久久久91-久久久91精品国产一区二区-久久久91精品国产一区二区三区-久久久999国产精品-久久久999久久久精品

ACS880-07C
關(guān)注中國自動化產(chǎn)業(yè)發(fā)展的先行者!
隨著會計(jì)的發(fā)展,追蹤碳足跡
CAIAC 2025
2024
工業(yè)智能邊緣計(jì)算2024年會
2023年工業(yè)安全大會
OICT公益講堂
當(dāng)前位置:首頁 >> 資訊 >> 行業(yè)資訊

資訊頻道

《工業(yè)控制系統(tǒng)信息安全》專刊連載——Havex的“X”分析-APT2.0時(shí)代的對抗
  • 作者:孫一桉 北京匡恩網(wǎng)絡(luò)科技有限責(zé)任公司
  • 點(diǎn)擊數(shù):6433     發(fā)布時(shí)間:2015-01-21 11:01:00
  • 分享到:
關(guān)鍵詞:


    近期,安全研究人員發(fā)現(xiàn)了一種新的類似震網(wǎng)病毒的惡意軟件,并將其命名為:Havex,這種惡意軟件已被用在很多針對國家基礎(chǔ)設(shè)施的網(wǎng)絡(luò)攻擊中。Havex病毒被發(fā)現(xiàn)的時(shí)間雖然不長,但是目前已經(jīng)發(fā)現(xiàn)有超過8000個(gè)能源設(shè)施被感染。

    就像著名的Stuxnet蠕蟲病毒,Havex也是被編寫來感染SCADA和工控系統(tǒng)中使用的工業(yè)控制軟件,這種惡意軟件在有效傳播之后完全有能力實(shí)現(xiàn)禁用水電大壩、使核電站過載、甚至有能力關(guān)閉一個(gè)地區(qū)和國家的電網(wǎng)。這個(gè)病毒的來源組織目前被定義為蜻蜓組織或活力熊,主要攻擊目標(biāo)以能源行業(yè)為主。

    Havex攻擊傳播路徑

    它的攻擊手段和攻擊路徑簡單來說一共有三種。如圖1所示。 


 


    第一種是通過篡改供應(yīng)商網(wǎng)站,使我們通過這個(gè)網(wǎng)站上下載的軟件升級包中包含惡意間諜軟件。接下來這種惡意間諜代碼就會自動安裝到OPC客戶端,惡意間諜代碼通過OPC協(xié)議發(fā)出非法數(shù)據(jù)采集指令,OPC服務(wù)器回應(yīng)數(shù)據(jù)信息,將信息加密并傳輸?shù)紺&C (命令與控制)網(wǎng)站。據(jù)不完全統(tǒng)計(jì),目前能夠發(fā)現(xiàn)的Havex病毒用來通信的C&C服務(wù)器多達(dá)146個(gè),并且有超過1500個(gè)IP地址正在向C&C服務(wù)器發(fā)送數(shù)據(jù),這些數(shù)字還在持續(xù)增加中。

    第二種攻擊路徑是通過社會工程向工程人員發(fā)送包含惡意間諜代碼的釣魚郵件,當(dāng)初震網(wǎng)病毒就是采用這種途徑傳播的。

    當(dāng)然還有一種攻擊傳播途徑最為直接,那就是利用系統(tǒng)漏洞,直接將惡意代碼植入,這是針對于一些防護(hù) 能力較差的網(wǎng)絡(luò)而言。

    現(xiàn)在我們發(fā)現(xiàn)已經(jīng)有三個(gè)廠商的主站以這種方式被攻入,其網(wǎng)站上提供的軟件安裝包中包含了Havex。我們懷疑還會有更多類似的情況,但是尚未確定。這三家公司都是開發(fā)面向工業(yè)領(lǐng)域的設(shè)備和軟件,這些公司的總部分別位于德國、瑞士和比利時(shí)。其中兩個(gè)供應(yīng)商為ICS系統(tǒng)提供遠(yuǎn)程管理軟件,第三個(gè)供應(yīng)商為開發(fā)高精密工業(yè)攝像機(jī)及相關(guān)軟件。在中國無論是能源行業(yè),還是軌道交通行業(yè),都需要下載這些軟件包,也就是說都有被病毒攻入的危險(xiǎn)。

