日志搜索
用户登录
数据载入中,请稍等...
用户公告
数据载入中,请稍等...
时间记忆
数据载入中,请稍等...
最新日志
数据载入中,请稍等...
最新回复
数据载入中,请稍等...
最新留言
数据载入中,请稍等...
统计信息
数据载入中,请稍等...
SIMATIC WinCC: 关于 恶意软件 / 病毒 / 木马 的信息

一种恶意软件,也被称为木马(特洛伊),正在传播。它会影响安装有 WinCC 和 PCS7 软件的微软 Windows 计算机。这种病毒通过移动存储介质进行传播,如 USB 记忆棒和网络。只要查看 U 盘中的内容就会激活这个木马(特洛伊)。

您可以在这里得到西门子提供的关于此事件最新的进展和应对措施。

Product Information dated October 01, 2010:

  • Latest news on the infected computers:
    To date, we know of 15 systems infected worldwide. In all cases the malware could be removed. In none of these cases did the infection cause an adverse impact to the automation system. Since the end of August no new infections were registered.

建议的检查及移除“stuxnet”的操作过程(2010年8月4日更新)

我们建议检查如下计算机:

  1. 嵌入式系统 (例如:Microbox)
  2. 其它计算机
    • 用于基础服务的计算机 (文件服务器,域控制器,其它服务器...)
    • 安装和没安装 WinCC 的计算机
    • 虚拟机 (例如:VMWARE 虚拟机)

一些个人的工作过程应该基于如下说明来执行:
 

重要提示:
ZIP 文件一定要事先进行备份存储。
A) 嵌入式系统:

这些系统必须使用认证的驱动器从第二台计算机(非嵌入式系统)上进行病毒扫描。

  1. 象“其它计算机”那样更新第二台计算机,以避免交叉感染;
  2. 将嵌入式系统的驱动器连接到第二台计算机上;
  3. 在第二台计算机上打开 Windows 资源管理器 => 在已连接的网络驱动器上右键单击 => 执行相应的病毒扫描。


B) 其它计算机:

  1. 确定您的装有 Microsoft Windows 的计算机是否感染病毒:
    • 使用 Sysclean 病毒检测工具或者来自于经西门子认证的 TrendMicro, McAfee 或者 Symantec 反病毒软件,并包含2010年7月25日或更新的病毒库。
    • 重要提示:取消“Automatically Clean Infected Files”功能

  1. 如果检测到病毒,请按照如下步骤进行操作:

    如果计算机已经感染病毒,确认通知您的西门子客户支持
    与西门子客户支持一起,对计算机安装和/或配置进行如下检查:

    • 安装微软补丁
    • 立即断开计算机的网络连接
    • 创建一个 Power User,但是使用管理员权限用户登录以执行工具 SYSCLEANSIMATIC 安全更新
    • 使用“Sysclean”来检查计算机,并勾选“Automatically Clean Infected Files”。
       

  • 安装 Simatic 安全更新
  • 从此刻起计算机一定不要再使用管理员权限用户
  • 重启计算机
  • 以 Power User 身份登录计算机
  • 使用您安装的病毒扫描程序执行额外的病毒扫描,并让扫描程序一直运行。
  • 恢复计算机到网络的连接

如下的预防性措施仍然可以使用:

  • 所有外部的媒介 (客户的数据,USB 设备,其它) 必须被测试并扫描。
  • 如果可能,不要使用任何第三方的 USB 记忆棒和/或移动数据载体。
  • 一直检视您的安全意识,例如取消激活/取消安装不再需要的服务。
  • 建议对于使用微软操作的计算机,安装微软补丁。   

2010年9月17日的产品信息:

