工業(yè)網(wǎng)絡系統(tǒng)病毒故障對策案例
1 引言
計算機網(wǎng)絡是計算機技術和通訊技術發(fā)展和結(jié)合的產(chǎn)物。計算機網(wǎng)絡管理指的是初始化并監(jiān)視一個活動的計算機網(wǎng)絡,收集網(wǎng)絡系統(tǒng)中的信息,然后作適當?shù)靥幚恚员阍\斷問題,控制或者更好地調(diào)整網(wǎng)絡的一系列操作。計算機網(wǎng)絡管理的目的是為了提高網(wǎng)絡效率,使之發(fā)揮最大效用。網(wǎng)絡管理的基本目的是保證網(wǎng)絡可靠性、提高網(wǎng)絡運行效率。
網(wǎng)絡管理的概念隨著現(xiàn)代網(wǎng)絡技術的發(fā)展而演變。對于網(wǎng)絡管理,目前還沒有嚴格統(tǒng)一的定義,可以將網(wǎng)絡管理定義為以提高整個網(wǎng)絡系統(tǒng)的工作效率、管理層次與維護水平為目標,主要涉及對網(wǎng)絡系統(tǒng)的運行及資源進行監(jiān)測、分析、控制和規(guī)劃的行為與系統(tǒng)。
2 工控網(wǎng)絡安全性分析
工業(yè)控制網(wǎng)絡的安全性是第一位的,一旦控制系統(tǒng)網(wǎng)絡癱瘓,輕則將可能導致無法進行操作控制,為安全生產(chǎn)埋下了極大的隱患;重則可能引發(fā)一連串的事故,損失慘重;而同時由于企業(yè)發(fā)展需要,消除信息孤島、進而達到資源共享成為必由之路。如何在保證安全的前提下與互聯(lián)網(wǎng)實施對接,可以方便中高層領導隨時隨地的了解生產(chǎn)狀況,指揮生產(chǎn);同時控制系統(tǒng)一旦出現(xiàn)問題,如何進行有效檢修,將損失降到最低。
2.1 工控系統(tǒng)通訊類型
控制系統(tǒng)通信網(wǎng)絡共分為三層,第一層網(wǎng)絡是信息管理網(wǎng);第二層網(wǎng)絡是過程控制網(wǎng),稱為scnet ⅱ;第三層網(wǎng)絡是i/o總線,稱為sbus,它基于現(xiàn)場總線技術而設計。其中第二、三層為控制網(wǎng)絡;控制網(wǎng)絡通過硬件防火墻與公司局域網(wǎng)連接,形成信息管理網(wǎng),消除生產(chǎn)孤島,達到公司信息資源的共享。工控系統(tǒng)的結(jié)構(gòu)如圖1所示。
2.2 網(wǎng)絡事故的兩種可能原因
(1) 病毒進入控制網(wǎng)絡:一種可能是硬件防火墻自安裝以來,一直未對其過濾規(guī)則進行升級,導致過濾規(guī)則大大落后于網(wǎng)絡病毒發(fā)展速度,最終導致了這起事故的發(fā)生;另一種可能為人為因素帶入工控系統(tǒng),因為正值中修剛過,控制軟件組態(tài)數(shù)據(jù)改動較多,廠家、維修工均頻繁使用工程師站進行程序修改,最終導致了系統(tǒng)中病毒的發(fā)生。
(2) 非法用戶入侵:不排除因網(wǎng)絡口令簡單及各站點組策略簡單而導致的個別非法用戶入侵控制網(wǎng)絡。
(3) 通過對以上兩種病毒入侵途徑的分析以及對事故現(xiàn)場各操作站點的了解,病毒最大可能的入侵途徑就是計算機病毒由oa系統(tǒng)利用防火墻的過濾規(guī)則漏洞而進入控制系統(tǒng)所引發(fā)。
(4) 為進一步了解病毒入侵的原理及其得以進入工控系統(tǒng)所利用防火墻的規(guī)則漏洞,對病毒類型及該系統(tǒng)主要防護硬件防火墻的工作原理進行簡述。
圖1 工控系統(tǒng)網(wǎng)絡結(jié)構(gòu)
圖2 發(fā)現(xiàn)病毒最早站點截圖
3 工控網(wǎng)絡病毒案例
3.1 病毒案例簡介
圖2為pims服務器屏幕截圖,其為發(fā)現(xiàn)病毒最早站點。
這是利用微軟漏洞進行傳播的蠕蟲病毒(病毒名稱為svchost.exe與servicers.exe兩個)。svchost.exe病毒運行后復制自身到系統(tǒng)目錄,并重命名為svchost.exe,并刪除自身。修改注冊表,添加啟動項,以達到隨機啟動的目的。以病毒副本進程連接網(wǎng)絡下載病毒文件kb930.vxd,并且回傳用戶信息。在注冊表中添加大量映像劫持項,以反制殺軟及安全程序。該病毒還嘗試感染非系統(tǒng)目錄下的exe文件,添加新的區(qū)塊,寫入病毒代碼。
services.exe是微軟windows操作系統(tǒng)的一部分。用于管理啟動和停止服務。該進程也會處理在計算機啟動和關機時運行的服務。這個程序?qū)δ阆到y(tǒng)的正常運行是非常重要的。終止進程后會重啟。正常的services.exe應位于%systemroot%system32文件夾中,也就是在進程里用戶名顯示為“system”,不過services也可能是w32.randex.r(儲存在%systemroot% system32目錄)和sober.p(儲存在%systemroot%connection wizardstatus目錄)木馬。該木馬允許攻擊者訪問你的計算機,竊取密碼和個人數(shù)據(jù)。該進程的安全等級是建議立即刪除。
評論