<style id="7i3y3"></style>

      <sub id="7i3y3"><i id="7i3y3"></i></sub>

        午夜精品一区二区三区成人,中文字幕av一区二区,亚洲AVAV天堂AV在线网阿V,肥臀浪妇太爽了快点再快点,国产网友愉拍精品视频手机,国产精品无码a∨麻豆,久久中文字幕一区二区,a级国产乱理伦片在线观看al
        中國自動化學(xué)會專家咨詢工作委員會指定宣傳媒體
        新聞詳情

        全球上百款工業(yè)控制系統(tǒng)默認密碼泄漏

        http://www.kblhh.cn 2016-01-06 08:44 來源:E安全

        導(dǎo)讀:這份被稱為SCADAPaas的清單囊括了超過100款產(chǎn)品,涵蓋范圍從控制器到Web服務(wù)器,而相 關(guān)廠商則涉及艾倫-布拉德利、施耐德電氣以及西門子等業(yè)界巨頭……

        來自俄羅斯的ICS/SCADA研究人員已經(jīng)在線發(fā)布了一份高人氣工業(yè)系統(tǒng)清單——但這可不是什么榮譽榜,此次各入圍方案所使用的默認密碼已經(jīng)被成功解包。ICS/SCADA方面希望能夠借此提醒各供應(yīng)商——其中包括部分ICS/SCADA成員——調(diào)整自身安全實踐方式。

        這份被稱為SCADAPaas的清單囊括了超過100款產(chǎn)品,涵蓋范圍從控制器到Web服務(wù)器,而相 關(guān)廠商則涉及艾倫-布拉德利、施耐德電氣以及西門子等業(yè)界巨頭。研究人員們從上述產(chǎn)品當(dāng)中成功收集到了默認密碼內(nèi)容,例如“admin.admin”、 “password”、“root”以及“administrator”等等。而更令人擔(dān)心的是,這些密碼內(nèi)容源自多種來源,其中一部分甚至已經(jīng)被網(wǎng)絡(luò)上 的開放密碼列表以及廠商說明文件所提及。在研究人員們看來,這還僅僅是眾多包含默認驗證密碼的ICS/SCADA產(chǎn)品中的“冰山一角”。

        10

        “SCADAPass”工具亮相;與此同時,部分PLC中使用的隨機長密碼可能存在安全隱患

        所謂默認密碼,也就是在出廠時預(yù)裝在產(chǎn)品中的密碼內(nèi)容。很明顯,客戶(例如職能部門)或者安裝人員有 責(zé)任在拿到產(chǎn)品之后為其設(shè)定一條新的、強度更高的密碼,正如IT管理員們需要對其網(wǎng)絡(luò)設(shè)備或者其它硬件進行密碼管理一樣。不過研究人員們強調(diào)稱,這樣的處 理方式在ICS/SCADA當(dāng)中并未得到良好遵循。

        “我們的目標是轉(zhuǎn)變供應(yīng)商的既定思路,告訴他們這種在工業(yè)系統(tǒng)當(dāng)中使用簡單/默認密碼且不采取適當(dāng)安 全控制機制的作法殊不可取——具體來講,他們需要調(diào)整首次登錄與密碼設(shè)定的復(fù)雜性水平。著眼于IT領(lǐng)域,供應(yīng)商們的產(chǎn)品”在被交付至用戶手上之后,往往會 要求其變更默認密碼以進行安裝。但同樣的情況在工業(yè)控制系統(tǒng)領(lǐng)域則有著不同的走向,白帽黑客SCADA奇愛團隊成員Sergey Gordeychik解釋稱——其參與并發(fā)布了此次SCADAPass清單。

        “操作人員更傾向于‘如果一切運轉(zhuǎn)正常,那就別碰它’原則。有時候他們甚至接觸不到各類設(shè)備控制功能 的具體信息,”他表示。使用簡單密碼——或者干脆不設(shè)置密碼——在配合本地接入以及物理保護型系統(tǒng),例如HMI或者MES面板,時倒不是什么大問題。但他 強調(diào)稱,如果用戶們采用與網(wǎng)絡(luò)或者無線接入相等同的驗證方式,則會引發(fā)問題——巨大的問題。

        他同時指出,他和所在團隊并未發(fā)布其在研究過程中發(fā)現(xiàn)的一份長度驚人的硬編碼密碼清單。具體來講,硬編碼密碼無法為用戶所變更。

        當(dāng)然,最大的危險還是以root方式對工業(yè)路由器、PLC或者其它ICS/SCADA設(shè)備進行遠程接入,這將基本宣告我們運營體系的崩潰。具體來講,一旦入侵成功,攻擊者將了解到整個工業(yè)流程——例如水源處理——并借此發(fā)動破壞性襲擊,他解釋稱。

        而且找出ICS/SCADA系統(tǒng)中的默認登錄憑證并不困難,ICS/SCADA咨詢企業(yè)Digital Bond公司CEO Dale Peterson指出。“我們多年來一直在整理自己的一份內(nèi)部清單,并不斷向其中添加新近發(fā)現(xiàn)的問題,”他表示。