病毒分析及研究进展

  1. 病毒已经被隔离在测试系统中,以进行更深入的研究。通过对测试系统软件环境中的病毒进行的特性及行为分析,可以看出我们面对的不 是黑客随手开发的一个病毒,而是一个专家团队的产品。他们一定具备 IT 经验,同时熟知特定的工业控制的原理,具有工业生产过程和相关的工程知识。
  2. 据目前所知,来自于西门子的工业控制会被感染。当安装了 WinCC 或者 PCS7 软件,木马病毒就会被激活。
  3. 进一步的研究表明,理论上除了进行数据的传递,病毒可以感染特定自动化环境或工厂配置中的特定处理过程和操作。这意味着,在一定的条件下,病毒能够影响控制系统中的操作过程。无论如何,这种行为还没有在测试系统或者实际使用中被验证。
  4. 对恶意软件的行为模式分析可知,很显然病毒仅在工厂特定的配置中才会被激活。它故意搜索一定的技术数据集,使用一定的模型和一定的程序特征,这些模型应用于特定的生产过程。例如,这些特征可能出现在本地的一个特定数据块和两个程序块中。
  5. 这意味着恶意软件明显是针对特定的生产或工厂的,而不是特定的品牌或者加工技术,而且主要不是工业应用。
  6. 这个结论也与西门子发现的几个案例相符。在这些案例中都检测出病毒但并未被激活。截止目前,这些病毒都可以在没有造成任何破坏的前提下被移除。 · 这种特定的工厂并未出现在我们掌握的案例中。


是否可以说这样的自动化系统符合特定的程序结构,推荐的反病毒措施是什么?

  • 病毒执行自己的块 (例如,DB890, FC1865,1874),并尝试将其装载到 CPU 中,并使其进入程序队列中。如果程序中使用了上述的块,那么病毒将不能感染用户程序。
  • 如果原始程序中没有使用如上的块,但现在出现了这些块,那么说明病毒已经感染了系统。这种情况下西门子强烈建议将工厂控制系统恢复到其原始状态。


最新的微软补丁是否与 SIMATIC 软件兼容

2010年9月7日的产品信息:

  • 被感染计算机的最新消息:
    目前全球共有 15 个被感染的系统。所有这些感染都没有对自动化系统造成影响。

2010年8月24日的产品信息:

  • 被感染计算机的最新消息:
    目前全球共有 12 个被感染的系统。所有这些感染都没有对自动化系统造成影响。
     

2010年8月13日的产品信息:

  • 我们继续建议客户使用经西门子认证的病毒扫描工具,并确认他们在现场拥有足够的 IT 安全标准(例如,网络安全,在生产环境中没有激活的 USB 连接,等等)。操作系统必须被持续地检查,以确保得到最新的更新。
     
  • 目前据我们所知,病毒仅在自动化系统中非常特定的项目结构中出现。
     
  • 目前,全球范围内仅发生 9 例系统感染。这些案例中,没有任何一例对自动化系统造成不利的影响。
     

2010年8月3日的产品信息:

  • 微软补丁的重要提示
    微软补丁仅能阻止木马自动在系统上进行安装。对于安装了微软补丁的计算机,如果用户以 管理员的权限通过鼠标单击打开了被感染的 LNK 文件,计算机同样会感染病毒 - 如果没有安装病毒扫描工具。为了避免这种感染,强烈建议用户仅使用 Power User 权限登录计算机。 Power User 没有足够的权限去运行其它驱动器上的程序。附加的安全 措施就是使用认证的病毒扫描软件。

     
  • 被感染计算机的最新消息:
    目前全球共有五个客户案例。生产工厂没有被影响。

2010年8月2日的产品信息:

  • 微软补丁用于关闭微软安全漏洞:
    链接到微软安全补丁
     
  • 被感染计算机的最新消息:
    目前全球共有四个客户案例。生产工厂没有被影响。

2010年7月29日的产品信息:

  • 被感染计算机的最新消息:
    目前全球共有四个客户案例。到目前为止,生产工厂没有被影响。

2010年7月28日的产品信息:

  • 被感染计算机的最新消息:
    全球范围内,迄今仅发现两个2010年7月23日提及的客户案例。到目前为止,生产工厂没有被影响。

2010年7月27日的产品信息:

  • 建议的操作过程
    请在本条目的顶部寻找最新的,建议的操作过程。
  • 被感染计算机的最新消息:
    全球范围内,迄今发现两个2010年7月23日提及的客户案例。到目前为止,生产工厂没有被影响。

2010年07月26日的产品信息:

  • 被感染计算机的最新信息:
    全球范围内,迄今仅发现2010年7月23日提及的两个客户案例。到目前为止,生产工厂没有被影响。
     
  • 最新病毒测试信息:
    一旦获取新信息,我们将立即通知您。  

2010年7月23日的产品信息:

