工控工具
这一目录收两类东西:工控专用的工具,以及在工控场景下用法与办公网明显不同的通用工具。Wireshark 是后一种,Conpot 是前一种。
收录范围
| 用途 | 工具 | 说明 |
|---|---|---|
| 抓包与协议解析 | Wireshark、tshark | 内置 Modbus、S7comm、DNP3 等工控协议解析器,被动分析的主力 |
| 主动扫描与资产发现 | nmap,NSE 脚本 modbus-discover | 会向目标发送真实协议请求,生产网禁用;其他协议的枚举脚本名与可用性 待验证 |
| 入侵检测与流量监测 | Suricata(含 Modbus 应用层解析)、Security Onion | 按功能码与寄存器地址范围建白名单规则,是 IEC 62443 FR 5 的主要验证手段 |
| 协议客户端与仿真 | pymodbus、mbpoll、modpoll(主站)、diagslave(从站)、Scapy 的 scapy.contrib.modbus | 实验环境中构造正常报文与畸形报文 |
| 工控蜜罐 | Conpot | 模拟工控服务,记录扫描与探测行为 |
| 仿真靶场 | OpenPLC 等开源 PLC 运行时 | 成套实验环境的搭建步骤归 靶场与实验 |
| 工程文件与固件分析 | 厂商编程软件的导入导出、第三方工程文件解析工具 | 与型号强绑定,能力差异 待验证 |
| 技战术映射 | MITRE ATT&CK for ICS | 把检测结果映射到技战术编号,便于跨报告对齐 |
使用前提
工控环境下的主动操作与渗透测试不是一回事。风险来自物理后果而不是数据泄露,所以下面几条是操作前提,不是合规话术。
扫描与探测可能让设备重启、进入故障态,或者直接触发联锁停机,各类设备的耐受性与历史故障案例 待验证。主动工具只能在书面授权与维护窗口内使用,现场还要有运行人员在场。
- 写类操作默认不可逆——写线圈、写寄存器、下载程序都算,执行前必须有工程文件与程序的离线备份。
- 串行总线上没有认证可以依赖,工具一旦接入,拿到的权限与合法主站没有区别。