发表時間: 2017-01-23 00:00:00
作者: 英賽克(ke)科技(北京)有限公司(si)
浏覽:
震(zhen)網(wang)對工業控製系統的影響
在上一(yi)篇文章中我(wo)們簡單了解了震網病毒被发現的過程,在接下來的(de)文章中我們(men)來簡單回顧一下震網病毒對工業控製系統的影響。
1. 震網病毒的攻擊過程
通過深入研究后发現,震網(wang)病毒大致上可以(yi)分為兩個部分:一部分负責將恶意代碼傳播到目標(biao)計(ji)算機上;另一部分负責在目標計算機上實施针對西門子公司软件和可编(bian)程逻輯控製器(qi)(PLC)的攻擊。
1.1. 病毒的傳播
第一步:入侵計算機系統
当震網尝試感(gan)染計算機時,首先會判断計算機配置是否合適、是否曾(ceng)經感染過震網其他版(ban)本(病毒會使用新版本將旧版本替换掉)。如果条(tiao)件符合且没有被感(gan)染過,震網病毒就會利用(yong)系統(tong)漏洞程序將病毒导入計算機,当計算(suan)機試圖掃(sao)描可疑文件内容時,病毒會將掃描命令拦(lan)截並(bing)修改,同(tong)時給系統(tong)返回一個“无异常(chang)”的結果清單。
第二步:激活恶意代碼
病毒在成(cheng)功入侵計算機之后(hou),會激活一個恶意文件(jian)。被激活的恶意文件肩负(fu)着兩個(ge)特殊的任務:一是感(gan)染插(cha)在計算機上的所有USB存储設備;二是將病毒的主體文件(DLL文件包)進行解壓並將解壓后的(de)文件导入到計算機内存中(zhong);虽然,每次計算機重启(qi)内存(cun)中的代碼就會消失,但是上述加载工作也會重复進行。
第三步:尋找攻擊目標
当病毒主體裝入(ru)内存之后,就會開始(shi)搜(sou)索新的目標——判断(duan)計算機上是(shi)否安裝西門子step7和wincc软(ruan)件,如果(guo)没有找到匹配(pei)目標,病毒就會在完成上(shang)述動作之后進入(ru)休眠状態;一旦匹配成功(gong)后,病毒會(hui)感(gan)染step7項目文件,同時破掉Step 7软件默認使用的用(yong)戶名和密(mi)碼,將(jiang)病毒注入到有程序員共享的后臺数據库計算(suan)機,進一步感染所有登錄数據库的程序(xu)員(yuan)。这樣(yang)病毒通過被感染的移動存储設備就可以(yi)成功抵達目標系統,同時也通過(guo)这種方式將所有攻擊動(dong)作反饋給指挥控製服務器。另外,病毒在傳播的同時具有自動搜索新版本(ben)並(bing)更新旧版本的能力;因此(ci)震網病毒就(jiu)可以在不直接连接互聯網的情况下感染局域網内所有計算機,完成病毒更新(xin)目的。在整個感染過程中,震網病毒會在被感染計算機上都安裝文件(jian)共享服務端和(he)客戶端,使處於同一局域網的計算機實(shi)現相互通信、自動(dong)更新。
震網病毒这(zhe)種(zhong)通過感染控製系統外部計算機,進一步(bu)通過被感染(ran)的U盘等移動存储設備(bei)來實現入侵專用局域網的(de)方法,給工控系統生產廠商、系統用(yong)戶和工控系統安全从業者上了一(yi)堂生動的“攻擊演示”課程。
1.2. 发動攻擊
当震網病(bing)毒成功(gong)使用假冒的.DLL文件替换掉原有核心的西門(men)子原版(ban).DLL文件。之后病毒會潜伏(fu)下來等(deng)待,一旦有程序員尝試與PLC建立连接並對(dui)PLC下(xia)達讀(du)/寫命令時(shi),病毒(du)會把发送給PLC的(de)正常指令(ling)拦截掉,更换成恶意代碼注(zhu)入PLC。当恶意代碼進入(ru)PLC后,病毒(du)起初會記錄(lu)正常情况下PLC上送給管理(li)員(工程師站/操作員站)的(de)正常(chang)数據。当满足某種触发条件之后病毒會將變頻器控製的离心機(ji)頻率提升至(zhi)1410赫兹,持續15分鐘之后(hou)恢(hui)复至正常運行頻率範围並在此潜伏下來。在潜伏期内,病毒會將所需信息(xi)全部收集完毕。当再次達到触发条件(jian)之后會控製离心機以2赫兹的頻率持續(xu)運行50分鐘,然后再次恢复(fu)到正(zheng)常頻率運行。同樣的攻擊會每隔一段時(shi)間重复一遍,而且(qie)每次病毒发動攻擊的時候都會攻擊安全保護報(bao)警系統,阻(zu)止安全保護系統向管理員发出(chu)設備异常告警。另外,病毒在成功入侵之后,會拦截所有尝(chang)試讀取PLC代(dai)碼段的請求,並向其提供删除恶意代碼的(de)“純洁版”代碼(ma)段。即使程序員尝試重新裝载(zai)新的代碼段來(lai)覆盖旧的代碼段時,病毒會重复感染動作將恶意代碼(ma)注入其中。
