震网Stuxnet蠕虫病毒重构源码公开
在网络安全圈子里,Stuxnet(震网)是绕不开的里程碑,这款全球首款能够实现物理杀伤的工控网络武器,彻底改写了网络战的定义。
近期上线的
github.com/Sadpainy/Stuxnet公开仓库,以纯学术研究为核心定位,重构出Stuxnet全套开源代码,开发者依托2010年曝光的Stuxnet原始二进制样本,整合全球安全社区多年逆向工程成果,逐模块还原、重构而成的可分析源码工程。
(社区认为还是有遗漏,可以自行二次重构)
源码严格复刻原版病毒的多渠道入侵方式,支持USB设备LNK漏洞、局域网Print Spooler漏洞、P2P点对点三种传播路径,专门针对物理隔离、离线运行的工控内网设计。同时内置精准的环境检测逻辑,程序会自动扫描设备是否搭载Siemens WinCC、Step7工控软件与指定型号S7-315、S7-417 PLC设备,非目标环境下自动休眠或自销毁,最大程度模拟原版病毒的隐蔽生存机制。
项目采用C语言编写,严格对标原版Stuxnet的攻击逻辑与技术架构,将复杂的病毒程序拆解为多个独立功能模块,每一份源码文件都对应病毒的真实运行环节,从入侵植入、权限突破、工控劫持,到载荷攻击、内核隐身、内网传播,完整复刻了原版病毒的全套执行闭环,同时优化了代码可读性,适配人工分析与学习研究。
针对西门子工控设备的核心劫持能力,是该仓库重点还原的核心技术亮点,全部通过专属钩子库源码实现。
为还原Stuxnet极致的隐身对抗能力,该GitHub项目完整复刻了两套内核级Rootkit(内核隐藏工具)驱动源码,也是这款病毒难以被传统杀毒软件查杀的核心原因。
其中mrxcls.sys源码实现了文件系统隐身功能,通过SSDT系统服务描述表挂钩技术,完全规避常规系统检测与安全查杀。
mrxnet.sys源码则承担网络隐身与扩散任务,既能过滤系统文件请求、隐匿网络行为,同时支撑P2P点对点传播机制,让病毒在隐身状态下持续在内网横向扩散。
仓库中最具技术代表性的s7plcmain源码模块,完美还原了Stuxnet独一无二的物理杀伤能力,也是整个项目最核心的攻击载荷。源码完整复刻了原版病毒的侦查与注入逻辑,程序运行后会持续监控PLC设备的s7blk_write写入操作,一旦检测到工程师向设备下载OB1、OB35核心程序块,就会自动拼接注入恶意代码。
被篡改的工控程序不会触发系统报错与设备崩溃,只会悄悄修改变频驱动运行参数,让工业离心机电机长期处于异常转速,持续磨损机械结构最终造成硬件报废,精准还原了当年Stuxnet摧毁核工业设备的核心攻击原理。
#震网