补丁管理¶
ICS · 知识域。工控补丁体系与漏洞窗口。标签:补丁缺失、补丁管理不当、漏洞未修复、补丁回退。
触发特征¶
- 赛题/评估场景:老版本工控系统 + 已知漏洞(N-Day 实战化);攻防视角下"补丁窗口即攻击窗口"。
补丁缺失¶
- 工控现实:停机窗口稀缺 → 补丁滞后数年;Windows XP/Server 2003 工程师站仍大量存在(MS08-067/永恒之蓝在工控网的有效性)。
- 资产盘点先行:版本指纹(→ 信息搜集)→ N-Day 匹配(公开工控漏洞库:CISA advisories、CNVD/CNNVD 工控条目)。
补丁管理不当¶
- 测试缺失直接上补丁 → 兼容性问题(工控补丁需仿真验证 → 逻辑漏洞 PLC程序仿真)。
- 补丁来源风险:非官方渠道补丁包(供应链投毒入口,→ 供应链安全)。
- 分级策略:安全补丁 vs 功能补丁混淆;热备机未同步补丁(切换后版本回退)。
漏洞未修复¶
- 缓解措施缺失时的替代防线:虚拟补丁(IPS 规则拦特征包,工控防火墙)、网络隔离补偿(→ 安全策略)。
- 修复验证:补丁后回归测试(功能正常 + 漏洞闭合 PoC 复测)。
补丁回退¶
- 攻击视角:利用升级/恢复机制把设备刷回带漏洞的旧版本(签名校验弱 → 任意版本刷写,→ IoT-固件分析 签名验证)。
- 防御:版本锁定、签名链包含版本号、降级检测(版本基线监控)。
转向¶
- N-Day 利用本体 → 对应漏洞知识域;固件操作 → IoT-固件分析