        根據(jù)他的說法,公布SCADAPass的好處在于幫助ICS/SCADA操作人員們標記自己正在使用的密碼。不過由此帶來的后果就是,這些密碼內(nèi)容也有可能被其它密碼查找工具所利用,他指出。

        Peterson同時表示,他的企業(yè)有時會從客戶網(wǎng)絡(luò)當(dāng)中發(fā)現(xiàn)默認憑證。“相關(guān)IT安全人員根本沒有意識到自己需要對這些憑證進行測試,”因此SCADAPass對他們無疑是一款非常實用的工具,他補充稱。

        通過超長密碼進行入侵

        與此同時,某些特制密碼則可被用于入侵部分ICS/SCADA設(shè)備:CyberX的研究人員們發(fā)現(xiàn)施耐德電氣出品的部分Modicon M340 PLC產(chǎn)品型號當(dāng)中存在著一項零日漏洞,而此類設(shè)備在核反應(yīng)堆、凈水與污水處理設(shè)施乃至交通管理系統(tǒng)當(dāng)中都有用到。

        CyberX發(fā)現(xiàn)此類產(chǎn)品中存在一項緩沖區(qū)溢出漏洞,惡意人士可以通過向目標PLC的網(wǎng)絡(luò)界面當(dāng)中輸 入90到100字符長度的隨機密碼實現(xiàn)漏洞利用。這類操作會使該設(shè)備陷入崩潰,進而讓攻擊者以遠程方式進行代碼執(zhí)行。施耐德方面已經(jīng)修復(fù)了部分受影響型 號,但仍有一部分設(shè)備要等到1月16號才能迎來合適的補丁。

        CyberX公司CTO Nir Giller指出,這類黑客行為極具諷刺意味,因為其利用的正是產(chǎn)品所內(nèi)置的驗證機制。“這是我們第一次發(fā)現(xiàn)能夠被切實利用的密碼字段緩沖區(qū)溢出漏洞,”他強調(diào)稱。

        舉例來說,實施此類惡意活動的攻擊者可以將矛頭指向一套主工業(yè)控制器,從而關(guān)閉主PLC并禁用其運行網(wǎng)絡(luò),Giller指出。這類攻擊還可能得到進一步升級,而Giller本人將在下周于邁阿密召開的S4 ICS/SCADA大會上演示具體攻擊流程。

        施耐德公司目前并沒有就這份聲明回應(yīng)媒體方面的質(zhì)詢請求。

        Digital Bond公司的Peterson則表示,ICS/SCADA設(shè)施運營人員應(yīng)當(dāng)將更多精力集中在對其控制系統(tǒng)進行遠程接入方面。“目前我們面臨的最大風(fēng)險就 是允許眾多人員遠程接入控制系統(tǒng)——包括員工、供應(yīng)商以及顧問等等,”Peterson指出。這無異于為安全隱患敞開大門,特別是通過巧妙的魚叉式釣魚攻 擊竊取這些用戶的驗證憑證,他解釋稱。

        由于目前大多數(shù)ICS/SCADA設(shè)施仍然在以非常謹慎的方式進行系統(tǒng)修補——畢竟他們?nèi)匀辉谝哉_\行時間為主要訴求,因此相信風(fēng)險管理與風(fēng)險削減機制的引入能夠有效幫助這些設(shè)施免受黑客人士的侵擾,各位安全專家提醒稱。

        版權(quán)所有 工控網(wǎng) Copyright?2025 Gkong.com, All Rights Reserved
        主站蜘蛛池模板: 亚洲熟妇色xxxxx欧美老妇| 国产成人免费高清激情视频| 亚洲午夜天堂| 在线观看成人永久免费网站| 欧美裸体xxxx极品| 四虎精品永久在线视频| 国产一区二区女内射| 天天干天天射天天操| 久久精品66免费99精品| 日本乱人伦AⅤ精品| 日本熟妇人妻右手影院| 亚洲av产在线精品亚洲第一站| 天堂一区二区三区av| 日韩精品福利一区二区三区| 久久精品熟妇丰满人妻久久| 欧美国产日产一区二区| 欧美成本人视频免费播放| 久久这里精品国产99丫E6| 深夜国产成人福利在线观看| 香蕉久久国产精品免| 免费观看a毛片一区二区不卡| 国产系列高清精品第一页| 无码伊人久久大蕉中文无码| 91中文字幕在线一区| 国产精品成人综合色在线| 中文字幕精品亚洲字幕成| 377P欧洲日本亚洲大胆| 精品久久久久久无码中文字幕 | 免费十八禁一区二区三区| 精品国产一区av天美传媒| 人妻丝袜中文无码AV影音先锋专区| 9丨精品国产高清自在线看| 野花韩国高清电影| 久久av高潮av喷水av无码| 亚洲AⅤ精品一区二区三区| 看全黄大色黄大片视频| 亚洲成av人在线播放无码| 九九热视频在线免费观看| 最新中文字幕国产精品| 国内精品视频一区二区三区八戒| 国内自拍av在线免费|