
Rail-OT-Protector (ROP) — free, open-source cybersecurity scanning tool for rail and transit OT/SCADA networks. PowerShell + Bash scanners for CVE-2025-1727, RailSafe legacy API, ICS protocol exposure, and remote access risk.
Kostenloses Open-Source-Cybersicherheits-Scanning für Bahn- und Nahverkehrs-OT/SCADA-Netzwerke.
Rail-OT-Protector (ROP) ist ein kostenloses Open-Source-Cybersicherheits-Toolkit, das für Bahnbetreiber, Verkehrsbehörden, OT/ICS-Sicherheitsteams und Incident-Responder entwickelt wurde, die die Cyber-Gefährdungslage in Bahn- und Nahverkehrs-OT- (Operational Technology) und SCADA-Netzwerken schnell bewerten müssen.
ROP enthält sowohl einen PowerShell-Scanner (Windows-Jump-Hosts) als auch einen Bash-Scanner (Linux/macOS), die konfigurierte Subnetze durchsuchen, exponierte Fernzugriffsdienste und ICS-Protokolle erkennen, verwundbare Legacy-Schnittstellen der Bahnsteuerung per Fingerprinting identifizieren und Risikoindikatoren kennzeichnen, die mit der Schwachstelle CVE-2025-1727 für die Fernkopplung von End-of-Train/Head-of-Train (EOT/HOT) zusammenhängen.
Alle Ergebnisse werden in mit Zeitstempel versehenen JSON- und CSV-Berichten mit Schweregrad-Labels CRITICAL / HIGH / MEDIUM ausgegeben, sodass Sicherheits- und Engineering-Teams ein sofort triagierbares Artefakt erhalten.
Cybersicherheit im Schienenverkehr, OT-Sicherheit im Nahverkehr, SCADA-Scanner, ICS-Schwachstellenscanner, CVE-2025-1727, schwache EOT/HOT-Authentifizierung, RailSafe-SCADA-API, Modbus-Scanner, DNP3-Scanner, EtherNet/IP-Scanner, IEC 60870-5-104, Wabtec TrainLink, Siemens Trainguard, CISA AA26-097A, Härtung von Bahn-OT, Open-Source-OT-Scanner, PowerShell-ICS-Scanner, Bash-SCADA-Scanner
# Standard full subnet scan
pwsh ./scripts/powershell/ROP.ps1 -Subnets 10.10.20.0/24,10.10.30.0/24 -OutputDir ./reports
# EOT/HOT fast-scan mode with custom timeout and threads
pwsh ./scripts/powershell/ROP.ps1 -Subnets 10.10.20.0/24 -EotHotOnly -TimeoutMs 1200 -Threads 64
chmod +x ./scripts/bash/ROP.sh
# Standard full subnet scan
./scripts/bash/ROP.sh --subnets 10.10.20.0/24,10.10.30.0/24 --output-dir ./reports
# EOT/HOT fast-scan mode with custom timeout and threads
./scripts/bash/ROP.sh --subnets 10.10.20.0/24 --eot_hot_only --timeout-ms 1200 --threads 64
[2026-08-03 21:00:14] [CRITICAL] 10.10.20.14:4510 Potential EOT/HOT remote linking service detected (CVE-2025-1727 exposure candidate)
[2026-08-03 21:00:18] [HIGH] 10.10.20.21:5900 VNC exposed on OT subnet; review remote-access controls immediately
[2026-08-03 21:00:20] [HIGH] 10.10.20.44:2404 IEC 60870-5-104 reachable from scan host
[2026-08-03 21:00:21] [HIGH] 10.10.20.55:28784 RailSafe Control Interface fingerprint matched legacy API version family
[2026-08-03 21:00:23] [HIGH] 10.10.20.62:502 Modbus service reachable from scan host
[2026-08-03 21:00:25] [MEDIUM] 10.10.20.88:22 SSH reachable from scan host
Scan complete. Findings: 6. JSON: ./reports/ROP-results-20260803-210025.json CSV: ./reports/ROP-results-20260803-210025.csv
Rail-OT-Protector/
├── CONTRIBUTING.md
├── LICENSE
├── README.md
├── SECURITY.md
├── docs/
│ ├── CISA-Reference.md
│ └── Threat-Intelligence.md
├── reports/
│ └── .gitkeep
└── scripts/
├── bash/
│ └── ROP.sh
└── powershell/
└── ROP.ps1
Q: Benötigt ROP Admin-/Root-Rechte?
