中的组成和数据受到损害。工控安全漏洞指工业控制系统各阶段可能产生的缺陷或薄弱点,可能出现在工业控制系统的硬件、固件、软件等各个层面。系统固有漏洞多工业控制系统在设计时主要考虑功能性、可靠性,而非安全性,导致存在大量先天安全缺陷。漏洞修复难度大工控系统因运行成本和稳定性考虑,难以频繁进行补丁安装和漏洞修补,且操作系统版本老旧,兼容性问题突出。工控安全漏洞的特性工控安全漏洞的影响非常严重,可能导致工厂瘫痪、核电站爆炸、地铁失控等灾难性后果。工控安全漏洞的影响通过任务将学到网络安全漏洞分类、典型的工控安全漏洞、常见的渗透测试工具等知识,为进一步学习工控安全防护打下基础。任务目标漏洞分类与渗透测试基础02任务目标网络安全漏洞理解了解网络安全漏洞的定义及分类,深入理解典型的工控安全漏洞原理,熟悉常见的渗透测试工具,为理解工控安全漏洞打下基础。工控安全漏洞掌握任务目标理解典型的工控安全漏洞原理,熟悉常见的渗透测试工具,通过网络安全攻防对抗实践,为进一步学习工控安全防护打下基础。010203相关知识网络安全漏洞分类基于漏洞产生或触发的技术原因对漏洞进行的划分;参考《GB/T30279-2020》,该标准采用树形导图对漏洞进行分类。网络安全漏洞分类导图2.2.1网络安全漏洞分类标准采用树形导图对漏洞进行分类,从根节点开始,根据漏洞成因将漏洞归入某个具体的类别,如果该类型节点有子类型节点,且漏洞成因可以归入该子类型,则将漏洞划分为该子类型,如此递归,直到漏洞归入的类型无子类型节点或漏洞不能归入子类型为止。输入验证错误指在处理用户输入时,未进行充分验证和过滤,导致解析或执行错误;其子类型包括缓冲区错误、注入、路径遍历、后置链接、跨站请求伪造。2.2.1网络安全漏洞分类授权问题指在访问控制或权限管理中存在的漏洞,其子类型包括信任管理问题,以及更具体的权限许可和访问控制问题,涉及不当的权限授予或验证机制。代码问题指网络产品和服务的代码开发过程中因设计或实现不当而导致的漏洞,涉及资源管理错误、输入验证错误、数字错误、竞争条件问题、处理逻辑错误、加密问题、授权等问题。注入指在用户输入构造命令、数据结构或记录时,缺乏正确验证,导致未过滤或错误过滤特殊元素,引发解析或执行错误;其子类型包括格式化字符串错误、跨站脚本、命令注入、代码注入和SQL注入。。01.2.2.1网络安全漏洞分类缓冲区错误指在内存操作时缺少边界数据验证,导致执行错误的读写操作,如缓冲区溢出;震网病毒和勒索病毒利用的相关漏洞均属于缓冲区溢出。02.指由于组件部署运行环境存在安全问题,如配置不当、资源限制或环境因素,可能导致组件运行异常或被攻击者利用,从而引发安全漏洞。环境问题暂时无法将漏洞归入上述任何类别,或者没有足够充分的信息对其进行分类,以及漏洞细节未指明的情况下,我们应保持警惕并寻求更多信息。其他2.2.1网络安全漏洞分类指网络产品和服务在使用过程中,由于配置文件、配置参数或默认不安全的配置状态而产生的漏洞。环境问题子类型包括:信息泄露和故障注入。信息泄露的子类型包括:日志信息泄露、调试信息泄露和侧信道信息泄露。配置错误VxWorks系统应用用于物联网嵌入式设备及工业控制领域,西门子、施耐德、罗克韦尔的多款PLC设备软件搭载在VxWorks系统上运行。VxWorks介绍VxWorks是美国风河公司于1983年设计开发的一种嵌入式实时操作系统(RTOS),是嵌入式开发环境的关键组成部分。VxWorks支持CPUVxWorks支持几乎所有现代市场上的嵌入式CPU,包括x86、MIPS、PowerPC等,广泛应用于通信、军事、航空、航天等领域。VxWorks系统特性具有开放性、模块化和可扩展性,能在多线程、多任务的系统环境中达到高实时要求的PLC控制要求。