网站首页 > 编程文章 正文
IRONGATE或许仅仅是概念验证,但预示着一大波类似攻击正在涌来。
研究人员发现一款操纵监控和数据采集系统(SCADA)以隐藏对工业过程读取行为的恶意软件。同款技术曾在美国和以色列研发来破坏大量伊朗铀浓缩离心机的震网病毒中使用过。
这款新恶意软件是火眼公司在去年下半年发现的,但不是在活跃攻击中检测到,而是从VirusTotal数据中找到。VirusTotal是谷歌旗下网站,用户可以提交可疑文件供杀毒引擎扫描。
这个被火眼命名为“铁门(IRONGATE)”的神秘程序,是在2014年被多名用户提交的,当时该网站使用的全部杀毒产品都未检测出异常。
直到2015年末都没有任何一家公司检测出此款恶意软件的事实十分令人震惊。因为,VirusTotal上的样本是自动共享给全部参与此项目的杀软厂商的。
火眼能发现它,是因为该公司在搜索利用PyInstaller进行编译的潜在可疑样本。PyInstaller是各种攻击者都会使用的将pyhon程序打包成exe文件的工具。两个IRONGATE载荷由于涉及SCADA和相关功能而特别引人注意。
好消息是,这些样本似乎只是概念验证,或者某些研究工作的一部分。它们的功能只是找到并替换掉与西门子 SIMATIC S7-PLCSIM 进行通信的特定动态链接库(DLL)文件。SIMATIC S7-PLCSIM 是一款可以让用户在模拟 S7-300 和 S7-400 可编程逻辑控制器(PLC)上运行程序的软件产品。
PLC是一种特殊的硬件设备,用于监控工业过程——启动马达、打开或关闭阀门之类的。它们将读数和其他数据传送给监视软件,以及工程师们工作站上运行的人机界面。
就像震网病毒在伊朗纳坦茨核电站所做的一样,IRONGATE的目标,就是将自己注入到SCADA监视过程,操纵来自PLC的数据,隐藏正在进行的破坏。
震网通过挂起PLC操作,来使离心机转子速率始终显示为正常范围之内的一个静态值,让工作人员无法发现实际上已经偏离正常范围很多的转速。IRONGATE则录下一段来自PLC的数据,然后循环播放——与抢劫犯向监控摄像头循环播放同一段视频异曲同工。
IRONGATE与PLC模拟器交互,并替换掉西门子标准产品集中不存在的DLL的事实,让火眼研究人员认定,此款恶意软件很有可能只是个测试。
西门子产品计算机应急响应小组(ProductCERT)已经证实,该恶意软件在标准西门子控制系统环境中无效。
然而,如果IRONGATE只是2014年就进行的概念验证,目的是测试针对PLC的类震网中间人攻击,那么,很有可能其创建者已经打造了另一款恶意软件,能危害到真实的工控系统(ICS)部署。
ICS安全咨询公司 Digital Bond 首席执行官戴尔·皮特森说:“攻击者已经掌握实现了震网技术,但防御者却还没真正提高检测ICS恶意软件的能力。我们需要大幅改善针对ICS完整性攻击的检测能力了。”
---
微信最新版,长按公众号,可“置顶”
- 上一篇: 基于S7协议对西门子PLC S7-1500的漏洞分析与复现(附演示视频)
- 下一篇: PCS7安装教程
猜你喜欢
- 2025-03-12 魔兽世界BUFF缺失自动私聊(可能打扰对方慎用)
- 2025-03-12 魔兽世界WLK战士通用技能提示WA
- 2025-03-12 C#操作Redis实现读写、订阅发布功能
- 2025-03-12 天鬼指示器-WA字符串
- 2025-03-12 一篇文章告诉你!西门子HMI如何进行授权传送
- 2025-03-12 C#实现串口通讯
- 2025-03-12 福建新画卷,把福建成绩“画”给你看
- 2025-03-12 Win10预览版跳至Build 14251 改善语音助手
- 2025-03-12 C#连接FTP实现文件上传下载
- 2025-03-12 windows SERVER2008/2012 安全设置要点
你 发表评论:
欢迎- 最近发表
-
- 90岁老人科目三一把过火爆网络!考驾照、爱美甲……这群“90后”比年轻人潮
- DNF:遗忘之地任务流程,适用于新手起小号,装备修理白漂
- dnf手游:“首款流拍宝珠”,6位玩家眼睁睁看着500万泰拉丢失!
- dnf手游:小熊卡正式升级!可附魔到工会勋章,千万别卖!
- dnf手游:首张“涨抗魔”粉卡火了!以前3万没人要现在准备断货!
- dnf手游:团本币增加!3月26号打团有坑提前避开,浪费门票?
- dnf手游:涨价20倍!曾经没人要的,如今已是妥妥的T0材料!
- dnf手游:“官方鼓励回归”火了,白送玩家+20装备和王子卡等!
- dnf手游:无根之源千万别用!竞拍系统一定要抢否则错过崛起机会
- dnf手游:DNF手游各职业技能加点攻略、装备推荐!小白一看就会
- 标签列表
-
- spire.doc (70)
- instanceclient (62)
- solidworks (78)
- system.data.oracleclient (61)
- 按键小精灵源码提取 (66)
- pyqt5designer教程 (65)
- 联想刷bios工具 (66)
- c#源码 (64)
- graphics.h头文件 (62)
- mysqldump下载 (66)
- libmp3lame (60)
- maven3.3.9 (63)
- 二调符号库 (57)
- git.exe下载 (68)
- diskgenius_winpe (72)
- pythoncrc16 (57)
- solidworks宏文件下载 (59)
- qt帮助文档中文版 (73)
- satacontroller (66)
- hgcad (64)
- bootimg.exe (69)
- android-gif-drawable (62)
- axure9元件库免费下载 (57)
- libmysqlclient.so.18 (58)
- springbootdemo (64)
本文暂时没有评论,来添加一个吧(●'◡'●)