Details

Title Применение методов анализа трафика протокола Modbus TCP для обнаружения атак в промышленных сетях: выпускная квалификационная работа магистра: направление 10.04.01 «Информационная безопасность» ; образовательная программа 10.04.01_06 «Кибербезопасность беспилотных систем» = Attack detection in Modbus TCP networks based on network traffic analysis
Creators Ефремов Егор Александрович
Scientific adviser Иванов Денис Вадимович
Organization Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Imprint Санкт-Петербург, 2026
Collection Выпускные квалификационные работы ; Общая коллекция
Subjects Modbus TCP ; обнаружение атак ; АСУ ТП ; промышленные сети ; анализ сетевого трафика ; система обнаружения вторжений ; пассивный мониторинг ; конечный автомат ; attack detection ; ICS ; industrial networks ; network traffic analysis ; intrusion detection system ; passive monitoring ; finite automaton
Document type Master graduation qualification work
Language Russian
Level of education Master
Speciality code (FGOS) 10.04.01
Speciality group (FGOS) 100000 - Информационная безопасность
DOI 10.18720/SPBPU/3/2026/vr/vr26-5424
Rights Доступ по паролю из сети Интернет (чтение, печать, копирование)
Additionally New arrival
Record key ru\spstu\vkr\44824
Record create date 9/4/2026

Allowed Actions

Action 'Read' will be available if you login or access site from another network

Action 'Download' will be available if you login or access site from another network

Group Anonymous
Network Internet

Целью работы является повышение эффективности обнаружения атак в промышленных сетях, использующих протокол Modbus TCP, на основе анализа сетевого трафика. Объектом исследования являются промышленные сети, использующие протокол Modbus TCP. Задачи, решаемые в ходе исследования: 1. Проанализировать научные исследования и существующие подходы к обеспечению информационной безопасности промышленных сетей и систем управления технологическими процессами. 2. Рассмотреть архитектуру и принцип работы протокола Modbus TCP, а также структуру передаваемых сетевых сообщений. 3. Проанализировать уязвимости протокола Modbus TCP и возможные типы атак на промышленные системы управления. 4. Исследовать существующие методы обнаружения атак в промышленных сетях. 5. Предложить способ обнаружения атак в сетях Modbus TCP на основе анализа сетевого трафика и оценить его эффективность. В ходе работы были проанализированы современные исследования и существующие решения в области обнаружения атак в промышленных сетях, изучены архитектура протокола Modbus TCP, его уязвимости и характерные классы атак. В результате работы был разработан многоуровневый метод обнаружения атак, объединяющий контроль структуры сообщений по белым спискам, моделирование последовательностей запросов конечным автоматом, семантический контроль значений регистров и анализ временных характеристик трафика. Была выполнена программная реализация метода и стенда для его экспериментальной проверки, проведена оценка эффективности на четырёх классах атак. Был сделан вывод, что многоуровневый подход обеспечивает обнаружение всех рассмотренных классов атак при отсутствии ложных срабатываний на нормальном трафике, причём исключение любого из уровней приводит к пропуску отдельных классов атак. Полученные результаты могут быть использованы для пассивного мониторинга промышленных сетей Modbus TCP без вмешательства в технологический процесс. Для достижения данных результатов была разработана программа на языке Python с использованием библиотек scapy и pymodbus, реализующая пассивный анализ сетевого трафика, собираемого посредством зеркалирования на сетевом коммутаторе.

The purpose of the study is to improve the efficiency of attack detection in industrial networks using the Modbus TCP protocol based on network traffic analysis. The object of the work is industrial networks using the Modbus TCP protocol. The research set the following goals: 1. Analysis of scientific research and existing approaches to ensuring information security of industrial networks and industrial control systems. 2. Study of the architecture and operating principle of the Modbus TCP protocol, as well as the structure of transmitted network messages. 3. Analysis of Modbus TCP protocol vulnerabilities and possible types of attacks on industrial control systems. 4. Study of existing methods for detecting attacks in industrial networks. 5. Development of a method for detecting attacks in Modbus TCP networks based on network traffic analysis and evaluation of its effectiveness. During the work, modern research and existing solutions in the field of attack detection in industrial networks were analyzed; the architecture of the Modbus TCP protocol, its vulnerabilities and characteristic classes of attacks were studied. The work resulted in the development of a multi-level attack detection method that combines whitelist-based message structure control, modeling of request sequences using a finite automaton, semantic control of register values, and analysis of traffic timing characteristics. A software implementation of the method and a testbed for its experimental verification were developed, and the effectiveness was evaluated on four classes of attacks. It was concluded that the multi-level approach ensures detection of all considered attack classes with no false positives on normal traffic, while the exclusion of any single level leads to missing certain classes of attacks. The results can be used for passive monitoring of industrial Modbus TCP networks without interfering with the technological process. To achieve these results, a program was developed in Python using the scapy and pymodbus libraries, implementing passive analysis of network traffic collected via port mirroring on a network switch.

Network User group Action
ILC SPbPU Local Network All
Read Print Download
Internet Authorized users SPbPU
Read Print Download
Internet Anonymous
...