2.2.2VxWorks操作系统的简介2.2.2CVE-2010-2967加密算法漏洞加密函数解析通过获取VxWorks5.5系统的源代码,可以直接查看到该函数的源代码,算法的加密流程分两步。第(1)步是将密码的每位与当前位置相乘再异或,取它们的和,最后乘上31695317转化为字符串;第(2)步将字符串的012转化为QRS,23456转化为bcde,78转化为yz,9不变。加密函数缺陷从上面的算法流程可以看出,该函数给了一个很大的输入入口,却只有很小的输出出口,这样很容易使不同的密码得到一个相同的和,从而最后得到一个相同的哈希值,如password和FoBmA^NuN得到的哈希值都是RcQbRbzRyc。假设我们现在遍历所有哈希,将哈希所对应的密码生成一个字典,那么我们只要知道用户名,通过遍历字典里的密码就能成功登录目标系统。漏洞概述VxWorks6.9之前版本的系统中loginLib的loginDefaultEncrypt()函数存在密码碰撞问题,默认使用很弱的散列函数,密码哈希总数为22万个。0302012.2.2CVE-2010-2965wdbrpc远程漏洞WDB应答报文分析在WDBRPC的协议报文分析清楚后,我们发现该协议未加密、未认证,存在很大的安全隐患。我们可以通过WDBRPC协议调用get_target_info,获取VxWorks系统的版本、内存分配等信息;通过调用read_target_memory,获取VxWorks系统的内存;通过write_target_memory,往VxWorks系统的内存中写入数据;通过调用reboot_target重启目标系统。WDB协议分析在WDBRPC请求报文中,WDBParameterWrapper与FunctionInputParameters两个字段为重点内容,WDBParameterWrapper内容包含整个请求报文的大小,校验和及请求序列号,FunctionInputParameters为请求功能号的携带辅助信息。在WDBRPC应答报文中,WDBReplyWrapper与FunctionOutput两个字段为重点内容,WDBReplyWrapper内容包含整个请求包的大小、校验和及应答序列号,FunctionOutput包含应答的输出信息,为请求功能号的返回信息。漏洞概述VxWorks6.x,5.x和之前版本中的WDB目标代理调试服务中存在权限许可和访问控制漏洞,远程攻击者可利用该漏洞读取或修改任意存储单元。rpcbind服务漏洞VxWorks5.5至版本中的rpcbind服务存在漏洞,攻击者向TCP111及UDP111端口发送特殊数据包可致整数溢出,造成任意代码执行。tPortMapd服务崩溃通过对rpcbind服务进行漏洞挖掘测试,我们发现特定的数据报文可以使得tPortMapd服务崩溃。该漏洞属于整型溢出漏洞,成功的利用该漏洞可在VxWorks5.x、VxWorks6.x上添加新用户并控制目标机,在漏洞利用过程中可以使用堆喷射技术来传递Shellcode。2.2.2CVE-2015-7599VxWorks整形溢出漏洞2.2.2利用SiemensS7协议的组态篡改攻击MC7字节码西门子编程支持LAD/STL/SCL,编译为MC7字节码下载到PLC,RUN模式下从OB1读取MC7代码执行,保障高效性与灵活性,为自动化控制提供坚实基础。攻击者活动攻击者利用S7协议上传区块功能获取原始区块数据,在OB1区块头部植入FC666调用逻辑,当植入成功后,PLC每次调用OB1时都将先执行FC666中的逻辑代码。OB1区块OB1也称为“程序循环组织块”或“Watchdog”,其主要的作用是调度处理各自程序(FC,FB,DB,SFC,SFB等),类似于C语言的MAIN程序。030201组态篡改攻击由于西门子区块需符合格式规范,植入代码后需调整BlockHeader中OB1及MC7长度数据。完成后,通过S7协议下载修改后的OB1区块至PLC,完成组态篡改攻击。