  • 建议
    如果您的计算机被感染,请您务必联系您的西门子客户支持
     
  • 用于侦测和移除病毒的工具::
    始终加载来自TrendMicro的最新版本签名文件是非常重要的。2010年7月22日的产品信息将持续提供下载链接,用于下载来自TrendMicro 的Sysclean 工具,该工具用于侦测和移除病毒。

    我们已经提供下载校验,以确保下载的文件与原始文件相符。
     
  • 新版本的SIMATIC 安全更新
    SIMATIC 安全更新已经被更新并且可以被用于没有安装 Simatic 软件的计算机。最新版本已经可以在2010年7月22日的产品信息中下载。

    我们已经提供下载校验,以确保下载的文件与原始文件相符。
     
  • 被感染计算机的最新信息
    目前我们知道全球有两起 WinCC 计算机被感染的案例。生产工厂至今没有受到影响。
     
  • 病毒测试的最新信息
    该病毒可以借助移动数据载体(例如 U 盘)和通过网络传播。
    我们会继续调查病毒的行为模式。
     
  • 本网站的外语版本正在准备中
    除德语和英语外,汉语、法语、意大利语和西班牙语的互联网网站也将很快就绪。
     
  • 以下的预防措施仍然有效:
    • 不使用任何 U 盘或者其他的移动存储介质。
    • 经常检查您的安全概念:取消激活/卸载不再需要的服务,尤其是到 Internet 的连接。
    • 即使在病毒被移除之后,也不要在被感染过的编程计算机和自动化设备之间建立在线连接。在进一步测试之后,我们会通知您在这种环境下对这种编程计算机能够做些什么。

2010年7月22日的产品信息:

  • 侦测和移除病毒的可用工具
    • Sysclean, TrendMicro 发布的用来检测和移除病毒的工具,已经可以下载。您可以用它来确认您的计算机是否已经被病毒感染。
    • 如果您的计算机已被感染,请通知西门子客户支持。由于每个工厂配置各异,我们不能排除移除这种病毒之后对您的工厂带来某种影响的可能性。 
    • 下载 Sysclean 的链接:

      sysclean.zip ( 4608 KB )   checksum ( 739 bytes )

      注意: 请遵守安装和使用说明

    • 启动 Sysclean 后,会显示下面的消息:

    • 下载来自 Trend Micro 的最新签名文件并解压该文件到文件夹 "sysclean":
      http://www.trendmicro.com/download/viruspattern.asp
       
  • 更新病毒库
    • 请您确保对经验证的防病毒软件及时更新(TrendMicro, McAfee, Symantec)。现在有一些原始病毒的派生版本存在。 

  • 可用的SIMATIC 安全更新

    关于 SIMATIC 安全更新的提示:

    • 请遵守安装和使用说明---例如:
      “...如果您根据微软安全公告"2286198"执行了更新,那么图标将会被标准的 Windows 图 标替换。确保给您的桌面链接和 Windows 开始菜单中的条目分配有意义的名字,以便它们能够被轻松的识别。在做了微软的安全更新之后,您会接收到另一个 SIMATIC的安全更新以恢复这些图标……”。
    • SIMATIC 安全更新检查微软安全补丁是否已经安装:
      微软补丁已经安装  => 微软补丁功能 ?删除图标“ 颠倒显示。
      微软补丁尚未安装  => 保护图标是可操作的
    • 下载链接 (2010年8月18日更新,V1.0.0.11)

      SIMATIC_Security_Update_V1_0_0_11.exe ( 2258 KB )   checksum ( 756 bytes )
       
  • 我们的建议仍然有效:
    • 不使用任何 U 盘或者其他的移动存储介质。
    • 经常检查您的安全概念:取消激活/卸载不再需要的服务,尤其是到 Internet 的连接。
    • 即使在病毒被移除之后,也不要在被感染过的编程计算机和自动化设备之间建立在线连接。在进一步测试之后,我们会通知您在这种环境下对这种编程计算机能够做些什么。
       
  • 调查这种病毒的最新信息
    我们正在紧急调查这种病毒的行为。到目前为止,还没有迹象表明这种病毒会影响工厂控制系统。
     
  • 被感染计算机的最新消息
    目前,仅有一个客户计算机被病毒感染的已知案例。病毒渗透了一个系统集成商的纯组态环境,但很快就被消除。迄今为止,工厂并没有被感染到。

     