    Havex深度解析

    通過反向工程Havex程序,我們發(fā)現(xiàn)它會枚舉局域網(wǎng)中的RPC服務(wù),并尋找可連接的資源,Havex通過調(diào)用IOPCServerList和IOPCServerList2 DCOM接口來枚舉目標(biāo)機(jī)器上的OPC服務(wù),隨后Havex可以連接到OPC服務(wù)器,通過調(diào)用IOPCBrowse DCOM接口獲取敏感信息。

    Havex的可怕性

    Havex病毒有很多值得關(guān)注的特征。第一,這是一個(gè)非常強(qiáng)大的職業(yè)黑客組織針對工業(yè)控制系統(tǒng)(SCADA)而專門研制的攻擊手段;第二,版本眾多無法及時(shí)有效識別(先發(fā)現(xiàn)的已經(jīng)擁有80多個(gè)不同版本),因?yàn)樗奶卣饕恢痹诓粩嘧兓晕覀儫o法實(shí)現(xiàn)有效的防御;第三,這種病毒針對能源行業(yè)的APT,一旦攻擊成功后果嚴(yán)重;第四,可以直接控制OPC客戶端對OPC服務(wù)器發(fā)出非法指令操作PLC和現(xiàn)場設(shè)備,而目前市場上流行的大多防護(hù)手段對其是束手無策的。

    Havex標(biāo)志著工控網(wǎng)絡(luò)安全已經(jīng)進(jìn)入APT2.0時(shí)代

    在我看來,2010年出現(xiàn)震網(wǎng)病毒標(biāo)志著工業(yè)控制網(wǎng)絡(luò)安全進(jìn)入了APT1.0時(shí)代,震網(wǎng)之后又出現(xiàn)了Duqu病毒、Flame病毒等,2014年,Havex浮出水面,它的攻擊手段更先進(jìn),更隱蔽,攻擊范圍更廣闊,這標(biāo)志著工控網(wǎng)絡(luò)進(jìn)入APT2.0時(shí)代,而這些也正是APT2.0時(shí)代的病毒特征。

    工控網(wǎng)絡(luò)安全事件數(shù)量統(tǒng)計(jì),如圖2所示。
 



 


     工控網(wǎng)絡(luò)安全事件比例統(tǒng)計(jì),如圖3所示。
 



 


    我們應(yīng)該意識到網(wǎng)絡(luò)黑客組織已經(jīng)無處不在,Havex及其背后的蜻蜓組織只是威脅工控網(wǎng)安全的黑客組織的冰山一角。

    傳統(tǒng)的信息安全手段無法保護(hù)工控網(wǎng)絡(luò)

    工控網(wǎng)絡(luò)的特點(diǎn)決定了基于辦公網(wǎng)和互聯(lián)網(wǎng)設(shè)計(jì)的信息安全防護(hù)手段(如防火墻、病毒查殺等)無法有效地保護(hù)工控網(wǎng)絡(luò)的安全。

    尤其是針對于APT1.0時(shí)代較為傳統(tǒng)的防護(hù)手段已經(jīng)無法防御不斷升級的攻擊。北京匡恩網(wǎng)絡(luò)科技有限責(zé)任公司(以下簡稱匡恩網(wǎng)絡(luò))是針對于工控網(wǎng)絡(luò)安全領(lǐng)域而建立的創(chuàng)新企業(yè),致力于為工業(yè)控制網(wǎng)絡(luò)APT2.0時(shí)代中的對抗提供有效的防御體系。

    完整的解決方案

    目前來看,在我國信息安全體系中還有很多工具、手段不完整,甚至整個(gè)產(chǎn)業(yè)鏈都是不完整的,需要從檢測工具、保護(hù)系統(tǒng)、安全數(shù)據(jù)庫、安全漏洞庫到安全服務(wù)整個(gè)體系的創(chuàng)新。

    匡恩網(wǎng)絡(luò)的整體解決方案,如圖4所示。
 



 


    匡恩網(wǎng)絡(luò)的技術(shù)體系,如圖5所示。
 



 


    匡恩網(wǎng)絡(luò)的解決方案特點(diǎn),如圖6所示。
 



 


    匡恩網(wǎng)絡(luò)解決方案及產(chǎn)品形態(tài)主要分為以下五種。

    (1)風(fēng)險(xiǎn)評估平臺

    風(fēng)險(xiǎn)評估平臺是針對工控系統(tǒng)中設(shè)備、協(xié)議、結(jié)構(gòu)等一系列單元的漏洞和風(fēng)險(xiǎn)開發(fā)的測試工具,通過對漏洞在被測系統(tǒng)中的驗(yàn)證可以更好提高系統(tǒng)的茁壯性,如圖7所示。
 



