工控安全入门之Ethernet/IP

这一篇依然是协议层面的,协议层面会翻译三篇,下一篇是电力系统中用的比较多的DNP3。这一篇中大部分引用的资料均可以访问到,只有一篇reversemode.com上的writeup(http://reversemode.com/downloads/logix_report_basecamp.pdf)须要身份认证才能下载,若是有朋友能下载求分享。git

Ethernet/IP

与Modbus相比,EtherNet/IP 是一个更现代化的标准协议。由工做组ControlNetInternational与ODVA在20世纪90年代合做设计。EtherNet/IP是基于通用工业协议(Common Industrial Protocol,CIP)的。CIP是一种由ODVA支持的开放工业协议,它被使用在诸如DeviceNet和ControlNet以及EtherNet/IP等串行通讯协议中。美国的工控设备制造商Rockwell/Allen-Bradley已经围绕EtherNet/IP进行了标准化,其余厂商如Omron也在其设备上支持了EtherNet/IP。EtherNet/IP已经变得愈来愈受欢迎,特别是在美国。尽管EtherNet/IP比Modbus更现代化,但仍然存在协议层面的安全问题。EtherNet/IP一般经过TCP/UDP端口44818运行。此外,EtherNet/IP还有另外一个端口TCP/UDP端口2222。使用这个端口的缘由是EtherNet/IP实现了隐式和显示两种消息传递方式。显式消息被称为客户端/服务器消息,而隐式消息一般被称为I/O消息。

EtherNet/IP是为了在以太网中使用CIP协议而进行的封装。EtherNet/IP的CIP帧封装了命令、数据点和消息等信息。CIP帧包括CIP设备配置文件层、应用层、表示层和会话层四层。数据包的其他部分是EtherNet/IP帧,CIP帧经过它们在以太网上传输。EtherNet/IP分组结构如图5‑12所示。github

CIP规范对数据包结构有不少的规定,这意味着每一个使用EtherNet/IP的设备必须实现符合规范的命令。下面是EtherNet/IP首部中封装的CIP帧字段:编程

 

  • Commandapi

    两字节整数,对应一个CIP命令。CPI标准要求,设备必须能接收没法识别的命令字段,并处理这种异常。安全

  • Length

    两字节整数,表明数据包中数据部分的长度。对于没有数据部分的请求报文,该字段为0。服务器

  • Session Handle

    会话句柄(session handle)由目标设备生成,并返回给会话的发起者。该句柄将用于后续与目标设备的通讯。网络

  • Status

    Status字段存储了目标设备执行命令返回的状态码。状态码“0”表明命令执行成功。全部的请求报文中,状态码被置为“0”。其它的状态码还包括:session

- 0x0001无效或不受支持的命令函数

- 0x0002目标设备资源不足,没法处理命令工具

- 0x0003数据格式不正确或数据不正确

- 0x0065接收到无效的数据长度

  • Sender Context

    命令的发送者生成这六字节值,接收方将原封不动的返回该值。

  • Options

    该值必须始终为0,若是不为零,数据包将被丢弃。

  • Command-specific data

    该字段根据接收/发送的命令进行修改。

若是请求发送方是工程师站,大多数会话中执行的第一条命令是“List Identity”命令。以下所示的数据包,命令字段是0x63,表明“List Identity”命令,上下文是“0x00006a0ebe64”。这个命令与Modbus功能码43很是类似,能够查询设备信息,如供应商、产品、序列号、产品代码、设备类型和版本号等。使用在Github项目pyenip中找到的Python脚本ethernetip.py(https://github.com/paperwork/pyenip/blob/master/ethernetip.py),你能够查询Ethernrt/IP设备的信息。默认状况下,这个脚本不会解析一些响应,你须要取消脚本底部的testENIP()函数的注释后,它才会发送和接收“ListIdentity”命令。在执行脚本的。

 

同时,你可使用Wireshark查看请求和响应的数据包。

咱们在这个例子中没有提供脚本代码,由于它大约有1000行代码。你能够经过访问下面这个GitHub连接来获取脚本(https://github.com/paperwork/pyenip/blob/605ad6d026865e3378542d4428ec975e7c26d2e4/ethernetip.py)。

设备信息泄露

  • 流行程度:10

  • 利用难度:8

  • 影响面:3

  • 威胁评分:7

Digital Bond在项目Redpoint中实现了一个和pyenip很像的脚本,能够用来从远程设备中获取信息。Redpoint脚本使用了上一节提到的“ListIdentity”命令字,并使用NES脚原本解析请求。这个脚本有一个有意思的地方,它的“Conmmand Specific Data”部分包含了一个套接字地址(ip地址和端口号)。这是暴露的远程设备的真实ip地址和端口号,即便它位于NAT设备以后。

