Mozgun ( Слушатель ) | |
23 сен 2010 17:24:28 |
ЦитатаТочнее, он атакует индустриальные системы контроля и управления, использующие софт под названием Simatic WinCC. Что еще сенсационней, Stuxnet скрытно прописывает себя на программируемые чипы (их используют для контроля за производством), маскируется и убивает какой-то важный процесс. Не случайный процесс, а возвращающий определенный код. К сожалению, что этот код знчит, пока неизвестно. Это, кстати, объясняет способ распространения через флешки - промышленные системы редко подключены к Интернету.
ЦитатаНа сайте Symantec вышла статья с детальным разбором того, как StuxNet заражает контроллеры. Очень рекомендую прочесть в оригинале, но вкратце перескажу. Он прячется в компе, на котором инсталлирован сименсофский софт Step7 (работающий с контроллером) и перехватывает запросы на чтение/записи данных на контроллер. Запросы на запись, разумеется, для того, чтобы заражать чипы, запросы на чтение - чтобы тщательно стирать следы своей деятельности. Если посмотреть на инфицированный контроллер на компе, где уже есть вирус, то ничего подозрительного не видно вообще.нифига на самодельщину не тянет, работа команды профи с солидной поддержкой.
Перед заражением вирус проверяет версию контроллера и подключенного к нему хардвера. Исследователи выяснили, что злоумышленников интересовали контроллеры 6ES7-417 и 6ES7-315-2, и индустриальные сети стандарта Profibus-DP. Тут вирус вклинивается в коммуникации между контроллером и заводской автоматикой. Раньше я писал, что он просто обрубает какой-то таймер, но это не так. Он создает целый хитрый блок логики, слушающий приходящие от сенсоров сигналы, и на лету подменяющий отдаваемые команды.
Отдельно упоминается еще один режим заражения, через Memory Mapped IO, про который дается мало информации, только говорят, что он еще сложнее.
AndreyK-AV ( Слушатель ) | |
23 сен 2010 21:48:06 |
Цитата: Mozgun от 23.09.2010 17:24:28
Mozgun ( Слушатель ) | |
24 сен 2010 11:01:35 |
Это если упорно не предполагать что вирус был заточен под очень конкретное оборудование, на которое спецификацию достать еще можно(хотябы промшпионажем у производителя) а вот прямо поучаствовать в внедрении саботажного ПО на стадии изготовления\монтажа уже нет...Цитата: AndreyK от 23.09.2010 21:48:06
ЦитатаВ доказательство он приводит интересную деталь: вирус, по его словам, содержит систему синхронизациями между множеством копий в одной промышленной сети (как я понимаю, это как раз процедура, подключенная к Profibus). Такой подход имееет смысл в ситуации, где имеется большое количество одинаковых сложных устройств, каждое из которых управляется своим контроллером. Центрифуги для разделения изотопов вполне подходят по описание.это из ссылки.
ЦитатаС 21 по 24 сентября в ОАО «СХК» (входит в Топливную компанию «ТВЭЛ» Госкорпорации «Росатом») проходил визит представителей Ведомства по вопросам поставки и разработки военного имущества ФРГ и немецкого общества по безопасности ядерных реакторов и установок. В ходе визита германские специалисты посетили реакторный завод и завод разделения изотопов комбината. Как пояснил заместитель директора ОАО «СХК» по безопасности Евгений Корнев, делегация намерена ознакомиться с результатами работ по модернизации систем физической защиты реакторного завода и завода разделения изотопов, посмотреть, что уже реально сделано и насколько эффективно используются немецкие финансовые средства.то есть в Иране чипы Сименса на скорее всего наших центрифугах(а мы в мире лучшие по центрифугам, если Добряку верить, а я ему верю), и были аварии непонятные во время 0ное, а у нас немцы приехали проверять безопасность на завод по их производству. Вскоре после того как прояснилась картина с вирусом.
------
В настоящее время ОАО «СХК» входит в Топливную компанию «ТВЭЛ» (www.tvel.ru ), основной деятельностью которой является разработка, производство и реализация (включая экспорт) ядерного топлива, а также сопутствующей ядерной и неядерной продукции. Целью создания Топливной компании является выстраивание оптимальной структуры управления предприятиями ядерно-топливного цикла для повышения эффективности работы и конкурентоспособности на глобальном рынке. На первом этапе Топливная компания объединит предприятия по производству газовых центрифуг, разделительно-сублиматные заводы и заводы по фабрикации топлива.
AndreyK-AV ( Слушатель ) | |
25 сен 2010 02:08:53 |
Цитата: Mozgun от 24.09.2010 11:01:35
Mozgun ( Слушатель ) | |
25 сен 2010 11:33:09 |
У меня чуть не на глазах был случай когда на опытном электролизном производстве оставили без присмотра комп АСУП а в него залезли практиканты из любопытства и давай там нажимать на всякое в опциях. Притом залезли и запустили программу коррекции управления ваннами не напрямую а через локалку. От серьезного бума спас мастер участка который на свой страх и риск отрубил секцию питания на подстанции вовремя. Заметил что приборы показывают чертечто и ванны начинают идти в разнос и не понимая до конца природы явления не нашел ничего доступнее как отрубить все. Был большой тихий скандал и дрючка айтишников заводских. Хотя возможно что опасность и преувеличивали...да и производство опытное, там наверное автоматика не настолько совершенна..Цитата: AndreyK от 25.09.2010 02:08:53
Midland ( Слушатель ) | |
24 сен 2010 06:13:08 |
Цитата: Mozgun от 23.09.2010 17:24:28