
Anthropic-Cybersecurity-Skills 實戰指南SCADA 系統攻擊檢測 API 參考與協議指紋速查【免費下載鏈接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0項目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以 Anthropic-Cybersecurity-Skills 倉庫中detecting-attacks-on-scada-systems技能的 api-reference.md 為骨架系統梳理 SCADA 攻擊檢測所需的依賴庫、工業協議端口清單、Modbus 攻擊指標、S7comm 連接指紋以及 MITRE ATTCK for ICS 技術映射并結合該技能配套的 agent.py 檢測代理源碼給出可直接落地的檢測與審計方法。讀完本文你將能夠在 OT 環境部署基于 pymodbus 與 requests 的檢測工具識別 Modbus/S7comm/DNP3 等協議上的攻擊行為并用 MITRE ATTCK for ICS 技術編號向 SOC 與監管側統一匯報。依賴庫速覽SCADA 攻擊檢測腳本的編寫高度依賴兩個 Python 庫其用途與安裝方式如下庫安裝命令用途pymodbuspip install pymodbusModbus TCP 客戶端用于與 PLC 交互、讀取寄存器、探測異常響應requestspip install requests用于調用 SIEM 與歷史數據庫historian的 REST API拉取告警與過程數據在 agent.py 中可以看到這兩個庫的實際引入方式pymodbus.client.ModbusTcpClient被用于構造 Modbus 客戶端缺失時腳本會降級并提示pip install pymodbusrequests則用于query_scada_siem向 SIEM 發起帶 Bearer Token 的事件查詢。若配合 SKILL.md 中的基線構建腳本還需要scapypip install scapy用于解析 PCAP 抓包。常見 SCADA 協議與端口指紋工業協議具有高度確定性且大多運行在固定端口上這為基于端口的資產發現與流量監控提供了天然錨點。api-reference.md 給出了 7 個核心端口映射端口協議廠商 / 用途502Modbus TCP通用 PLC 通信102S7commISO-TSAP西門子 S7 PLC44818EtherNet/IP CIPAllen-Bradley / Rockwell20000DNP3電網、水務系統4840OPC-UA通用 ICS 集成47808BACnet樓宇自動化34962PROFINET RT西門子分布式 I/Oagent.py 中的SCADA_PORTS字典在此基礎上擴展了更完整的指紋表并附帶嚴重性分級端口協議嚴重性502Modbus TCPCRITICAL102Siemens S7commCRITICAL44818EtherNet/IP CIPCRITICAL20000DNP3CRITICAL4840OPC-UAHIGH47808BACnetHIGH2222EtherNet/IP implicitHIGH1089Foundation Fieldbus HSEMEDIUM34962PROFINET RTHIGHscan_scada_services函數利用socket.connect_ex對目標主機逐個端口做 3 秒超時的 TCP 連通性測試凡是可連接的端口都會被記為一條{host, port, protocol, accessible, severity, finding}結構的結果用于快速判斷 OT 邊界是否存在暴露的工控服務。注意該掃描屬于主動探測僅在獲得授權、或在隔離的測試/評估環境如紅隊演練中執行切勿在生產 SCADA 網絡中隨意觸發。Modbus 攻擊指標一眼識別異常行為api-reference.md 歸納了 4 類最典型的 Modbus 攻擊信號及其嚴重級別它們既是編寫 Suricata 規則的依據也是人工排查流量時的優先線索指標說明嚴重性廣播單元 ID0/255同時訪問所有從站設備CRITICAL從 IT 網絡向線圈寫入未授權的過程控制變更CRITICAL異常功能碼8、17、43診斷/偵察類命令HIGH批量寄存器讀取從 PLC 內存竊取數據數據外泄MEDIUM功能碼是理解這些指標的關鍵。Modbus 功能碼 1/2/3/4 為只讀操作讀線圈、讀離散輸入、讀保持寄存器、讀輸入寄存器5/6/15/16 為寫操作寫單線圈、寫單寄存器、寫多線圈、寫多寄存器8 為診斷Diagnostics17 為報告從站 IDReport Slave ID43 為封裝接口傳輸Encapsulated Interface Transport。