2.2.2利用SiemensS7协议的组态篡改攻击PLC执行感染区块完成OB1区块修改后,攻击者需调用S7协议下载区块功能,将植入后门的OB1区块下载到PLC中,PLC将在下次轮询开始执行被感染的OB1区块。S7协议漏洞风险SiemensS7协议因未加密、未认证、未校验组态数据,存在安全漏洞,易被攻击者利用进行组态篡改攻击,对工业自动化系统构成潜在威胁。2.2.2CVE-2011-4876目录遍历漏洞目录遍历漏洞SiemensWINCCFlexible多个版本中存在目录遍历漏洞,源于TransferMode开启时,远程攻击者可利用该漏洞执行、读取、创建、修改或删除任意文件。HmiLoad漏洞HmiLoad监听TCP2308端口,攻击者利用目录遍历漏洞上传恶意文件至C盘根目录。文件上传机制程序上传的思路是一个程序分成每个块为1016个字节的模块,然后再加上8个字节的头凑成1024个字节的包,将上传路径设置为"../"*11,目的是将文件上传到C盘的根目录。固件逆向分析解压工具固件逆向解析解压后分析固件逆向分析方法是在不对嵌入式系统进行实际运行的情况下,通过对固件文件进行逆向解析,分析固件中各代码模块的调用关系及代码内容。固件的识别和解压可以借用一些成熟的工具软件,如Binwalk、BAT(BinaryAnalysisToolkit)等,这些工具软件能够帮助我们快速准确地完成固件解压。固件逆向分析过程中,将涉及固件的识别和解压、固件的静态分析等关键技术,以揭示嵌入式系统潜在漏洞和后门,确保系统安全稳定运行。固件解压之后的分析主要集中在对常见漏洞入口进行针对性的静态分析,包括密码、默认开启的服务、端口、配置文件等。2.2.2固件逆向分析方法2.2.2施耐德NOE771后门账号分析Binwalk确认压缩类型使用Binwalk工具,我们确认NOE77101.bin文件的压缩类型,经过分析,该固件文件采用zlib压缩算法进行压缩。提取zlib压缩文件利用Binwalk工具,我们成功提取了zlib压缩的文件;解压后的文件385存储在_NOE77101.bin.extracted目录中,并以文件在固件升级包中的起始位置来命名。下载固件升级包我们可以从施耐德官方网站下载固件升级包,然后从该升级包中提取固件文件;NOE771的固件文件名为NOE77101.bin。030201Binwalk分析关键信息使用Binwalk对385文件进行分析,发现固件中的一些路径名、操作系统版本和符号表地址等关键信息,操作系统内核版本是VxWorksWINDkernelversion2.5。042.2.2施耐德NOE771后门账号分析使用Binwalk-A命令来获取目标固件的CPU架构等信息,目标固件的CPU架构为PowerPCbigendian,该信息对后续逆向分析至关重要。获取CPU架构信息使用IDAPro加载PowerPCbigendian架构的反汇编引擎进行分析;当未修改固件加载地址时,IDAPro仅仅分析出了极少数的函数。分析固件加载地址,进行正确的反汇编。查看固件是否包含了符号表。如包含了符号表,那么就可以利用符号表中的内容,来修复IDAPro中所显示的函数名。IDAPro反汇编分析2.2.3渗透测试概述渗透测试的定义渗透测试是一种通过模拟恶意黑客的攻击方法来评估计算机网络系统安全的行为,旨在验证网络防御的有效性。渗透测试的目的渗透测试的位置渗透测试的核心目的是通过模拟恶意攻击来识别系统的弱点、技术缺陷或漏洞,从而评估系统的安全状态。渗透测试由专业人士在不同位置进行,以确保全面覆盖所有可能的攻击路径,过程类似于对金库进行安全检测和评估。2.2.3常见的渗透测试工具01Nmap是强大的网络发现工具和细致的安全审计工具,用户可以根据需要定制其扫描范围或精确程度。