На GitHub выложили реконструированный исходный код Stuxnet
На Hacker News обсуждают репозиторий на GitHub, автор которого выложил реконструированный исходный код Stuxnet — того самого червя, который в 2010 году стал первым известным кибероружием, способным причинять физический ущерб промышленным системам.
Автор подчёркивает, что это не готовый к запуску вредонос, а результат обратной разработки оригинальных бинарных образцов, проделанной мировым сообществом исследователей безопасности. Код, по его словам, предназначен исключительно для академического изучения, тренировки в анализе malware и разработки защитных сигнатур. Проект распространяется под лицензией GPL (в описании упоминаются и GPLv3, и AGPL-3.0) и работает, как отмечено, только под Windows XP и Windows 7.
Что внутри
Репозиторий структурирован по модулям, знакомым всем, кто читал классические отчёты об этой атаке. Здесь описаны загрузчик-дроппер, модуль повышения привилегий через уязвимость в Win32k.sys, вредоносная подмена библиотеки s7otbxsx.dll для перехвата связи между Step 7 и контроллерами Siemens, а также руткит-драйверы MRxCls и MRxNet, скрывающие файлы, процессы и ключи реестра через перехват SSDT.
Описание подробно воспроизводит логику атаки: червь распространялся через USB-накопители (эксплойты LNK), сетевые ресурсы и P2P, проверял окружение на наличие софта Siemens (WinCC, Step 7) и конкретных ПЛК (S7-315, S7-417), а обнаружив цель, дописывал вредоносный код в блоки OB1/OB35. В результате частотные преобразователи начинали раскручивать роторы центрифуг на аномальных оборотах — до механического разрушения.
Инструкции и оговорки
Автор приводит требования к сборке (Visual Studio, mingw-w64, WDK 7600) и подчёркивает, что код рассчитан на статический анализ в изолированной виртуальной машине без доступа в интернет, а не на «боевое» применение. В качестве инструментов рекомендуются IDA Pro, Ghidra, x64dbg, ProcMon и Wireshark. В благодарностях перечислены классические источники по теме — отчёты Symantec, «Лаборатории Касперского» и ESET.
Публикация ожидаемо вызвала дискуссию: 109 очков и три с половиной десятка комментариев на Hacker News. Насколько «реконструкция» соответствует оригиналу и не является ли часть кода косметическим переписыванием давно опубликованных исследований — вопрос, на который каждый читатель отвечает сам, вооружившись дизассемблером.
Источник: Hacker News
Комментарии
Войдите, чтобы комментировать.