因此寫線圈 非工程站來源 廣播地址三個條件疊加基本可以認定為惡意指令注入。S7comm 連接請求COTP CR指紋針對西門子 S7 系列 PLCapi-reference.md 給出了 S7comm 建立連接時的 COTP Connection Request連接請求關鍵字段字段值說明TPKT version0x03ISO 傳輸頭COTP PDU 類型0xe0連接請求源 TSAP0x0100客戶端地址目標 TSAP0x0102PLC 機架/槽位在 agent.py 的detect_s7comm_access中這段指紋被編碼為 22 字節的原始報文cotp_cr bytes([ 0x03, 0x00, 0x00, 0x16, # TPKT 版本 0x03 長度 0x11, 0xe0, 0x00, 0x00, # COTP PDU 類型 0xe0CR 0x00, 0x01, 0x00, 0xc0, 0x01, 0x0a, 0xc1, 0x02, 0x01, 0x00, 0xc2, 0x02, # 源 TSAP 0x0100 0x01, 0x02, # 目標 TSAP 0x0102 ])發送該報文后若收到非空響應即判定S7comm COTP connection accepted — PLC accessible嚴重性為 CRITICAL。這一探測手法同時印證了 api-reference.md 中 S7comm 指紋表的實戰價值指紋字段不僅是文檔知識也是可以直接構造的檢測載荷。MITRE ATTCK for ICS 技術映射api-reference.md 將 SCADA 攻擊檢測能力對齊到 MITRE ATTCK for ICS 矩陣的 4 個技術點技術ID說明Point Tag IdentificationT0861枚舉過程數據點Unauthorized Command MessageT0855向控制器發送惡意命令Modify Controller TaskingT0821更改 PLC 程序邏輯Denial of ServiceT0814破壞 SCADA 通信從倉庫的框架映射體系看SKILL.md 的 frontmatter 還聲明了該技能覆蓋T0846遠程系統信息發現、T0836有效信息修改、T0831控制操縱、T0814拒絕服務、T0832歷史數據操縱等 ATTCK 條目并映射到 NIST CSFPR.IR-01、DE.CM-01、ID.AM-05、GV.OC-02、MITRE ATLASAML.T0070、AML.T0066、AML.T0082以及 NIST AI RMFMEASURE-2.7、MAP-5.1、MANAGE-2.4說明檢測能力已納入倉庫的多框架覆蓋體系。相關兄弟技能可進一步細化這些技術點的檢測例如 ATTACK_COVERAGE.md 顯示T0814由detecting-modbus-command-injection-attacks覆蓋T0836由detecting-modbus-command-injection-attacks、detecting-modbus-protocol-anomalies、detecting-stuxnet-style-attacks覆蓋T0855由detecting-dnp3-protocol-anomalies等覆蓋。源碼級檢測實現從 API 參考到可運行代理api-reference.md 屬于參考速查而 agent.py 將其中的協議知識落地為可執行審計工具支持以下命令行參數參數說明默認值--host掃描 SCADA 服務的目標主機無--modbus-host待審計的 Modbus 設備無--modbus-portModbus 端口502--s7-host待檢測的西門子 S7 PLC無--siem-urlSIEM API 地址SCADA 事件查詢無--siem-keySIEM API Key無--output報告輸出 JSON 文件路徑無典型用法# 掃描目標主機的 SCADA 端口暴露情況 python3 agent.py --host 10.30.1.50 # 審計 Modbus 設備含廣播單元 ID 探測 python3 agent.py --modbus-host 10.30.1.60 --modbus-port 502 # 檢測 S7comm PLC 可訪問性 python3 agent.py --s7-host 10.30.1.70 # 查詢 SIEM 中 24 小時內嚴重性 7 的 SCADA 事件 python3 agent.py --siem-url https://siem.local --siem-key token --output report.jsonModbus 