文档网络安全教程【免费下载链接】ctf-wikiCome and join us, we need you!项目地址https://gitcode.com/gh_mirrors/ct/ctf-wiki点击查看免费下载本栏目内容源于作者参加 ICS CTF 竞赛的实战经验如有不当之处欢迎批评指正。工控设备发现ICS Device Discovery是 ICS CTF 竞赛的第一步也是能否在有限时间内锁定目标、展开协议分析与利用的前提。本文以 ctf-wiki 仓库 ICS 栏目 为核心系统整理基于工控专用端口的 Nmap 指纹扫描命令、基于组态软件的网段设备发现方法以及 Shodan、ZoomEye、FOFA、谛听Diting、Censys 等网络空间测绘引擎的检索思路。读完本文你将掌握从海量 IP 中快速筛出西门子 S7、Modbus、DNP3 等工控设备的可复制命令并了解各测绘引擎在工控领域的定位差异为后续的协议分析对应 工控协议与竞赛考察点与漏洞利用对应 工控利用铺平道路。工控设备发现ICS 比赛的第一道关卡工控设备发现是工控比赛的前提。目前针对工控设备扫描Nmap、Metasploit、Censys 等工具链中已集成大量现成脚本用于挖掘当前在线 PLC、DCS 等 ICS 设备。在实际比赛中目标往往是一个内网网段或一批已知 IP如何在不逐台人工探测的前提下快速识别哪些主机是工控设备、跑的是什么工控协议直接决定了后续分析方向的选择效率。一个容易被忽视的现实是在大量 IP 中除了工控专用端口之外大量端口都是正常服务例如 ftp、ssh、telnet、smtp、ntp 等普通网络服务。因此发现的本质并非扫一遍端口就结束而是基于工控协议的专用端口与指纹特征做定向识别——这正是下面各节命令与引擎的核心价值。基于工控端口的信息扫描脚本工控协议通常绑定在固定端口上如西门子 S7 的 102、Modbus 的 502、DNP3 的 20000 等这些端口与常规 Web/系统服务端口差异明显是设备发现最稳定的锚点。下表整理了当前可以使用的开源工控扫描脚本覆盖了绝大多数主流工控协议与设备厂商。常用 Nmap 参数速览在逐行使用下表命令前先明确几个 Nmap 关键参数的含义便于按需调整参数含义-p port指定扫描端口如-p 102、-p 2404-sTTCP Connect 扫描无需 root 权限结果可靠-sUUDP 扫描适合 BACnet47808、Melsec-Q UDP5006等 UDP 协议端口-sPPing 扫描主机发现阶段先确认目标存活再探测端口-Pn跳过主机发现默认所有目标在线适合禁止 ICMP 的工控内网-n不做 DNS 反向解析加快扫描速度-d开启调试输出便于观察协议交互细节--script name指定 NSENmap Scripting Engine脚本执行指纹探测--script-argskeyvalue向脚本传入参数如iec-identify.timeout500控制超时小提示表中部分脚本命令在原文记录时存在少量笔误如缺少--前缀或端口号与-sU/-sT组合略有出入使用时请以你安装的 Nmap 版本中实际存在的脚本名为准必要时先执行ls /usr/share/nmap/scripts/ | grep 关键词确认脚本是否存在。工控协议端口指纹扫描命令表端口协议/设备扫描命令来源102(TCP)siemens s7nmap --script s7-info.nse -p 102 [host]nmap -sP --script s71200-enumerate-old.nse -p 102 [host]502(TCP)modbusnmap --script modicon-info -p 502 [host]2404(TCP)IEC 60870-5-104nmap -Pn -n -d --script iec-identify.nse --script-argsiec-identify.timeout500 -p 2404 [host]20000(TCP)DNP3nmap -sT --script dnp3-enumerate.nse -p 20000 [host]nmap --script dnp3-info -p 20000 [host]44818(TCP)Ethernet/IPnmap --script enip-enumerate -sU -p 44818 [host]47808(UDP)BACnetnmap --script BACnet-discover-enumerate.nse -sU -p 47808 [host]1911(TCP)Tridium Nixagara Fonmap --script fox-info.nse -p 1911 [host]789(TCP)Crimson V3nmap --scripts cr3-fingerprint.nse -p 789 [host]9600(TCP)OMRON FINSnmap --script ormontcp-info -p 9600 [host]1962 (TCP)PCWorxnmap --script pcworx-info -p 1962 [host]20547(TCP)ProConOsnmap --script proconos-info -p 20547 [host]5007(TCP)Melsec-Qnmap -script melsecq-discover -sT -p 5007 [host]5006Melsec-Qnmap -script melsecq-discover-udp.nse -sU -p 5006 [host]956(TCP)CSPV4Unknown暂无公开脚本4840(TCP)OPCUAUnknown暂无公开脚本18245(TCP)GE SRTPUnknown暂无公开脚本1200(TCP)Codesysnmap --script codesys-v2-discover.nse [host]10001atgnmap --script atg-info -p 10001 [host]2222cspv4nmap --script cspv4-info -p 2222 [host]1911foxnmap --script fox-info.nse -p 1911 [host]4800moxanmap -sU --script moxa-enum -p 4800 [host]137siemens winccsudo nmap -sU --script Siemens-WINCC.nse -p137 [host]445stuxnetnmap --script stuxnet-detect -p 445 [host]命令使用要点先确认脚本存在上述脚本多数随 Nmap 官方/社区发行包分发个别脚本如Siemens-WINCC.nse、s71200-enumerate-old.nse可能需要手动安装到脚本目录。可先运行nmap --script-help 脚本名查看帮助避免命令直接报错。TCP 与 UDP 的选择BACnet、Melsec-Q 等协议使用 UDP 承载必须配合-sUDNP3、S7、Modbus 等使用 TCP用-sT即可。注意-sU通常需要管理员权限sudo是常见前置。内网环境参数工控内网普遍禁止 ICMP建议对大量 IP 段扫描时加上-Pn -n对单点目标做深度指纹时可像iec-identify示例那样用--script-args调大超时如iec-identify.timeout500单位毫秒以提高慢速设备上的识别成功率。端口探测顺序102、502、20000、2404覆盖了最主流的西门子、Modbus、DNP3、IEC 104 协议是比赛中的优先探测对象445端口的stuxnet-detect脚本则用于检测震网Stuxnet类蠕虫在 Windows 工控主机上的特征。Unknown 行处理CSPV4956、OPCUA4840、GE SRTP18245在原文中标记为无公开脚本来源遇到这些端口时可退而求其次——先做端口 banner 抓取或人工协议交互再结合网络空间测绘引擎交叉确认设备指纹。上述表格并未完整罗列当前所有可用脚本原文亦标注未完待续实际比赛时可持续关注 Nmap NSE 脚本库更新与各厂商协议研究社区的公开成果。基于工控组态软件的组件扫描方法除了命令行扫描各工控厂商往往自带组态软件Configuration Software。组态软件在连接当前内网设备时通常内置自动发现功能可自主发现目标 PLC 设备。这种方法的优势在于组态软件使用厂商原生协议实现设备枚举识别结果比通用 Nmap 脚本更准确还能顺带读取设备型号、固件版本等信息为后续组态利用如强制 IO、上载下载做准备。端口协议/设备连接方法102(TCP)siemens s7西门子软件 Step7 自带扫描当前网段 PLC 设备功能502(TCP)modbus施耐德 SoMachine Basic 连接 PLC 设备自带扫描内网网段功能使用要点Step7的网段扫描功能可以列出同网段内所有 S7 PLC配合 TIA 博图Portal可进一步读取设备属性这对后续PLC 梯形图计算类题目参见 ctfs.md 中的工控编程与组态小节尤为关键——拿到题目先让组态软件发现设备再决定是模拟运行还是直接读图。SoMachine Basic面向施耐德 M221 等 PLC同样提供内网扫描能力可在设备 IP 未知时快速定位。组态软件方法通常要求本机与 PLC 处于同一二层网络且可能受防火墙/静态 IP 配置影响可作为 Nmap 指纹扫描的验证与补充手段两者结合使用效果最佳。工控扫描与发现引擎当目标不再局限于某个内网而是需要评估暴露在互联网上的工控设备时网络空间测绘Cyber Space Mapping引擎是效率最高的途径。这些引擎持续对全球 IPv4/IPv6 空间发起扫描并沉淀指纹用户只需通过端口号或特征 Dork 即可检索历史资产数据。Shodan 引擎Shodan 是一款网络空间搜索引擎主要搜索存在于互联网中的设备包括服务器、摄像头、工控设备、智能家居等并且可以识别出其版本、位置、端口、服务等信息。