跳到主要内容

工控工具

这一目录收两类东西:工控专用的工具,以及在工控场景下用法与办公网明显不同的通用工具。Wireshark 是后一种,Conpot 是前一种。

收录范围​

用途工具说明
抓包与协议解析Wireshark、tshark内置 Modbus、S7comm、DNP3 等工控协议解析器,被动分析的主力
主动扫描与资产发现nmap,NSE 脚本 modbus-discover会向目标发送真实协议请求,生产网禁用;其他协议的枚举脚本名与可用性 待验证
入侵检测与流量监测Suricata(含 Modbus 应用层解析)、Security Onion按功能码与寄存器地址范围建白名单规则,是 IEC 62443 FR 5 的主要验证手段
协议客户端与仿真pymodbus、mbpoll、modpoll(主站)、diagslave(从站)、Scapy 的 scapy.contrib.modbus实验环境中构造正常报文与畸形报文
工控蜜罐Conpot模拟工控服务,记录扫描与探测行为
仿真靶场OpenPLC 等开源 PLC 运行时成套实验环境的搭建步骤归 靶场与实验
工程文件与固件分析厂商编程软件的导入导出、第三方工程文件解析工具与型号强绑定,能力差异 待验证
技战术映射MITRE ATT&CK for ICS把检测结果映射到技战术编号,便于跨报告对齐

使用前提​

工控环境下的主动操作与渗透测试不是一回事。风险来自物理后果而不是数据泄露,所以下面几条是操作前提,不是合规话术。

扫描与探测可能让设备重启、进入故障态,或者直接触发联锁停机,各类设备的耐受性与历史故障案例 待验证。主动工具只能在书面授权与维护窗口内使用,现场还要有运行人员在场。

  • 写类操作默认不可逆——写线圈、写寄存器、下载程序都算,执行前必须有工程文件与程序的离线备份。
  • 串行总线上没有认证可以依赖,工具一旦接入,拿到的权限与合法主站没有区别。