Wireshark es el analizador de protocolos de red open-source más utilizado en el mundo para auditar tramas físicas en IT y OT.
Hemos preparado y guardado en tu entorno una captura de red real tomada durante el ataque que bloqueó el robot de taller.
C:\Users\USER\Documents\Universidad\PosGrados\Industria4_0.Wireshark lee miles de tramas a la vez. Utilizaremos la barra de filtros para aislar solo el control industrial Modbus TCP (puerto 502).
auditoria_modbus.pcap que descargaste.modbus** en minúsculas.| No. | Protocol | Info |
|---|---|---|
| 1 | Modbus/TCP | query: Read Holding Registers |
| 2 | Modbus/TCP | response: Read Holding Registers |
| 3 | Modbus/TCP | query: Write Single Register |
| 4 | Modbus/TCP | response: Write Single Register |
Los primeros dos paquetes representan la telemetría normal que fluye entre el panel HMI operador y el PLC en la planta.
192.168.1.50 (HMI) y destino 192.168.1.100 (PLC).0x047E en hexadecimal es 1150 en decimal. Dividido para el factor 10, representa una temperatura normal de **115.0 °C**.El tercer paquete registra la inyección maliciosa remota que inhabilitó el reductor del brazo de control.
192.168.1.200**. No es el HMI, ¡es un intruso en la red OT!0xEF42**. Este código en hexadecimal forzó al PLC a activar la alarma de parada y daño en el engranaje del eje 2.El análisis forense digital ha finalizado. Registraremos los datos obtenidos para proceder con la fabricación del repuesto.
192.168.1.200.40003 (Dirección offset 2).0xEF42, que corresponde al engranaje reductor del eje 2 del robot.