经过Shodan搜索(https://www.shodan.io/search?query=port%3A44818),咱们发现大量的设备暴露的IP字段和实际扫描的IP地址不一样。因此咱们得出结论,大多数的Ethernet/IP设备部署在内部网络中,而不是直接暴露在互联网上。以下图5‑15所示的是使用nmap扫描CompactLogix控制系统的扫描结果,能够看到暴露的设备ip和扫描ip不匹配,说明目标系统位于路由器或防火墙以后。

上图显示了一些信息,包括设备的制造商“Rockwell”。设备的制造商在响应中是一个两字节的制造商ID,它映射了一组支持Ethernet/IP的厂商名单。可是,这个厂商名单不是公开的。咱们在深刻研究Wireshark捕获的数据包后,发现数据包被Wireshark解析后,制造商ID被替换成了制造商名称。这说明Wireshark拥有如何映射制造商ID和名称的信息。经过对Github上Wireshark源代码的一些搜索,咱们发现了以下代码片断,它告诉咱们该如何解析制造商ID。在解析工控协议的时候,Wireshark经常是一个强大而好用的资源。

使用像“List Identity”这样的命令,你能够简单的重放数据包,几乎不用修改数据包。会话句柄将被设置为0,意味着没有会话生成,由于该命令只是简单的发送命令和接收系统响应。为了进一步与设备进行通讯,须要发送注册会话命令(0x65)。这个命令会设置会话句柄ID,这个ID将用于后续会话的通讯。以下图5‑16所示,注册会话的请求使用标准ID“0x00000000”,目标设备返回了它生成的会话句柄“0x03A566BB”。

Ethernet/IP中间人攻击

  • 流行程度:5

  • 利用难度:8

  • 影响面:8

  • 威胁评分:7

Ethernet/IP具备和大多数工控协议类似的问题。资讯和培训公司Kenexis发布了针对Ethernet/IP的中间人攻击示例演示。这些示例能够在它们的Github项目主页上找到(https://github.com/kenexis/PortableICS-MITM)。与Modbus不一样,简单的数据包重放对Ethernet/IP的某些指令无效。这使得攻击变得稍微复杂了一些。然而,对于大多数攻击者而言,只要对Ethernet/IP的协议稍有了解,这点困难将是微不足道的。一旦会话句柄经过协商被肯定,只要经过手动改变序列号,就能够实现像以前Modbus-vcr工具那样的中间人攻击。

Ethernet/IP高危命令字

  • 流行程度:5

  • 利用难度:8

  • 影响面:8

  • 威胁评分:7

就像Modicon利用功能码90来终止CPU,一些Ethernet/IP设备也支持相似的命令字。Digital Bind的Basecamp项目中,发布了一个Metasploit模块(https://www.rapid7.com/db/modules/auxiliary/admin/scada/multi_cip_command),能够被用来终止一个Allen-Bradley ControlLogix控制系统中的大量PLC,以及其它的一些坏坏的事情,好比使以太网卡崩溃。

Digital Bond的Ruben Santamarta在撰写Basecamp项目的Writeup“Attacking ControlLogix”(http://reversemode.com/downloads/logix_report_basecamp.pdf)时写道“咱们发送的每一个数据包必须包含会话句柄。这就是所有,而后咱们Hack了控制器。在协议层面没有更多的安全机制了。”[译者注:reversemode.com上的文档我下载不下来,有可以下载的朋友求分享]。Ruben指出,只要了解Session Handle便可轻松攻击Ethernet/IP。是这个攻击奏效的另外一个关键是Allen-Bradley实现的一个命令字。Allen-Bradley在NOP(0x00)命令中实现了终止CPU的功能。

这个命令在CPI或Ethernet/IP的规范中没有记录,是Allen-Bradley/Rockwell控制器的私有实现。经过对大量设备的测试,咱们发现,在一些旧的固件中,不只ControlLogix CPU被终止,并且设备崩溃,须要从新启动硬盘。对于当前的型号,PLC必须拔下并从新插入才能再次运行。极少数状况下,PLC须要从新编程。

咱们仍是坚持一向的建议,若是你想测试你的Ethernet/ip设备,请只对非生产设备执行这些测试,并确保你已经被授予对设备执行exploit的许可,由于在设备上执行这些测试的后果是不可测的。

相关文章
相关标签/搜索