Nmap1、基本扫描:nmap<target>对指定的目标进行端口扫描,目标可以是IP地址或域名。2、扫描特定端口:nmap-p<port><target>使用-p选项可以指定要扫描的端口。3、扫描多个端口:nmap-p<port1,port2,...><target>可以使用逗号分隔多个端口,也可以用连字符表示端口范围:nmap-p22,80,443nmap-p20-254、扫描常见端口:nmap-F<target>-F选项会快速扫描100个常见端口。5、服务版本检测:nmap-sV<target>-sV选项会尝试检测每个开放端口上运行的服务及其版本。6、操作系统检测:nmap-O<target>-O选项会尝试检测目标主机的操作系统类型和版本。7、启用详细输出:nmap-v<target>-v选项会启用详细输出,显示更多的扫描过程信息8、扫描网络范围:nmap<network>/<cidr>可以扫描整个网络范围,例如:nmap/249、保存扫描结果:nmap-oN<outputfile><target>nmap-oX<outputfile><target>-oN选项将结果以普通文本保存,-oX选项将结果以XML格式保存。例如:nmap-oNscan.txtnmap-oXscan.xml10、防火墙/IDS规避技术:nmap-sS<target> #半开扫描(SYN扫描)nmap-sF<target> #FIN扫描nmap-sX<target> #Xmas扫描这些扫描方法可以帮助规避防火墙和入侵检测系统。11、仅显示开放端口:nmap--open<target>--open选项只显示开放的端口,忽略关闭或过滤的端口。2.2.3常见的渗透测试工具进入交互界面命令执行后,用户将进入到Metasploit的交互界面,准备进行漏洞利用等操作。启动控制台要启动Metasploit控制台,用户需要输入命令“msfconsole”。02Metasploit是针对远程目标开发、测试和执行漏洞利用代码的首选工具包。它提供了一个完整的开发环境,包含大量的漏洞利用工具、payloads(负载)和编码器,使渗透测试人员能够轻松发现、验证和利用安全漏洞。Metasploit搜索模块在Metasploit中,使用“search”命令可以查找可用的漏洞利用模块,例如,查找针对Apache的漏洞。选择模块使用“use”命令可以选择一个漏洞利用模块,例如,选择一个针对vsftpd的漏洞利用模块。查看选项使用“showoptions”命令可以查看当前模块的可配置选项,以便进行后续设置。设置选项使用“set”命令可以设置选项,例如,设置目标IP地址等。注意,这里以设置RHOST为例。运行漏洞利用使用“exploit”命令可以运行漏洞利用模块,尝试对目标系统进行渗透,执行攻击。Metasploit基本命令介绍01020304052.2.3常见的渗透测试工具搜索漏洞利用模块在Metasploit中搜索vsftpd相关的漏洞利用模块,可以使用“searchvsftpd”命令。选择漏洞利用模块选择漏洞利用模块时,可以使用“useexploit/unix/ftp/vsftpd_234_backdoor”命令。查看模块选项要查看已选择模块的选项,可以使用“showoptions”命令,了解模块的配置要求和可能选项。设置目标IP地址在设置目标IP地址时,可以使用“setRHOST”命令来指定目标系统的IP地址。运行漏洞利用确认所有设置无误后,使用“exploit”命令运行漏洞利用程序,开始对目标系统进行渗透测试。Metasploit漏洞利用示例01020304052.2.3常见的渗透测试工具辅助模块包括扫描、嗅探等功能,不会直接利用漏洞,主要用于信息收集、网络分析或安全评估等任务。漏洞利用模块用于攻击目标系统的已知漏洞,旨在利用系统或应用的弱点,实现未经授权的代码执行或数据泄露。