Skip to main content
QUICK REVIEW

[论文解读] Man-in-The-Middle Attacks and Defense in a Power System Cyber-Physical Testbed

Patrick Wlazlo, Abhijeet Sahu|arXiv (Cornell University)|Feb 23, 2021
Smart Grid Security and Resilience参考文献 22被引用 12
一句话总结

本文提出了一套框架,用于在基于DNP3的SCADA系统网络中实施并检测隐蔽的中间人(MiTM)攻击。通过模拟多阶段MiTM入侵(包括虚假数据注入和命令注入),展示了攻击者如何通过CRC伪造和时间操纵规避检测,同时提出一种将Snort IDS警报与网络指标(如重传率和往返时间RTT)相关联的检测方法。

ABSTRACT

Man-in-The-Middle (MiTM) attacks present numerous threats to a smart grid. In a MiTM attack, an intruder embeds itself within a conversation between two devices to either eavesdrop or impersonate one of the devices, making it appear to be a normal exchange of information. Thus, the intruder can perform false data injection (FDI) and false command injection (FCI) attacks that can compromise power system operations, such as state estimation, economic dispatch, and automatic generation control (AGC). Very few researchers have focused on MiTM methods that are difficult to detect within a smart grid. To address this, we are designing and implementing multi-stage MiTM intrusions in an emulation-based cyber-physical power system testbed against a large-scale synthetic grid model to demonstrate how such attacks can cause physical contingencies such as misguided operation and false measurements. MiTM intrusions create FCI, FDI, and replay attacks in this synthetic power grid. This work enables stakeholders to defend against these stealthy attacks, and we present detection mechanisms that are developed using multiple alerts from intrusion detection systems and network monitoring tools. Our contribution will enable other smart grid security researchers and industry to develop further detection mechanisms for inconspicuous MiTM attacks.

研究动机与目标

  • 研究可规避传统入侵检测系统的隐蔽MiTM攻击技术,针对基于DNP3的SCADA系统。
  • 在大规模合成电力网络测试平台中,模拟多阶段MiTM攻击(包括虚假数据注入(FDI)和虚假命令注入(FCI))。
  • 开发一种将Snort IDS警报与网络行为指标(如数据包重传和RTT)相关联的检测机制。
  • 通过分析处理延迟与网络异常之间的因果关系,使利益相关方能够检测出隐蔽的MiTM攻击。
  • 为未来在关键基础设施网络中基于异常的MiTM攻击检测研究提供可复现的框架。

提出的方法

  • 在基于仿真技术的网络物理测试平台中,利用大规模合成电力网络模型,实现多阶段MiTM攻击框架。
  • 通过修改二进制和模拟量DIRECT OPERATE数据包、重新计算CRC,并将伪造的数据包转发至远动终端,对DNP3协议实施MiTM攻击。
  • 使用自定义规则的Snort IDS监控网络行为,以检测ARP缓存中毒和DNP3数据包异常。
  • 通过Logstash和Elasticsearch收集并处理PCAP日志、Snort警报和网络遥测数据,并在Kibana仪表板中进行可视化。
  • 将Snort警报与网络指标(如重传率和平均RTT)相关联,以识别MiTM活动的因果指标。
  • 利用网络行为的时间戳特征训练机器学习模型,实现基于异常的MiTM攻击检测。

实验结果

研究问题

  • RQ1如何在基于DNP3的SCADA系统中实现隐蔽的MiTM攻击,以规避传统入侵检测系统?
  • RQ2在实时电力系统环境中,MiTM处理延迟会引起哪些网络级行为异常(例如RTT增加、重传)?
  • RQ3当结合重传率和RTT等网络遥测数据时,基于规则的IDS(如Snort)在多大程度上能够检测MiTM攻击?
  • RQ4不同类型的DNP3数据包(例如读取响应、直接操作)如何影响处理时间及在攻击者节点的可检测性?
  • RQ5当CRC被伪造且数据包完整性显示正常时,可使用哪些指标来间接检测MiTM攻击?

主要发现

  • MiTM节点的处理时间随数据包复杂度增加而增加,其中读取响应数据包耗时最长,因其涉及多次值修改和CRC重新计算。
  • MiTM处理延迟直接导致RTT增加和数据包重传,尤其在高轮询负载下更为显著。
  • 轮询的远动终端数量直接影响延迟和重传率,随着流量增加,MiTM攻击效率降低。
  • Snort IDS检测到ARP欺骗和DNP3 DIRECT OPERATE异常,但因规则选择标准问题,出现了较高的误报率。
  • 将Snort警报与RTT和重传率等网络指标相关联,可实现以一分钟为时间分辨率的MiTM活动检测。
  • 重传率和RTT被确认为可靠的间接指标,即使在CRC被伪造且数据包完整性显示正常的情况下,仍可有效指示MiTM攻击。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。