工業網絡系統病毒故障對策案例
1 引言
計算機網絡是計算機技術和通訊技術發展和結合的產物。計算機網絡管理指的是初始化并監視一個活動的計算機網絡,收集網絡系統中的信息,然后作適當地處理,以便診斷問題,控制或者更好地調整網絡的一系列操作。計算機網絡管理的目的是為了提高網絡效率,使之發揮最大效用。網絡管理的基本目的是保證網絡可靠性、提高網絡運行效率。
網絡管理的概念隨著現代網絡技術的發展而演變。對于網絡管理,目前還沒有嚴格統一的定義,可以將網絡管理定義為以提高整個網絡系統的工作效率、管理層次與維護水平為目標,主要涉及對網絡系統的運行及資源進行監測、分析、控制和規劃的行為與系統。
2 工控網絡安全性分析
工業控制網絡的安全性是第一位的,一旦控制系統網絡癱瘓,輕則將可能導致無法進行操作控制,為安全生產埋下了極大的隱患;重則可能引發一連串的事故,損失慘重;而同時由于企業發展需要,消除信息孤島、進而達到資源共享成為必由之路。如何在保證安全的前提下與互聯網實施對接,可以方便中高層領導隨時隨地的了解生產狀況,指揮生產;同時控制系統一旦出現問題,如何進行有效檢修,將損失降到最低。
2.1 工控系統通訊類型
控制系統通信網絡共分為三層,第一層網絡是信息管理網;第二層網絡是過程控制網,稱為scnet ⅱ;第三層網絡是i/o總線,稱為sbus,它基于現場總線技術而設計。其中第二、三層為控制網絡;控制網絡通過硬件防火墻與公司局域網連接,形成信息管理網,消除生產孤島,達到公司信息資源的共享。工控系統的結構如圖1所示。
2.2 網絡事故的兩種可能原因
(1) 病毒進入控制網絡:一種可能是硬件防火墻自安裝以來,一直未對其過濾規則進行升級,導致過濾規則大大落后于網絡病毒發展速度,最終導致了這起事故的發生;另一種可能為人為因素帶入工控系統,因為正值中修剛過,控制軟件組態數據改動較多,廠家、維修工均頻繁使用工程師站進行程序修改,最終導致了系統中病毒的發生。
(2) 非法用戶入侵:不排除因網絡口令簡單及各站點組策略簡單而導致的個別非法用戶入侵控制網絡。
(3) 通過對以上兩種病毒入侵途徑的分析以及對事故現場各操作站點的了解,病毒最大可能的入侵途徑就是計算機病毒由oa系統利用防火墻的過濾規則漏洞而進入控制系統所引發。
(4) 為進一步了解病毒入侵的原理及其得以進入工控系統所利用防火墻的規則漏洞,對病毒類型及該系統主要防護硬件防火墻的工作原理進行簡述。
圖1 工控系統網絡結構
圖2 發現病毒最早站點截圖
3 工控網絡病毒案例
3.1 病毒案例簡介
圖2為pims服務器屏幕截圖,其為發現病毒最早站點。
這是利用微軟漏洞進行傳播的蠕蟲病毒(病毒名稱為svchost.exe與servicers.exe兩個)。svchost.exe病毒運行后復制自身到系統目錄,并重命名為svchost.exe,并刪除自身。修改注冊表,添加啟動項,以達到隨機啟動的目的。以病毒副本進程連接網絡下載病毒文件kb930.vxd,并且回傳用戶信息。在注冊表中添加大量映像劫持項,以反制殺軟及安全程序。該病毒還嘗試感染非系統目錄下的exe文件,添加新的區塊,寫入病毒代碼。
services.exe是微軟windows操作系統的一部分。用于管理啟動和停止服務。該進程也會處理在計算機啟動和關機時運行的服務。這個程序對你系統的正常運行是非常重要的。終止進程后會重啟。正常的services.exe應位于%systemroot%system32文件夾中,也就是在進程里用戶名顯示為“system”,不過services也可能是w32.randex.r(儲存在%systemroot% system32目錄)和sober.p(儲存在%systemroot%connection wizardstatus目錄)木馬。該木馬允許攻擊者訪問你的計算機,竊取密碼和個人數據。該進程的安全等級是建議立即刪除。
評論