有效载荷模块在成功利用漏洞后执行的代码,例如打开一个反向shell,用于建立与目标系统的交互会话或执行特定操作。常见模块类型后渗透模块成功利用漏洞后,用于进一步控制和收集信息,例如提升权限、横向移动或数据窃取等。NOPS指令(Nop)用于填充空间,使exploit的shellcode对齐。编码器(Encoders)用于编码payload以绕过防病毒软件。规避模块(Evasion)用于生成免杀的远程控制被控端。2.2.3常见的渗透测试工具3、Nessus的使用步骤:输入账号密码登录Nessus,新建扫描任务并选择基本网络扫描,配置项目名称、描述及目标IP地址范围。1、Nessus简介:Nessus是一款功能强大的漏洞扫描工具,用于扫描网络漏洞、配置问题、基准测试不足和补丁缺失等问题。5、Nessus的扫描结果:运行扫描任务后,点击“Vulnerables”查看已发现的安全漏洞。2、Nessus的作用:一旦系统被指纹识别,渗透测试人员可用Nessus确定该系统容易受到哪些类型的攻击,此步骤后Metasploit等工具将陆续登场发挥威力。4、Nessus的扫描任务:如果我们有目的账号、密码,可以点“Credentials”进行配置,点击“Plugins”可以查看漏洞扫描用件配置完成后,点击“Save”保存。在“MyScan”里就可以看见已建立的扫描任务2.2.3常见的渗透测试工具Nessus工具介绍03启动Wireshark打开Wireshark后,首先选择需要抓取的网络接口,双击网卡名即可开始抓包。停止抓包点击左上角的红色按钮可以停止抓包,点击右上角的“文件”选择“保存”来保存抓包数据。捕获本地回环数据如果需要捕获本地回环数据,可以通过命令行添加路由来实现,确保数据包被正确捕获。过滤器表达式Wireshark支持捕获过滤器和显示过滤器,可以帮助用户快速找到感兴趣的数据包。04Wireshark是一款开源的网络抓包分析工具,常用于检测网络问题、攻击溯源和分析底层通信机制。Wireshark2.2.3常见的渗透测试工具类型原语:包括地址原语host、net,端口原语port、portrange;host可表示以太网层、IP层主机地址或域名;net用于过滤多个IP地址。方向原语:主要是src和dst;srchost15表示源IP地址是15的报文;dsthost16表示目的IP地址是16的报文。协议原语:包括常见的ether,arp,rarp,ip,ip6,tcp,udp;确认是否支持协议的捕获过滤,再过滤栏输入该协议的名称,如果过滤规则变绿说明支持,如果为红则不支持。捕获过滤器的限制:捕获过滤器支持的协议较少,小于wireshark支持的协议数量,只能够做到初步的过滤,分析时候需要进一步的使用显示过滤器。捕获过滤规则使用BPF语法010203042.2.3常见的渗透测试工具获取数据库信息:获取当前使用的数据库:sqlmap-u'http://xx/?id=1'--current-db获取所有数据库:sqlmap-u'http://xx/?id=1'--dbs获取特定数据库的所有表:sqlmap-u'http://xx/?id=1'-D'security'--tables获取所有数据库的所有表:sqlmap-u'http://xx/?id=1'--tables获取特定表的字段:sqlmap-u'http://xx/?id=1'-D'security'-T'users'--columns获取字段类型:sqlmap-u'http://xx/?id=1'-D'security'--schema获取表中的数据:sqlmap-u'http://xx/?id=1'-D'security'-T'users'--dump其他常用选项探测等级:通过--level参数设置,默认是1,level2会测试HTTPcookies,level3会测试User-Agent和Referer。