На GitHub выложили реконструированный исходный код Stuxnet

· Безопасность
Пользователь под ником Sadpainy опубликовал репозиторий с восстановленным исходным кодом легендарного червя Stuxnet, позиционируя его как учебный материал для анализа вредоносного ПО.

cover.svg

На Hacker News обсуждают репозиторий на GitHub, автор которого выложил реконструированный исходный код Stuxnet — того самого червя, который в 2010 году стал первым известным кибероружием, способным причинять физический ущерб промышленным системам.

Автор подчёркивает, что это не готовый к запуску вредонос, а результат обратной разработки оригинальных бинарных образцов, проделанной мировым сообществом исследователей безопасности. Код, по его словам, предназначен исключительно для академического изучения, тренировки в анализе malware и разработки защитных сигнатур. Проект распространяется под лицензией GPL (в описании упоминаются и GPLv3, и AGPL-3.0) и работает, как отмечено, только под Windows XP и Windows 7.

Что внутри

Репозиторий структурирован по модулям, знакомым всем, кто читал классические отчёты об этой атаке. Здесь описаны загрузчик-дроппер, модуль повышения привилегий через уязвимость в Win32k.sys, вредоносная подмена библиотеки s7otbxsx.dll для перехвата связи между Step 7 и контроллерами Siemens, а также руткит-драйверы MRxCls и MRxNet, скрывающие файлы, процессы и ключи реестра через перехват SSDT.

Описание подробно воспроизводит логику атаки: червь распространялся через USB-накопители (эксплойты LNK), сетевые ресурсы и P2P, проверял окружение на наличие софта Siemens (WinCC, Step 7) и конкретных ПЛК (S7-315, S7-417), а обнаружив цель, дописывал вредоносный код в блоки OB1/OB35. В результате частотные преобразователи начинали раскручивать роторы центрифуг на аномальных оборотах — до механического разрушения.

Инструкции и оговорки

Автор приводит требования к сборке (Visual Studio, mingw-w64, WDK 7600) и подчёркивает, что код рассчитан на статический анализ в изолированной виртуальной машине без доступа в интернет, а не на «боевое» применение. В качестве инструментов рекомендуются IDA Pro, Ghidra, x64dbg, ProcMon и Wireshark. В благодарностях перечислены классические источники по теме — отчёты Symantec, «Лаборатории Касперского» и ESET.

Публикация ожидаемо вызвала дискуссию: 109 очков и три с половиной десятка комментариев на Hacker News. Насколько «реконструкция» соответствует оригиналу и не является ли часть кода косметическим переписыванием давно опубликованных исследований — вопрос, на который каждый читатель отвечает сам, вооружившись дизассемблером.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.