detecting-modbus-command-injection-attacks - 检测 ICS 环境中的 Modbus 命令注入
通过检测未授权写操作、异常功能码、畸形帧和通信基线偏差,识别 Modbus TCP/RTU 命令注入攻击。
标签
更新于: 2026-10-06能力
典型输入
典型输出
该技能可以做什么
- 监控 Modbus 流量
- 建立通信基线
- 检测未授权主站
- 检测未授权写操作
- 检测异常功能码
- 检测畸形帧
- 检测写入速率异常
- 生成 Modbus 告警
输入
- Modbus TCP/RTU 网络流量
- Modbus 通信基线
- PLC 编程文档
- 寄存器范围定义
- 功能码定义
输出
- Modbus 安全告警
- 基线加载状态
- 检测到的异常记录
要求
- 网络 SPAN/TAP 访问权限
- Suricata、Zeek 或商业 OT IDS
- 已启用的 Modbus 协议解析器
- 已安装 Scapy 的 Python 环境
- PLC 编程文档访问权限