Shodan 于 2013 年增加了针对工控协议的探测用户可以直接使用工控协议的端口检索该协议的所有数据也可以使用特征 Dork 直接搜索对应设备数据。在比赛场景中Shodan 常用于赛前资产摸排——例如在授权范围内搜索某厂商 PLC 型号为工控协议分析类题目积累真实流量特征认知。ZoomEye 引擎ZoomEye 是知道创宇打造的面向网络空间的搜索引擎于 2015 年 3 月上线了工控专题支持 12 种工控协议的数据检索。使用者同样可以使用工控协议的端口和特征 Dork 关键字发现暴露在互联网的工控软硬件。需要注意的是对于工控协议类型的数据ZoomEye 启用了保护策略一般用户无法直接查看具体数据——这意味着它更适合用来确认目标是否存在而非直接获取完整交互信息。FOFA 引擎FOFA 是白帽汇推出的一款网络空间资产搜索引擎。它能够帮助用户迅速进行网络资产匹配、加快后续工作进程典型用途包括漏洞影响范围分析、应用分布统计、应用流行度排名统计等。在工控比赛与日常演练中FOFA 常被用来批量统计某类工控设备如某型号 HMI、某厂商组态服务的暴露数量辅助评估攻击面。Diting 谛听全网引擎谛听ditecting是面向网络空间的工控设备搜索引擎取谛听辨识万物之意意在搜寻暴露在互联网上的工业控制系统联网设备帮助安全厂商维护工控系统安全、循迹恶意企图人士。与通用测绘引擎相比谛听对工控协议指纹的解析更具针对性是工控专项检索的重要补充。Censys 全网引擎Censys 是一款搜索引擎允许计算机科学家了解组成互联网的设备和网络。Censys 由互联网范围扫描Internet-wide Scan驱动使研究人员能够找到特定主机并能针对设备、网站和证书的配置与部署信息创建总体报告。Censys 的优势在于其扫描数据的开放性与可编程性提供 API适合做大规模的工控资产统计研究。引擎对比与选型各类漏洞/测绘引擎内容不同采取的配置、部署节点等存在较大差异。原文作者根据实战经验给出的判断是目前针对工控这块的搜索引擎以Shodan和谛听ditecting更为专业但从针对端口来看各个引擎宣称的公布检索方式不尽相同实际使用时应交叉验证。原文中的各搜索引擎对比一节尚标注为未完待续这里结合上文信息给出一个轻量对比帮助快速选型引擎工控协议覆盖特点Shodan广泛2013 年起支持工控协议探测设备版本/位置/端口/服务信息全可直接按协议端口检索ZoomEye12 种工控协议工控数据启用保护策略一般用户无法直接查看FOFA通用资产为主擅长资产匹配、漏洞影响范围与流行度统计谛听 Diting工控专项面向 ICS 联网设备偏工控安全维护与溯源Censys全量互联网扫描数据开放、可编程适合总体报告与批量研究从发现到利用与仓库其他篇章的衔接设备发现不是终点而是整条 ICS CTF 解题链的起点。ctf-wiki 仓库的 ICS 栏目docs/zh/docs/ics围绕发现—竞赛—利用—资源四条线组织内容工控竞赛考察点ctfs.md发现阶段识别出的设备类型决定了后续题目归属——内网渗透、逆向分析固件、工控协议流量分析、工控编程与组态PLC 梯形图、HMI 组态。例如对西门子 S7 设备的发现结果可直接导向 PLC 组态编程类题目。工控利用exploit.md发现并确认设备指纹后即可进入利用阶段常见手段包括组态利用强制 IO、工程加密解密、上载下载、通信劫持ARP 劫持、PLC/HMI 通信劫持、PLC 命令执行与 Web 渗透弱口令、命令注入、工程文件泄露等。其中通信劫持与 Web 渗透都以先发现目标开放端口与服务为前提与本文的端口指纹表一一对应。工控学习资源learn.md仓库还整理了配套的利用框架isf、工控弱口令集合SCADAPASS、蜜罐Conpot以及PLC 扫描发现工具 PLCscan等资源可作为本文扫描命令之外的补充工具集感兴趣的读者可进入该文档进一步查阅。结语工控设备发现是一项先定位、后识别、再交叉验证的系统工程对内网目标用 Nmap 工控协议端口指纹表逐项探测配合组态软件的原生发现功能做二次确认对互联网暴露资产则借助 Shodan、ZoomEye、FOFA、谛听、Censys 等测绘引擎按端口与特征 Dork 快速检索。掌握了这些方法你就拥有了 ICS CTF 中稳定高效的入场券可以放心地把精力投入到更有挑战性的协议逆向、流量分析与组态利用环节中去。赞分享文档网络安全教程【免费下载链接】ctf-wikiCome and join us, we need you!项目地址https://gitcode.com/gh_mirrors/ct/ctf-wiki点击查看免费下载相关推荐Sofle键盘重新定义人体工学与个性化定制的分体式机械键盘Sofle键盘重新定义人体工学与个性化定制的分体式机械键盘 你是否曾因长时间打字而感到手腕酸痛是否厌倦了传统键盘一成不变的设计Sofle键盘作为一款基于LVrite社区生态建设如何参与开源贡献和插件开发终极指南Vrite社区生态建设如何参与开源贡献和插件开发终极指南 Vrite是一款开源、协作的开发者内容平台专为技术文档、博客和知识库管理而设计。在前100个字的介Nmap网络扫描器入门指南如何快速掌握端口扫描与网络侦察核心技能Nmap网络扫描器入门指南如何快速掌握端口扫描与网络侦察核心技能 NmapNetwork Mapper网络映射器 是一款功能强大的开源网络扫描器也是进网络安全网络漏洞扫描上一篇PrimeVue 与 Laravel 集成指南在 Laravel 项目中安装与配置 Vue UI 组件库下一篇Apache DolphinScheduler 使用 etcd 作为注册中心完整配置指南与源码级原理解析创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
