detecting-modbus-command-injection-attacks - 检测 Modbus 命令注入攻击
通过检测未授权写操作、异常功能码、畸形帧和通信基线偏差来识别 Modbus TCP/RTU 命令注入攻击。
标签
更新于: 2026-10-06能力
典型输入
典型输出
该技能可以做什么
- 建立 Modbus 通信基线
- 解析 Modbus TCP 帧
- 检测未授权 Modbus 主站
- 检测未授权写操作
- 检测异常功能码
- 检测畸形 Modbus 帧
- 检测写入速率异常
- 生成 Modbus 安全告警
输入
- Modbus 网络流量
- Modbus 通信基线
- PLC 编程文档
- 授权主站地址
- 授权寄存器范围
输出
- Modbus 安全告警
- 基线加载状态
- 检测到的异常记录
要求
- 网络 SPAN 或 TAP 访问
- 已部署支持 Modbus 的 IDS
- 已启用 Modbus 协议解析器
- 安装 Python Scapy
- 流量捕获权限
