工控蜜罐

参考链接:

基础介绍

从2010年的震网到近年的Havex,工控网络作为一个相对封闭的网络则出现了越来越多更具有针对性的攻击事件和恶意程序。一些黑客使用Shodan、Zoomeye、Fofa等搜索引擎,可以快速探查特定组织暴露在网络空间中的设备资产。作为一种相对主动的安全检测手段 ,有针对地模拟工控系统某些特征的蜜罐变得十分必要。

工控蜜罐分类

蜜罐 分类 特点
Conpot 低交互 可以实现对安装有基本扩展模块的西门子S7-200 PLC的仿真
Snap7 中等交互 PLC蜜罐
CryPLH 中等交互 模拟S7-300 PLC
XPOT 高交互 模拟西门子S7-314C-2 PN / DP,也能够模拟几乎任何其他的S7-300/400模型

开源工控蜜罐Conpot

1、Conpot介绍

Conpot是一个部署在服务端的低交互ICS蜜罐,能够快速地部署、修改和拓展。开发者通过提供一系列的通用工控协议,使得我们能够非常快速地在我们的系统上构建一套复杂的工控基础设施用于欺骗未知的攻击者。 Conpot一共支持bacnet、enip、guardian_ast、http、ipmi、kamstrup、misc、modbus、s7comm和snmp等10个协议。

2、支持协议

协议 介绍
bacnet 用于智能建筑的通信协议
enip 基于通用工业协议
ipmi 智能平台管理接口,可以智能地监视、控制和自动回报大量服务器的运作状况
modbus 一种串行通信协议
s7comm 西门子S7通讯协议簇里的一种
http 超文本传输协议
snmp 简单的网络管理协议

3、环境搭建及安装
注意:使用docker安装后的docker不是直接在conpot目录下,而应该在/home/conpot/.local/bin下。

三种安装方式:
- Pre-Build镜像:
  (1)、docker pull honeynet/conpot
  (2)、docker run -it -p 80:80 -p 102:102 -p 502:502 -p 161:161/udp --network=bridge honeynet/conpot:latest /bin/sh
  (3)、conpot --template default
- 源代码编译
  (1)、git clone https://github.com/mushorg/conpot.git
  (2)、cd conpot
  (3)、docker build -t conpot .
  (4)、docker run -it -p 80:80 -p 102:102 -p 502:502 -p 161:161/udp --network=bridge conpot
- ubuntu安装
  (1)、sudo apt-get install libsmi2ldbl snmp-mibs-downloader python-dev libevent-dev libxslt1-dev libxml2-dev
  (2)、pip install conpot

4、配置文件

conpot.png

注意不要使用协议的默认配置(如下图)
modbus使用默认配置.png

5、日志分析
不同协议的脚本不同,日志格式也不一样。


日志记录.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 177,252评论 25 709
  • 什么是主题? 电影制片人萨姆•戈尔德温曾经说过:如果你想传达信息,发个电报看看。这句话,很容易让人联想到主题这个话...
    芷荣说阅读 4,174评论 0 2
  • 从昨天下午儿子就开始把没完成的手抄报自己完成,还一边做一边叫我看,虽然画的不太好,这也是他最用心的一次了!可当他爸...
    铿锵玫瑰精灵阅读 1,621评论 0 0
  • 好久了,想静下心,拾起笔,好好写一些文字,不求轰轰烈烈,只求自己的心有所安放,灵魂有所依靠!今天,让我重新开始!
    阿稀得阅读 1,652评论 0 0
  • 虽然我默默不说,但你不能不懂。七夕,女孩子们满怀期待、翘首以盼。一年里,女人的节日接二连三,生日、情人节、七夕节、...
    丁小七阅读 1,733评论 0 2

友情链接更多精彩内容