色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

ntopng如何監控IEC 60870-5-104流量

虹科網絡可視化技術 ? 2022-06-27 09:42 ? 次閱讀

上個月,已知的OT(運營技術)惡意軟件的數量從五個增加到七個。第一個被發現的惡意軟件是Industroyer2,它是在烏克蘭被發現的。正如現在流行的那樣,安全公司為他們發現的惡意軟件命名。這就是為什么第二個惡意軟件有兩個名字:Incontroller或Pipedream。這個惡意軟件在部署之前就被發現了。

Industroyer2[1]是Industroyer1的演變,首次出現在2014年。這兩種變種都針對電力能源部門,特別是在烏克蘭。由于該惡意軟件使用的是工業協議IEC-60870-5-104的命令,流量看起來像正常運行時的合法通信。

Incontroller[2]是一套新的惡意軟件組件,目標是美國的液化天然氣部門。與Industroyer2類似,pipedream使用流行的工業協議,如OPC-UA和ModbusTCP。此外,它還使用了工程工具的內置功能,與PLC(過程邏輯控制器)等OT設備進行交互。

這兩個惡意軟件清楚地表明,背后的犯罪分子已經進化,確實了解OT協議,并能夠使用CODESYS等合法軟件工程工具的內置功能。

在過去的幾年里沒有改變的是,SCADA系統控制方式仍然是 “即發即忘 “。一個命令從控制系統的服務器發送到現場的客戶端??蛻舳藢⑹录D化為一個物理動作,比如打開或關閉一個斷路器。翻譯回網絡流量,這意味著一個包含命令的數據包足以擾亂整個工業過程或電力分配。

Industroyer2使用IEC-104,是IEC 60870-5-104的簡稱。IEC-104廣泛用于歐洲能源部門和公共事業部門,如水或廢水處理。
許多工業協議的一個特點是,即使協議是標準化的,其實施在不同的制造商甚至系統集成商之間也會有所不同。這意味著Hitachy能源公司實施的IEC-104與西門子的實施方式不同。運營商對它很熟悉,但對于網絡安全監控來說,這可能是一個挑戰。

監測的進一步困難是,一個傳輸IEC-104有效載荷的數據包可以有多個IEC-104的數據信息,稱為APDU。因此,傳統的基于TCP有效載荷的簽名檢測是行不通的。需要對有效負載進行解析,以了解每個APDU包含的命令類型:

bfdf2e62-f3d9-11ec-a2f4-dac502259ad0.png

自2022年4月初發現Industroyer2以來,到目前為止,已經發表了幾份分析該惡意軟件的報告。它們包含了惡意軟件如何工作的信息,捕獲的網絡數據,其中大多數包含了如何處理這種類型的惡意軟件的建議。仔細看看這些建議,或者現在稱為可操作項目,它們是高水平的項目。例如:

“使用異常檢測工具來檢測OT環境中發生的任何非正常活動”

“采用網絡分段,通過防火墻將敏感應用(如PCN)與其他網絡部分分開”

“利用ICS協議感知技術監控東西向ICS網絡”

在我看來,可操作性不強,或者需要有一整套的商業產品。對于大多數中小企業來說,這些產品并不適合操作。因此,我正在尋找如何以最小的努力檢測惡意軟件的方法。

讓我們來看看這個環境。SCADA網絡具有高度的確定性。意味著誰在與誰交談以及如何交談,即命令和控制模式是可重復的。對于IEC-104,這意味著在一天或工作日和周末的正常運行時間段內,可以發現相同類型和順序的IEC-104命令。

示例1:時間段為2個工作日和一個晚上,36小時:

TypeID

Type

描述

出現的次數

13M_ME_NC_1測量值,短浮點數1’184’834
30M_SP_TB_1帶有時間標簽的單點信息 CP56Time2a2
103C_CS_NA_1時鐘同步命令1

發送的唯一命令是客戶端的時間同步。

將操作數據與可用的惡意軟件數據進行比較,可以看到惡意軟件的不同行為:

bff91200-f3d9-11ec-a2f4-dac502259ad0.png

惡意軟件正在向客戶端設備發送一個又一個命令(ASDU=3),在IOA中迭代。有點類似于檢查主機上的不同端口并嘗試登錄。

TypeIDType描述
100C_IC_NA_1Interrogation command
45C_SC_NA_1Single command
46C_DC_NA_1Double command

從防御者的角度來看,我們顯然不能阻止端口2404,也不能阻止惡意軟件使用的命令,因為一個或所有命令都是控制系統本身用于正常操作的。

但看看TypeID轉換,惡意軟件與合法流量是不同的:

TransitionsNormal Operations TrafficMalware
M_ to M_> 10000
M_ to C_ or C_ to M_> 0 && < 100
C_ to C_0> 10

在ntpng中,建立了三種檢測機制:

