Ot Ics

zhaoxuya520/reverse-skill/skills/ot-ics

作者 zhaoxuya520cab634bd855f无许可证40K 个星标收录于 2026年10月9日更新于 2026年10月9日仓库2周前更新

Use for authorized OT/ICS security assessment covering Purdue model zoning, PLC/SCADA exposure, industrial protocol discovery, and safe passive-first evaluation.

仅含说明Security
AI 生成的概览

指导经授权的 OT/ICS 安全评估,涵盖 Purdue 分区、PLC/SCADA 暴露面与工业协议发现。

功能
提供面向经授权工业控制系统安全评估的被动优先工作流。内容涵盖 Purdue 模型分区、PLC、RTU、HMI 与工程师站的资产清单,Modbus、DNP3、S7、EtherNet/IP 等工业协议暴露面,以及离线固件与配置审计。产出带物理与过程影响说明的发现项,并将深入工作路由至固件与协议相关技能。
适用场景
适用于对 OT、ICS、SCADA 或 DCS 环境开展经授权的安全评估。适合涉及 Purdue 模型分区、IT/OT 融合边界或工业协议暴露的评估任务。不适用于对 OT 网络进行普通 Web 扫描。
运行要求
不附带脚本,仅为说明文档。它引用一个配套参考文件及其他技能。评估工作假定具备书面授权、对授权网段的网络访问,以及 Wireshark 工业解析器、Nmap NSE、资产发现平台、厂商工程软件、binwalk 或 Ghidra 等工具。

OT / ICS Security

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 读取 ../field-journal/precedent-pentest.md — 工控环境误操作可致物理危害
  2. NOW: 书面授权必须写清:站点、网段、是否允许主动扫描/写寄存器
  3. NOW: case-init;默认 passive-first;ready_for_act 前禁止对 PLC 写操作
  4. NEXT: tool-index;多数工控工具需手动与隔离实验网
  5. ACT: 资产与分区识别 → 暴露面 → 只读验证

适用场景

  • 工控/SCADA/DCS 安全评估(授权)
  • Purdue 模型分区与跨区通道
  • Modbus/DNP3/S7/EtherNet/IP 等协议暴露
  • 工程师站、HMI、历史库、跳板主机
  • IT/OT 融合边界(防火墙规则、单向闸)

安全铁律(MUST)

text
MUST NOT 在未明确允许时:- 对 PLC 写线圈/寄存器- 全网高速率扫描生产 OT- 中断安全仪表系统(SIS)相关路径优先:只读识别、流量镜像、离线固件/配置分析

工作流

Phase 1 — 分区与资产

text
□ Purdue L0–L5 草图:现场设备 → 控制 → 监督 → 站点 DMZ → 企业□ 资产清单:PLC/RTU/HMI/工程师站/历史库/Jump host□ 协议与端口基线(仅授权网段)

Phase 2 — 被动与只读

text
□ SPAN/镜像 PCAP → protocol-reverse / Wireshark 工控解析器□ 配置与工程文件离线审计(TIA/RSLogix 导出等)□ 默认口令与明文协议(Modbus 无认证)记录为 Finding,不写盘改值

Phase 3 — 受限主动(仅授权)

text
□ 低速识别,维护窗口□ 只读功能码优先□ 每步 Evidence;异常立即停止并通报

Phase 4 — 固件/补丁面

text
□ 控制器固件版本 → CVE 映射(不盲刷固件)□ 联合 firmware-pentest 做离线镜像分析

工具链

工具用途注意
Wireshark 工控 dissectors被动解析镜像流量
Nmap NSE(受限)识别速率与时间窗
Claroty/Nozomi 等资产发现商业/现场
PLC 厂商工程软件配置审计离线优先
binwalk / Ghidra固件离线

参考

  • references/ot-safe-assessment.md
  • ../firmware-pentest/ ../protocol-reverse/ ../network via pentest-tools

路由上下文

上游: MASTER R28
下游: 固件深挖 firmware-pentest;协议 protocol-reverse;IT 横向 windows-ad/attack-chain
同级: 不要用普通 Web 扫默认参数打 OT

任务完成自检

  • 是否默认被动/只读并记录授权边界?
  • 是否避免对控制回路写操作(除非明确允许)?
  • Finding 是否含物理/过程影响说明?
  • Checklist / journal?

来源与署名

来源:zhaoxuya520/reverse-skill位于skills/ot-ics提交cab634b

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架