detecting-modbus-command-injection-attacks - 检测 Modbus 命令注入攻击
通过监测未授权写操作、异常功能码、格式错误帧和通信基线偏差,检测 ICS 环境中的 Modbus TCP/RTU 命令注入攻击。
标签
更新于: 2026-10-07能力
典型输入
典型输出
该技能可以做什么
- 监测 Modbus 流量
- 检测未授权主站
- 检测未授权写操作
- 检测异常功能码
- 检测格式错误帧
- 检测写入洪泛
- 比对通信基线
输入
- Modbus TCP/RTU 流量
- Modbus 通信基线
- PLC 编程文档
- 授权主站定义
- 寄存器范围定义
输出
- Modbus 异常告警
- 未授权写操作告警
- 通信基线状态
要求
- 网络 SPAN/TAP 访问权限
- Suricata、Zeek 或商用 OT IDS
- 已启用的 Modbus 协议解析器
- Modbus 功能码知识