 


    (2)漏洞挖掘平臺

    是一款針對工控系統(tǒng)研發(fā)的高端漏洞挖掘工具,用戶可以通過提供的工具箱深度挖掘出系統(tǒng)中存在的漏洞,可以減少零日漏洞等一系列的系統(tǒng)風(fēng)險(xiǎn)。

    (3)智能監(jiān)控平臺

    智能監(jiān)測平臺是一款針對工控系統(tǒng)設(shè)計(jì)的實(shí)時(shí)告警系統(tǒng),此平臺可以快速識別出系統(tǒng)中的非法操作、異常事件以及外部攻擊并發(fā)出告警,是一款外掛的監(jiān)測平臺。

    (4)智能保護(hù)平臺

    智能保護(hù)平臺是一款針對工控系統(tǒng)設(shè)計(jì)的防御系統(tǒng),此平臺可以快速識別出系統(tǒng)中的非法操作、異常事件以及外部攻擊并及時(shí)告警和阻斷非法數(shù)據(jù)包。如圖8所示。
 



 


    (5)數(shù)據(jù)采集保護(hù)平臺

    基于數(shù)據(jù)采集系統(tǒng)所用傳輸協(xié)議,數(shù)采保護(hù)平臺可以實(shí)時(shí)對采集的信息進(jìn)行深度解析,確保采集數(shù)據(jù)的完整性和安全性。如圖9所示。
 



 


    除此之外,匡恩網(wǎng)絡(luò)還可以提供多種服務(wù)如工控網(wǎng)絡(luò)安全培訓(xùn)、工控系統(tǒng)風(fēng)險(xiǎn)評估、工控設(shè)備漏洞挖掘、演示實(shí)驗(yàn)系統(tǒng)搭建等。

    
   作者簡介

    孫一桉,男,現(xiàn)任北京匡恩科技網(wǎng)絡(luò)有限責(zé)任公司總裁兼首席執(zhí)行官,公司創(chuàng)始人。曾在國際知名的網(wǎng)絡(luò)和通信企業(yè)的核心系統(tǒng)開發(fā)部門中擔(dān)任高級技術(shù)和管理職位,具有在通信和網(wǎng)絡(luò)行業(yè)近二十年的開發(fā)和管理經(jīng)驗(yàn)。成功領(lǐng)導(dǎo)了十幾項(xiàng)大型網(wǎng)絡(luò)安全領(lǐng)域的大型高科技創(chuàng)新項(xiàng)目。具備豐富的網(wǎng)絡(luò)安全技術(shù)和項(xiàng)目經(jīng)驗(yàn)、科技創(chuàng)新產(chǎn)業(yè)化經(jīng)驗(yàn),以及創(chuàng)新團(tuán)隊(duì)組織領(lǐng)導(dǎo)和創(chuàng)新企業(yè)管理的執(zhí)行經(jīng)驗(yàn)。

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 精品国产呦系列在线看 | 大学生久久香蕉国产线观看 | 国产成人精品一区二三区 | 日本黄色大片免费看 | 日韩在线二区 | 亚洲福利一区二区 | 亚洲黄页 | 亚洲精品国产理论电影网 | 99国产国人青青视频在线观看 | 午夜影院一区二区三区 | 免费观看欧美性一级 | 国产区精品在线 | 簧片免费网站 | 特黄a三级三级三级 | 91视频毛片| 国内一级一级毛片a免费 | 久久99国产精品久久99无号码 | 亚洲图片偷拍自拍 | 免费a网址 | 国产精品亚洲片在线va | 国产成人在线小视频 | 狠狠干成人 | 一级一片一a一片 | 亚洲欧美影视 | 亚洲国产成人久久一区www妖精 | 亚洲欧美自拍另类图片色 | 成年黄页网站视频全免费 | 国产a高清 | 黄色在线视频在线观看 | 日韩欧美视频在线 | 中国一级片免费看 | 欧美日韩国产在线观看一区二区三区 | 米奇影视7777亚洲 | 色偷偷亚洲女人天堂观看欧 | 国产视频一区二 | 亚洲免费成人网 | 免费人成在线视频播放2022 | 国产成人精品午夜二三区 | 免费观看欧美精品成人毛片 | 亚洲一区 中文字幕 久久 | 泄欲网站免费观看 |