IEC意料之外的TypeID。由于操作員知道使用的TypeID,因此該檢查監視未知或不允許的TypeID,并向其發出警報。

IEC無效轉換。在這個檢查中,將在預定義的時間段內記錄TypeID轉換,即IEC60870學習期間,可在設置/首選項/行為分析下找到。如果檢測到未知的TypeID轉換,則會生成警報。

IEC無效命令轉換也會檢查轉換,但特別是命令的轉換。如果命令到命令的轉換量超過閾值,則會生成警報。

這三個檢查都可以在流檢查中找到。

對于“IEC無效轉換”,ntopng需要一個學習周期來跟蹤轉換。默認設置為6小時,但最有可能需要更長的學習時間,例如2天。

c0167eda-f3d9-11ec-a2f4-dac502259ad0.jpg

所有ntopng版本都支持IEC,因此您可以使用ntop工具監控您的網絡。


今日推薦

ntop產品介紹

c02b0c6a-f3d9-11ec-a2f4-dac502259ad0.pngc0372248-f3d9-11ec-a2f4-dac502259ad0.png

虹科提供網絡流量監控與分析的軟件解決方案-ntop。該方案可在物理,虛擬,容器等多種環境下部署,部署簡單且無需任何專業硬件即可實現高速流量分析。解決方案由多個組件構成,每個組件即可單獨使用,與第三方工具集成,也可以靈活組合形成不同解決方案。包含的組件如下:

PF_RING:一種新型的網絡套接字,可顯著提高數據包捕獲速度,DPDK替代方案。

nProbe:網絡探針,可用于處理NetFlow/sFlow流數據或者原始流量。

n2disk:用于高速連續流量存儲處理和回放。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    10

    文章

    3188

    瀏覽量

    60060
收藏 人收藏

    評論

    相關推薦

    高低多點無線測溫監控裝置

    照各個應用單元模塊化設計,可組可分。 2) 采用 IEC 60870-5-103、IEC 60870-5-104、Modbus RTU、Modbus TCP 等標準通信規約,凡支 持上
    的頭像 發表于 12-18 14:43 ?141次閱讀
    高低多點無線測溫<b class='flag-5'>監控</b>裝置

    IEC101、IEC103、IEC104、Modbus報文解析工具

    IEC101\IEC104\IEC103\Modebus報文解析軟件,可有效解析上述協議的各種類型報文
    的頭像 發表于 09-02 09:56 ?1549次閱讀
    <b class='flag-5'>IEC</b>101、<b class='flag-5'>IEC</b>103、<b class='flag-5'>IEC104</b>、Modbus報文解析工具

    利用IEC104轉BACnet網關提升電力調度與樓宇能效管理

    實現這兩種協議之間的無縫轉換,助力電力監控和樓宇自控系統的集成。 1.IEC104簡介 IEC104IEC60870-5-104)是由國際電工委員會制定的國際標準,被廣泛應用在電力、
    的頭像 發表于 07-26 14:02 ?360次閱讀
    利用<b class='flag-5'>IEC104</b>轉BACnet網關提升電力調度與樓宇能效管理

    鋇錸IEC104轉MQTT網關支持一鍵接入亞馬遜AWS平臺實現IEC104協議與MQTT協議的無縫連接

    隨著智能電網技術的不斷進步,IEC 104IEC 60870-5-104)協議作為電力系統中重要的遠動通信標準,正逐步融入更廣泛的物聯網生態系統中。亞馬遜AWS(Amazon Web
    的頭像 發表于 07-25 18:00 ?846次閱讀
    鋇錸<b class='flag-5'>IEC104</b>轉MQTT網關支持一鍵接入亞馬遜AWS平臺實現<b class='flag-5'>IEC104</b>協議與MQTT協議的無縫連接

    IEC104轉MQTT網關支持一鍵對接華為云平臺

    是如何促進電力系統智能化升級。 一、概述 IEC104IEC 60870-5-104)協議是電力系統中廣泛應用的遠動
    的頭像 發表于 07-25 17:52 ?636次閱讀
    <b class='flag-5'>IEC104</b>轉MQTT網關支持一鍵對接華為云平臺

    IEC104轉MQTT網關高效對接阿里云平臺

    與數據處理提供了強大的支持。本文將深入探討鋇錸網關在MQTT、華為云、亞馬遜AWS、ThingsBoard、Ignition以及Zabbix等多樣化物聯網平臺中的應用。 一、網關概述 IEC104IEC 60870-5-104
    的頭像 發表于 07-25 17:45 ?567次閱讀
    <b class='flag-5'>IEC104</b>轉MQTT網關高效對接阿里云平臺

    鋇錸網關:工業數據上傳到云平臺,IEC104轉MQTT的優選方案

    隨著工業4.0時代的到來,電力系統中的數據采集、監控與遠程控制需求日益增長。IEC 104IEC 60870-5-104)作為國際電工委員
    的頭像 發表于 07-25 17:31 ?531次閱讀
    鋇錸網關:工業數據上傳到云平臺,<b class='flag-5'>IEC104</b>轉MQTT的優選方案