異常探測邏輯detect_modbus_anomalies依次執行三類檢查與 api-reference.md 的指標表一一對應讀保持寄存器read_holding_registers(0, count10, slaveunit_id)若可讀且unit_id 0則標記 HIGH否則 MEDIUM對應批量寄存器讀取/數據外泄指標廣播單元 ID 探測對[0, 255]兩個單元 ID 各發起一次單寄存器讀取任何響應都標記為CRITICAL對應廣播單元 ID0/255指標——廣播地址本不該對單個請求應答能響應即說明防護缺失批量線圈讀取read_coils(0, count100, slaveunit_id)100 個線圈可讀記為 MEDIUM對應 IT 側枚舉行為。SIEM 事件關聯query_scada_siem以Authorization: Bearer api_key調用/api/v1/events?categoryscadahours24將嚴重性 ≥ 7 的事件提取為檢測結果≥ 9 記 CRITICAL否則 HIGH實現 OT 告警與企業 SIEM 的聯動——這正是 SKILL.md 中將 OT 網絡監控與企業 SOC 集成場景的基礎。檢測能力擴展結合技能工作流落地api-reference.md 的指標與指紋最終要放進完整檢測流水線。參考 SKILL.md 的四步工作流建立 SCADA 通信基線工業協議高度確定——同一主站按同一周期輪詢同一從站、讀取同一批寄存器。用 scapy 解析 PCAP統計allowed_function_codes、polling_interval_avg_sec、register_ranges產出 JSON 基線部署 OT 檢測規則將 api-reference.md 的指標翻譯為 Suricata 規則例如 Modbus 廣播寫modbus_unit_id:0、FC 8 診斷命令、S7comm CPU STOP|03 00|頭 |29|功能碼、DNP3 冷重啟命令|05 64||0d|等過程數據異常檢測從 historian 拉取溫度、壓力、流量等ProcessVariable按工程限值、變化率上限、20 次讀數平線檢測、z-score3.5四類規則識別 Stuxnet 式傳感器值凍結/回放攻擊已知 ICS 惡意軟件 IOC 檢測覆蓋 TRITON/TRISISTriStation 1502 端口、trilog.exe、Industroyer/CrashOverrideIEC 104 端口 2404、104.dll、PIPEDREAM/INCONTROLLERCODESYS 1217、OPC UA 4840等家族的網絡與主機指標。關鍵實踐警示檢測到異常后輸出報告應包含檢測時間、告警來源、MITRE ATTCK for ICS 技術編號、基線對比Normal/Observed/Deviation與分級響應建議涉及 SIS安全儀表系統的告警切勿當作誤報忽略——TRITON 已經證明攻擊者會專門針對安全系統必須同時通知工藝安全團隊而非僅通知 IT SOC。參考與延伸閱讀api-reference.md 中建議的外部參考pymodbus 官方文檔、MITRE ATTCK for ICS 矩陣、CISA ICS 公告、NIST SP 800-82 Rev 3可用于理解協議細節與行業最佳實踐。倉庫內的延伸閱讀路徑包括技能主文檔SKILL.md完整四步檢測工作流與 Suricata 規則全文檢測代理源碼agent.py本文所有端口表、COTP 指紋的代碼出處框架覆蓋總覽ATTACK_COVERAGE.md 與 mappings/mitre-attack/coverage-summary.md相關技能detecting-modbus-command-injection-attacks、detecting-modbus-protocol-anomalies、detecting-stuxnet-style-attacks、detecting-dnp3-protocol-anomalies、detecting-attacks-on-historian-servers該技能以 Apache-2.0 協議開源見 LICENSE屬于 ot-ics-security 領域適用于首次部署 SCADA 入侵檢測、調查疑似工控攻擊、為 Stuxnet/TRITON/Industroyer 類攻擊編寫檢測規則以及將 OT 監控接入企業 SOC 的場景?!久赓M下載鏈接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0項目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills創作聲明:本文部分內容由AI輔助生成(AIGC),僅供參考