是否为数据库管理员:通过--is-dba参数判断当前用户是否为数据库管理员。伪造HTTP头:可以通过--referer参数伪造HTTPReferer头。运行SQL语句:使用--sql-shell参数执行自定义的SQL语句。执行系统命令和获取shell执行系统命令:sqlmap.py-u/sqli-labs/Less-1/?id=1--os-cmd=ipconfig获取操作系统shell:sqlmap.py-u/sqli-labs/Less-1/?id=1--os-shell05SQLmap是一个开源的渗透测试工具,主要用于检测SQL注入漏洞,并获取数据库信息。SQLmap可用于从数据库中提取数据、获得数据库管理权限甚至在服务器上执行远程命令。SQLmap2.2.3常见的渗透测试工具读取和写入文件读取文件:可以使用--file-read选项来读取数据库服务器上的文件,适用于MySQL、 PostgreSQL或MicrosoftSQLServer等数据库。写入文件:可以使用--file-write选项将本地文件上传到数据库服务器,前提是当前用户有权限使用特定的函数。1、启动监听模式首先,你需要将无线网卡设置为监听模式。使用命令sudoairmon-ngstartwlan0,其中wlan0是无线网卡的接口名称。启动后,你会得到一个新的接口名称,例如wlan0mon。2、扫描无线网络使用命令sudoairodump-ngwlan0mon来扫描周围的无线网络。从扫描结果中选择目标网络,并记录其MAC地址和信道号。3、捕获握手包使用命令airodump-ng-c<频道号>-w<文件名>--bssid<目标BSSID>mon0来捕获握手包。确保替换为对应的目标无线网络信息。4、进行字典攻击使用命令`aircrack-ng-w<字典文件>-b<目标BSSID><捕获文件>.cap对捕获的握手包进行字典攻击。替换字典文件和密码破解所需的文件信息。06Aircrack-ng是一款流行的Wi-Fi密码破解工具,主要用途是识别和利用Wi-Fi网络的漏洞,特别是针对WEP和WPA/WPA2-PSK安全协议。Aircrack-ng2.2.3常见的渗透测试工具04任务实施操作系统漏洞利用理论学习:研究伪造控制指令攻击的原理和防范措施。模拟攻击:在工控系统的实验环境中,模拟伪造控制指令攻击。防护策略:学习伪造控制指令攻击的防范措施。永恒之蓝复现理论学习:研究永恒之蓝漏洞的文档和案例。环境搭建:在虚拟机中配置未打补丁的Windows7系统作为目标。漏洞探测:使用Nmap扫描目标系统,确认SMBv1端口是否开放。漏洞利用:使用Metasploit模块尝试远程代码执行。防御实施:学习并实践如何打补丁和配置防火墙以防止此类攻击。永恒之黑复现情报收集:研究永恒之黑的背景和攻击模式。模拟场景:在安全环境中,尝试模拟永恒之黑的横向移动。响应演练:学习如何使用日志分析和网络监控工具来检测和响应APT攻击。任务实施操作步骤参考2.2.4典型的操作系统漏洞利用THANKS感谢观看2.3认识常见攻击体系CATALOGUE目录任务简介任务目标相关知识战术和技术01任务简介APT攻击的特征APT攻击是一种有组织的行为,以商业和政治为目的,使用先进手段对特定目标进行长期持续性网络攻击,具有攻击持续性、信息收集广泛性、针对性等特点。APT攻击的目标APT攻击多针对国家关键信息基础设施,如电力能源、石油化工、智能制造和轨道交通等行业企业,对国家经济和社会稳定构成严重威胁。高级持续性威胁攻击通过复制自身传播,消耗系统资源;蠕虫:通过网络传播,导致网络拥堵;木马:伪装成合法软件,窃取敏感数据。病毒加密数据并要求支付赎金;破坏系统正常运行,窃取敏感数据,甚至对生产过程造成严重损害。