    IEC104轉MQTT網關實現IEC104與MQTT互通

    了Modbus RTU、Modbus TCP、DL/T645、IEC101、IEC102、IEC103、IEC104等通信協議,實現電力設備的遠程
    的頭像 發表于 07-25 17:15 ?630次閱讀
    <b class='flag-5'>IEC104</b>轉MQTT網關實現<b class='flag-5'>IEC104</b>與MQTT互通

    IEC104轉MQTT網關支持Zabbix、阿里云、華為云、亞馬遜AWS、ThingsBoard、Ignition

    隨著工業4.0的深入發展和物聯網技術的廣泛應用,IEC 104IEC 60870-5-104)作為電力系統中的重要通信協議,正逐步與各種現代監控
    的頭像 發表于 07-25 16:55 ?647次閱讀
    <b class='flag-5'>IEC104</b>轉MQTT網關支持Zabbix、阿里云、華為云、亞馬遜AWS、ThingsBoard、Ignition

    IEC104轉MQTT網關BE113助力云平臺高效對接

    以及Zabbix等主流云平臺中的應用場景與優勢。 一、IEC 104協議概述 IEC104協議是IEC 60870-5標準的一部分,主要用于
    的頭像 發表于 07-25 16:40 ?559次閱讀
    <b class='flag-5'>IEC104</b>轉MQTT網關BE113助力云平臺高效對接

    艾體寶干貨 | 教程:使用ntopng和nProbe監控網絡流量

    本文是關于使用 ntopng 和 nProbe 監控網絡流量的教程。文章詳細介紹了如何配置和使用這兩個工具來監控和分析網絡流量。內容涉及硬件
    的頭像 發表于 05-29 15:35 ?942次閱讀
    艾體寶干貨 | 教程:使用<b class='flag-5'>ntopng</b>和nProbe<b class='flag-5'>監控</b>網絡<b class='flag-5'>流量</b>

    光伏風電智能互聯:IEC104轉MQTT網關解決方案

    背景情況 IEC60870-5-104,是為適應電力系統,包括能源管理系統(EMS)、數據采集(SCADA)系統、配電自動化系統以及其他公用事業,安全監控而制定的傳輸規約。IEC104規約將
    的頭像 發表于 04-30 12:01 ?482次閱讀
    光伏風電智能互聯:<b class='flag-5'>IEC104</b>轉MQTT網關解決方案

    智能變電站通訊:電力網關BACnet多協議轉IEC104網關應用

    IEC 104IEC 60870-5-104)協議主要用于電力系統控制和信息采集。104規約在101規約的基礎上演化而來的,
    的頭像 發表于 04-29 17:55 ?959次閱讀
    智能變電站通訊:電力網關BACnet多協議轉<b class='flag-5'>IEC104</b>網關應用

    BE107 PLC To IEC104 網關產品介紹

    PLC轉IEC104網關BE107是一款專為PLC與電力系統通訊的協議轉換網關,主要用于將各種PLC設備的數據轉換成IEC 60870-5-104協議。PLC轉IEC104網關BE10
    發表于 01-26 13:47 ?0次下載

    BE104 BACnet To IEC104 網關產品介紹

    BACnet轉IEC104網關BE104是一款專為樓宇自控和電力系統設計的協議轉換網關,旨在實現BACnet協議與IEC 104協議設備的順暢集成。BACnet轉
    發表于 01-26 11:51 ?0次下載
    主站蜘蛛池模板: 97视频免费在线观看| 伦理片天堂eeuss影院| 偷拍亚洲色自拍| 国产欧美日韩亚洲第一页| 亚洲中文久久久久久国产精品| 久久成人a毛片免费观看网站| 91次元黄色观看| 少妇内射兰兰久久| 紧致肉肉高h| yellow日本高清在线| 亚洲不卡视频| 女人爽得直叫免费视频| 国产免费播放一区二区三区| 4438成人情人网站| 午夜免费福利片| 越南女 黑人 痛苦 大叫| 欧美 亚洲 中文字幕 高清| 国产女合集小岁9三部| 91久久夜色精品| 亚洲AV无码偷拍在线观看 | 国产亚洲精品久久久久久入口 | 国产不卡无码高清视频| 伊人影院综合在线| 日韩久久影院| 久久久黄色大片| 国产成人自产拍免费视频| 365电影成人亚洲网在线观看| 小女生RAPPER入口| 人和拘一级毛片| 棉袜足j吐奶视频| 狠狠狠的在啪线香蕉| 德国黄色录像| 99国产精品人妻无码免费| 一个人免费观看完整视频日本| 色偷拍自怕亚洲在线| 嫩草影院地址一二三| 校花被扒衣吸乳羞羞漫画| 年轻的女教师2017韩国在线看| 国产在线午夜| 大学生第一次破女在线观看| 99 久久99久久精品免观看|