A: Nein. ROP verwendet standardmäßige TCP-Verbindungsversuche — keine Raw-Sockets, kein Paket-Basteln. Es läuft auf Windows und Linux als normaler Benutzer.
Q: Wird dieses Tool IDS/IPS-Warnungen in meinem OT-Netzwerk auslösen?
A: Möglicherweise. Scanning auf Port-Ebene ist erkennbar. Stimmen Sie sich immer mit Ihrem Netzwerkbetriebszentrum ab und holen Sie eine schriftliche Genehmigung ein, bevor Sie einen Scan in einem produktiven OT-Netzwerk durchführen.
Q: Nutzt ROP CVE-2025-1727 aus?
A: Nein. ROP erkennt nur, ob Ports, die mit CVE-2025-1727 (EOT/HOT-Fernkopplungsdienste) verbunden sind, erreichbar sind. Es versucht keine Authentifizierung und sendet keine Exploit-Payloads.
Q: Kann ich es gegen ein luftabgeschirmtes (air-gapped) Bahnnetzwerk ausführen?
A: Ja. ROP benötigt keinen Internetzugriff. Kopieren Sie das Skript auf einen Jump-Host in der luftabgeschirmten Umgebung und führen Sie es lokal aus.
Q: In welchen Formaten werden die Berichte ausgegeben?
A: Sowohl JSON als auch CSV. JSON eignet sich für die SIEM-Aufnahme; CSV ist für die Tabellen-Triage bereit und kann in ServiceNow, Jira oder ähnliche Ticketing-Plattformen importiert werden.
Q: Ist dieses Tool nur für die Bahn? Kann ich es in allgemeinen OT-Netzwerken verwenden?
A: Die Modbus-, DNP3-, EtherNet/IP- und IEC-Protokollprüfungen gelten allgemein für jede OT/ICS-Umgebung. Die RailSafe- und CVE-2025-1727-Prüfungen sind bahnspezifisch.
Q: Ist es für die kommerzielle Nutzung kostenlos?
A: Ja — MIT-Lizenz. Sie können es in kommerziellen Kontexten mit Namensnennung verwenden, modifizieren und weiterverbreiten.
Wenn Rail-OT-Protector Ihnen geholfen hat, eine echte Gefährdung zu finden, erwägen Sie:
Erstellt von @spinfosecurity — Lernen durch den Bau kostenloser Tools, die kritische Infrastruktur erkennen und schützen.
| Bedrohung / Dienst | Ports | Schweregrad | Referenz |
|---|
| CVE-2025-1727 Schwache Authentifizierung der EOT/HOT-Fernkopplung | 4510, 4511 | CRITICAL | Wabtec TrainLink NG/NG3/NG4/NG5, Siemens Trainguard EOT/HOT, DPS Electronics |
| RailSafe Control Interface 1.0/1.1/2.0 | 28784 | HIGH | Seit 13 Jahren ungepatchte Legacy-SCADA-API; MitM-/Replay-Risiko |
| VNC exponiert | 5900, 5901 | HIGH | FBI-PSA 2026-08-01 |
| RDP exponiert | 3389 | HIGH | CISA AA26-097A |
| Telnet exponiert | 23 | HIGH | Risiko durch Klartext-Anmeldedaten |
| FTP exponiert | 21 | HIGH | Risiko durch Klartext-Anmeldedaten |
| SSH erreichbar | 22 | MEDIUM | Zugriffsrichtlinie prüfen |
| HTTP/HTTPS-Verwaltung | 80, 443 | MEDIUM | Zugriffsrichtlinie prüfen |
| Modbus | 502 | HIGH | ICS-Protokoll erreichbar |
| EtherNet/IP | 44818, 2222 | HIGH | ICS-Protokoll erreichbar |
| S7 / IEC 60870 | 102 | HIGH | ICS-Protokoll erreichbar |
| IEC 60870-5-104 | 2404 | HIGH | ICS-Protokoll erreichbar |
| DNP3 | 20000 | HIGH | ICS-Protokoll erreichbar |