勒索软件恶意软件攻击网络钓鱼攻击的手段通过伪装成合法机构或个人,诱骗用户泄露敏感信息;常见手段包括电子邮件钓鱼、网站钓鱼和电话钓鱼。钓鱼攻击的目标针对工程师、操作员等关键人员,以获取系统访问权限或敏感数据,在工业控制系统中,还可能对生产中断造成严重损失。网络钓鱼攻击DoS攻击影响系统拒绝服务攻击(DoS)通过消耗系统资源或网络带宽,阻断正常用户访问目标系统,对工业控制系统构成严重威胁。DoS攻击危害生产拒绝服务攻击在工业控制系统中,DoS攻击可能导致生产中断,造成严重损失,因此必须高度重视其防御措施。0102直接攻击控制PLC直接攻击PLC等工控设备,可通过利用设备存在的漏洞或绕过安全认证,从而实现对PLC的直接控制。间接攻击干扰通讯间接攻击则通过获取监控系统的控制权,向PLC发送恶意指令或干扰通讯,实现对工控设备的攻击。工控设备组件攻击02任务目标熟悉工控模型战术技术我们要熟悉ATT&CK工控模型中工控网络攻击的战术和技术,以便更好地应对工业控制系统的网络安全威胁。理解网络杀伤链模型我们需要了解网络杀伤链模型关于网络攻击阶段的划分方案,以便更好地理解和应对网络攻击。了解ATT&CK模型应用我们要理解ATT&CK模型的设计理念和应用场景,以及它在网络安全防护中的重要作用。任务目标03相关知识网络杀伤链模型概述网络杀伤链模型由洛克希德·马丁公司在2011年提出,用于描述网络攻击的全过程;模型将网络攻击分解为七个阶段,每个阶段都有其特定的目标和任务,帮助防御者识别和阻止网络攻击。2.3.1网络杀伤链模型的攻击体系1、侦察跟踪描述攻击者探测、识别目标的阶段,信息通过互联网收集;预防应关注日常异常流量、日志和数据,存储备查是必要的,更重要的是建立和优化分析模型,以减少侦察跟踪的风险。2、武器构建描述攻击者通过侦察跟踪阶段确定目标、收集足够的信息后,准备网络武器的阶段;预防应关注资产相关漏洞、补丁、修复流程是否完备,以减少武器构建对防守方资源的影响。3、载荷投递描述攻击者将构建完成的网络武器向目标投递的阶段,投递方式一般包括钓鱼邮件、物理USB投递等;预防应关注防护策略的有效性,包括云防护、边界防护等,同时人的安全意识也重要。4、漏洞利用描述攻击者将网络武器投递到目标系统后,启动恶意代码的阶段;一般会利用应用程序或操作系统的漏洞或缺陷等;预防日常的安全监控工作包括安全检测、安全监测、阻断+审计。5、安装植入描述攻击者在目标系统设置木马、后门等,一定期限内在目标系统营造活动环境的阶
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《数据结构》课件 第5章 串
- 天下第一武道会龙珠IP主题酒吧派对活动策划方案
- 2026年湖北省恩施市高二历史下册期末考试考试卷【必刷】附答案
- 红色卡通圣诞节背景模板
- 从渠道驱动到消费者驱动 新消费时代酒业品牌设计的底层重构
- ISO 37004-2023 中文版 组织治理成熟度模型 评估与改进实施指南
- 2025年量子计算市场预算优化研究报告
- 无为市城镇建设方案
- 最佳评审工作方案
- 人工智能+智慧城市智慧农业技术应用研究报告
- 医疗健康管理与慢病防控
- 2026河北机关事业单位工人技能等级考试(汽车驾驶员·高级)历年参考题库含答案详解2卷
- 正压送风口阀体损坏更换安装调试方案
- 第二届重庆市市场监管系统执法办案电子数据取证技能大竞赛赛完整试题
- 中考物理电路设计与电路故障分析三年2023-2025中考真题分类汇编解析版
- 煤炭销售部管理制度(3篇)
- 中海大海洋工程环境学课件03波浪流体力学理论
- 2025年检验检测机构授权签字人考核试题(含答案)
- 十二指肠营养管
- 跟腱断裂的术后护理
- 《光伏电站场区总平面布置技术要求》
评论
0/150
提交评论