工業(yè)網(wǎng)絡(luò)系統(tǒng)病毒故障對(duì)策案例
1 引言
計(jì)算機(jī)網(wǎng)絡(luò)是計(jì)算機(jī)技術(shù)和通訊技術(shù)發(fā)展和結(jié)合的產(chǎn)物。計(jì)算機(jī)網(wǎng)絡(luò)管理指的是初始化并監(jiān)視一個(gè)活動(dòng)的計(jì)算機(jī)網(wǎng)絡(luò),收集網(wǎng)絡(luò)系統(tǒng)中的信息,然后作適當(dāng)?shù)靥幚恚员阍\斷問題,控制或者更好地調(diào)整網(wǎng)絡(luò)的一系列操作。計(jì)算機(jī)網(wǎng)絡(luò)管理的目的是為了提高網(wǎng)絡(luò)效率,使之發(fā)揮最大效用。網(wǎng)絡(luò)管理的基本目的是保證網(wǎng)絡(luò)可靠性、提高網(wǎng)絡(luò)運(yùn)行效率。
網(wǎng)絡(luò)管理的概念隨著現(xiàn)代網(wǎng)絡(luò)技術(shù)的發(fā)展而演變。對(duì)于網(wǎng)絡(luò)管理,目前還沒有嚴(yán)格統(tǒng)一的定義,可以將網(wǎng)絡(luò)管理定義為以提高整個(gè)網(wǎng)絡(luò)系統(tǒng)的工作效率、管理層次與維護(hù)水平為目標(biāo),主要涉及對(duì)網(wǎng)絡(luò)系統(tǒng)的運(yùn)行及資源進(jìn)行監(jiān)測(cè)、分析、控制和規(guī)劃的行為與系統(tǒng)。
2 工控網(wǎng)絡(luò)安全性分析
工業(yè)控制網(wǎng)絡(luò)的安全性是第一位的,一旦控制系統(tǒng)網(wǎng)絡(luò)癱瘓,輕則將可能導(dǎo)致無法進(jìn)行操作控制,為安全生產(chǎn)埋下了極大的隱患;重則可能引發(fā)一連串的事故,損失慘重;而同時(shí)由于企業(yè)發(fā)展需要,消除信息孤島、進(jìn)而達(dá)到資源共享成為必由之路。如何在保證安全的前提下與互聯(lián)網(wǎng)實(shí)施對(duì)接,可以方便中高層領(lǐng)導(dǎo)隨時(shí)隨地的了解生產(chǎn)狀況,指揮生產(chǎn);同時(shí)控制系統(tǒng)一旦出現(xiàn)問題,如何進(jìn)行有效檢修,將損失降到最低。
2.1 工控系統(tǒng)通訊類型
控制系統(tǒng)通信網(wǎng)絡(luò)共分為三層,第一層網(wǎng)絡(luò)是信息管理網(wǎng);第二層網(wǎng)絡(luò)是過程控制網(wǎng),稱為scnet ⅱ;第三層網(wǎng)絡(luò)是i/o總線,稱為sbus,它基于現(xiàn)場(chǎng)總線技術(shù)而設(shè)計(jì)。其中第二、三層為控制網(wǎng)絡(luò);控制網(wǎng)絡(luò)通過硬件防火墻與公司局域網(wǎng)連接,形成信息管理網(wǎng),消除生產(chǎn)孤島,達(dá)到公司信息資源的共享。工控系統(tǒng)的結(jié)構(gòu)如圖1所示。
2.2 網(wǎng)絡(luò)事故的兩種可能原因
(1) 病毒進(jìn)入控制網(wǎng)絡(luò):一種可能是硬件防火墻自安裝以來,一直未對(duì)其過濾規(guī)則進(jìn)行升級(jí),導(dǎo)致過濾規(guī)則大大落后于網(wǎng)絡(luò)病毒發(fā)展速度,最終導(dǎo)致了這起事故的發(fā)生;另一種可能為人為因素帶入工控系統(tǒng),因?yàn)檎抵行迍傔^,控制軟件組態(tài)數(shù)據(jù)改動(dòng)較多,廠家、維修工均頻繁使用工程師站進(jìn)行程序修改,最終導(dǎo)致了系統(tǒng)中病毒的發(fā)生。
(2) 非法用戶入侵:不排除因網(wǎng)絡(luò)口令簡單及各站點(diǎn)組策略簡單而導(dǎo)致的個(gè)別非法用戶入侵控制網(wǎng)絡(luò)。
(3) 通過對(duì)以上兩種病毒入侵途徑的分析以及對(duì)事故現(xiàn)場(chǎng)各操作站點(diǎn)的了解,病毒最大可能的入侵途徑就是計(jì)算機(jī)病毒由oa系統(tǒng)利用防火墻的過濾規(guī)則漏洞而進(jìn)入控制系統(tǒng)所引發(fā)。
(4) 為進(jìn)一步了解病毒入侵的原理及其得以進(jìn)入工控系統(tǒng)所利用防火墻的規(guī)則漏洞,對(duì)病毒類型及該系統(tǒng)主要防護(hù)硬件防火墻的工作原理進(jìn)行簡述。
圖1 工控系統(tǒng)網(wǎng)絡(luò)結(jié)構(gòu)
圖2 發(fā)現(xiàn)病毒最早站點(diǎn)截圖
3 工控網(wǎng)絡(luò)病毒案例
3.1 病毒案例簡介
圖2為pims服務(wù)器屏幕截圖,其為發(fā)現(xiàn)病毒最早站點(diǎn)。
這是利用微軟漏洞進(jìn)行傳播的蠕蟲病毒(病毒名稱為svchost.exe與servicers.exe兩個(gè))。svchost.exe病毒運(yùn)行后復(fù)制自身到系統(tǒng)目錄,并重命名為svchost.exe,并刪除自身。修改注冊(cè)表,添加啟動(dòng)項(xiàng),以達(dá)到隨機(jī)啟動(dòng)的目的。以病毒副本進(jìn)程連接網(wǎng)絡(luò)下載病毒文件kb930.vxd,并且回傳用戶信息。在注冊(cè)表中添加大量映像劫持項(xiàng),以反制殺軟及安全程序。該病毒還嘗試感染非系統(tǒng)目錄下的exe文件,添加新的區(qū)塊,寫入病毒代碼。
services.exe是微軟windows操作系統(tǒng)的一部分。用于管理啟動(dòng)和停止服務(wù)。該進(jìn)程也會(huì)處理在計(jì)算機(jī)啟動(dòng)和關(guān)機(jī)時(shí)運(yùn)行的服務(wù)。這個(gè)程序?qū)δ阆到y(tǒng)的正常運(yùn)行是非常重要的。終止進(jìn)程后會(huì)重啟。正常的services.exe應(yīng)位于%systemroot%system32文件夾中,也就是在進(jìn)程里用戶名顯示為“system”,不過services也可能是w32.randex.r(儲(chǔ)存在%systemroot% system32目錄)和sober.p(儲(chǔ)存在%systemroot%connection wizardstatus目錄)木馬。該木馬允許攻擊者訪問你的計(jì)算機(jī),竊取密碼和個(gè)人數(shù)據(jù)。該進(jìn)程的安全等級(jí)是建議立即刪除。
評(píng)論