企业数字化 ERP 产品动态
相关推荐
MAX7502与R7KA8T2LFLCAC:打造舒适安全的物联网温度监测系统 1. 项目整体设计与思路拆解1.1 这个标题到底在说什么当你第一眼看到“与 MAX7502 和 R7KA8T2LFLCAC 一起保持舒适和安全”这个标题时,可能会觉得有点摸不着头脑——一个编号像芯片型号,另一串字符像乱码,组合在一起怎么就成了“舒适和安全”&… · 2026/9/27 12:36:52
wordpress怎么修改html代码速查手册 官网没人访问?WordPress改HTML代码实战,选哪家好看这篇 网站做好了没人访问,这大概是很多老板最头疼的事。你花了大价钱,页面做得漂漂亮亮,结果百度一搜,排名还在几十页开外。这时候,很多人第一反应是找外包公司问:“WordPress… · 2026/9/27 12:36:46
4 步跑通抖音批量下载:douyin-downloader 把无水印、增量、直播存档一次搞定 4 步跑通抖音批量下载:douyin-downloader 把无水印、增量、直播存档一次搞定 【免费下载链接】douyin-downloader A practical Douyin downloader for both single-item and profile batch downloads, with progress display, retries, SQLite deduplication, and b… · 2026/9/27 12:36:46
Agent of Empires快速上手:3条命令搭建第一个AI代理会话,关掉终端也不会中断 Agent of Empires快速上手:3条命令搭建第一个AI代理会话,关掉终端也不会中断 【免费下载链接】agent-of-empires Manage multiple Claude Code, OpenCode agents from either TUI or Web for easy access on mobile. Also supports Mistral Vibe, Codex … · 2026/9/27 13:30:52
wordpress上传代码避坑指南与建站报价真相 wordpress上传代码避坑指南与建站报价真相 网站做好了没人访问,这才是最让人崩溃的时刻。你盯着后台零访客的数据发呆,心里盘算着当初那个 建站报价… · 2026/9/27 13:30:45
Windows 上 Claude Code 提示地区不可用?用 TaoToken 改配置文件绕过限制 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/27 13:30:02
UPS双协议并行采集:一套数据同时推送HTTP与WebSocket平台 接手这个项目的时候,我刚进机房就感受到那种典型的“过渡期”压力:UPS 已经上线运行了近十年,现场同时跑着两套上位监控平台,一套是厂区老旧的集中监控系统,另一套是新部署的数字化大屏。设备本身没有变,变… · 2026/9/27 13:30:02
专门做推荐的网站怎么选?3类源码避坑指南 专门做推荐的网站怎么选?3类源码避坑指南 别再盯着那些丑得让人想关页面的模板看了。花大钱买的“高端”模板,上线后客户第一眼就皱眉,跳出率高得吓人,SEO权重更是起不来。做推荐类网站,核心不是堆砌花哨特效,而是… · 2026/9/27 13:29:50
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现 简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01
汕头网站建设制作厂家避坑指南:5大注意事项救急 汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习 简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现 简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01
汕头网站建设制作厂家避坑指南:5大注意事项救急 汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习 简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01