2. 震網病毒的攻擊特點
2.1. 利用多個零日漏洞
例如基(ji)於(yu)Windows系統的U盘圖標渲染漏洞,可以隐蔽(bi)的將U盘上攜带的恶意文件导入到(dao)計(ji)算機上。
2.2. 使用数字簽名
目前反病毒產品使(shi)用特征碼(ma)匹配或者静態方法判定是否带有数字簽名的方式進行檢測,震網中使用了合(he)法的数字(zi)簽名文件躲避了杀毒软件的查杀。
2.3. 明確的攻擊目標
针對(dui)伊朗铀浓縮控製工廠使用的西門子工業控製系統,據統計2010年7月份伊朗感染震網病毒的主機(ji)只(zhi)占25%,同年(nian)9月(yue)下旬,这(zhe)一比例達到60%。
2.4. 复雜攻擊的形式
病毒不仅更改PLC設置数據製(zhi)造了逻輯炸弹!關(guan)键是针對安全報警系(xi)統和监控平臺的攻擊。在病毒发(fa)起攻擊(ji)后把“故(gu)障值”屏(ping)蔽掉(diao),而將先(xian)前(qian)潜伏時記錄的PLC的(de)正常運行(xing)状態值发給监控系統。
3. 工控系統存在安全(quan)漏洞
根據震網病毒的攻(gong)擊過(guo)程和攻擊特點,我們可以总結(jie)出目前我國工業控(kong)製系統面臨的普遍性安全問題。
3.1. 設備漏洞
1. 当前(qian)控製系統大量(liang)使用國外設備,衆多安全研究发現这些設備存在很多的“后門”漏洞。
2.控製現(xian)場大量使用微软操作系統,系統补丁难以即使升級或者补丁不兼容;另外,有些控製系統依然在使用微软已經停止(zhi)系(xi)統升級服務的XP系統。
3.控製現場存在远程維護接(jie)口、第三方維(wei)修設備接入、移(yi)動存储(chu)介質等多種安全漏洞。
3.2. 系統漏洞
1. 傳統杀毒软件无(wu)法兼(jian)容現場控製软件,且(qie)需要頻繁升級病毒库,无(wu)法對新型網(wang)絡威胁(零日漏洞)做出有效识別;另外,控(kong)製系統仍然采用傳統(tong)基於“黑名單”的安全防(fang)護(hu)策略機製。
2. 控製系統(tong)建設之初強調系統通訊(xun)的實時、可用(yong),针對安全性(xing)考虑(lv)不足,通(tong)訊协議采用(yong)明文傳輸。
3. 控製系統缺乏(fa)嚴格的(de)加密認證、授(shou)權機(ji)製,尤其(qi)是系統中的无線通訊数據容易遭到监聽甚至被篡(cuan)改。
4. 系統(tong)内部以及系統之間缺乏明顯的安全分區,更缺少深度防護和隔离的技(ji)術手段(duan)。
5. 系統内部虽然部(bu)署了基於IT類型的(de)解決方案,但是震網病毒傳(chuan)播手段顯示这些防護技術存在一定的漏洞,甚至讓現(xian)場人員误認為系統(tong)是安全的,而引发更嚴重的后果(guo)。
3.3. 業務漏洞
1.系統中缺乏對工業(ye)控製协(xie)議、指令、用戶操作、系統日志等行為的安全審(shen)計和协議分析的工具。
2.受控製系統運行人員技術水平和安(an)全意识等方面的限製(zhi),系統中(zhong)低(di)加密認證、授(shou)權機(ji)製,可能导致非授權用戶(hu)的越(yue)權访問。
4. 政策文件的支持
当震網病毒(du)的神秘面紗被揭露之后,國家相關職能部門发布了一系(xi)列条令來保障國家基礎設施網絡安全(quan);其中最具(ju)影響力(li)的当屬发改委14號令、能(neng)源局36號文、國(guo)家網絡安全小組(zu)成立、《中華人民共和國網絡安全法》正(zheng)式发布、工信部2016年《工業控製系統信息安全防護指南》以(yi)及信软司關於《工業控製系統信息安全防護指南》解讀;工業控製系(xi)統相關文件的(de)出臺充分說明了我國政府已經看到“震(zhen)網(wang)”以及黑(hei)客攻擊所(suo)造成的破坏,意识到我們的工業控製系統同樣面臨着類似的網絡(luo)安全(quan)隐患。
5. 工控系統的安全防護
英賽克科技(ji)就是在这種大背景下成立的,从成(cheng)立至今英賽克已經研(yan)发出了多款工控網絡安全防護產品,如主機安(an)全防護(hu)软件、INS-T3工業防火牆、INS-T5可信协議轉换器、INS-T7可信数據采集器、INS-A4安全審計平臺、INS-S安全监控管理平臺(tai)等。
面對類似(shi)震網病毒的(de)攻擊,英賽克經過嚴格的測試,證明英賽克安全產(chan)品以其独特的“4S”核心技術能够實現對工業控製(zhi)系統深層次安全防(fang)護的要求。欲知详情,請您關注英賽克详詢有(you)關资(zi)料。(未完待續)
(本文所述部分内容借鉴安全牛轉(zhuan)述的部分资料(liao))