2010年7月21的产品信息:
问题: 答案:
基本常规问题  
什么是 Stuxnet 木马/病毒,它能做什么?
  • 它是一个通过U盘传播的软件,利用的是微软Windows的安全漏洞。病毒对XP以及更高的系统有影响。
  • 软件/恶意软件探测西门子SIMATIC WinCC 和 PCS 7 程序以及数据。它也可能和特定的web站点/服务器联系并通信。
  • Siemens 通过自己的测试发现这种病毒
    • 能发送过程或生产数据
    • 试图通过internet建立连接。测试显示,这种连接没有完成,因为通讯对象/目标服务器没有激活。
  • 作为我们分析的一部分,我们正在检查看病毒是否能
    • 发送或者删除系统数据,或
    • 改变系统文件
什么平台会被影响/可能被影响?
  • 基于现在的信息,只有那些通过USB接口能访问数据或者操作系统的平台可能会被影响。 
  • 通常,作为安全概念的一部分,每个工厂的操作员都能确保,不能通过USB接口不受限制的访问SCADA系统。额外的保护设备,如防火墙和杀毒软件也能防止木马(特洛伊)/病毒渗透到系统里。
这种病毒已经造成任何破坏? 只在德国有一个已知的案例。现在我们正在尽力找出是否这种病毒已经造成了破坏。
病毒来自哪里? 正在调查。
为什么这种病毒只攻击西门子应用程序?或者其他供应商的软件产品有没有受影响? 据我们所知,只有西门子受影响。安装 WinCC 或 PCS 7,就会激活木马(特洛伊)。
西门子如何帮助受影响的客户?
  • 微软将会尽快提供一个更新(补丁),将会关闭USB接口的安全漏洞。
  • 杀毒软件的供应商已经准备了更新的病毒文件,这些文件正在西门子做测试,应该最迟于2010年7月21日左右授权使用。杀毒软件会帮助检测和消除这种病毒。
  • 西门子也会在这周提供一个软件工具,用这个工具客户可以检查 Windows PC 看是否已经被感染。这个工具会通过西门公告发布: 
  • 西门子也会提供一个带有所有必要功能的SIMATIC 安全更新。
您建议您的客户立即采取什么行动?
  • 不要用任何 U 盘
  • 如有可用更新,立刻安装
什么时候会有西门子官方公告?
   
特殊问题  
WinCC 使用的是什么认证机制?     WinCC 的登录用户和密码可以自由定义而且和访问内部数据库无关。从 WinCC 到微软 SQL 数据库的内部系统认证是基于预先定义的访问数据。这个数据对客户来说不可见,而且是作为 WinCC 的系统组件和数据库之间通信的内部系统机制。改变访问数据可能会阻止 WinCC 和数据库之间的通信,因此不推荐修改它。增强认证程序正在被检测。

在我们的系统手册"Security Concept PCS 7 and WinCC"中描述了我们给客户的建议。我们非常清晰的指出如何提高这些系统的安全性。

例如,其中有一点是取消激活/卸载不需要的任何服务:

http://support.automation.siemens.com/WW/view/en/38616083/133300

白皮书:
PCS 7 和 WinCC 安全概念基本文档, 6.3 章。帮助客户利用杀毒软件、防火墙和其他我们推荐的措施建立一个安全的环境。

您知道谁制造了恶意软件吗?它已经出现多长时间? 正在调查,而且将被诉诸法律程序
恶意软件实际上只用来攻击你的系统而且只影响你的客户,以前有过类似事件吗?还是这是第一次发生?     据我们所知,这是木马(特洛伊)攻击西门子 SCADA 系统的第一个事件。



2010年7月19日的产品信息: 有关一种新型恶意软件(木马)的信息正通过互联网传播,这种恶意软件会对可视化系统 WinCC SCADA 造成影响。这种恶意软件通过 USB 存储器传播,只要查看 U 盘中的内容就会激活这个木马(特洛伊)。

我们正对恶意软件进行详尽分析,与来自安全领域的专家一起判断它如何影响 WinCC 软件。我们的专家正在寻找解决方案,我们将继续为您提供更多更新的信息。

  • 标签:SIMATIC WinCC 
  • 发表评论:
    数据载入中,请稍等...
    Copyright © 超音速工作室                                 生活因感动而精彩,理想在创造中放飞
    Powered by Oblog.