Stuxnet是首个造成物理破坏的网络武器,安全研究社区将其逆向工程成果整理为重建源码并发布于GitHub。代码覆盖全部攻击阶段,限定用途为防御研究、恶意软件分析训练和ICS安全签名提取。
Stuxnet是有记录以来第一个专门设计用于造成物理破坏的网络武器,于2010年被卡巴斯基实验室等多家机构公开揭露,最终目标是伊朗纳坦兹核设施的铀离心机。近日,安全研究社区将其多年逆向工程成果整理为重建源码,发布于GitHub,目标定位是学术研究、恶意软件分析训练和防御研究。
该项目(GitHub账号Sadpainy)对原始Stuxnet二进制样本进行去编译和重建,还原了原始逻辑和攻击链,并对代码进行了结构化整理以便阅读和分析。代码明确声明"不可被部署为可用的恶意软件(nor is it a deployable piece of malware)",目标操作系统限定为Windows XP / Windows 7,不针对更新版本系统。
重建代码的主要模块包括:
攻击的执行流程分12个阶段,从USB投放(LNK漏洞利用)开始,经网络共享传播和P2P扩散,最终在找到目标Siemens Step 7环境后安装S7钩子并执行频率篡改攻击。
这份重建代码的主要防御用途是提取可用的检测特征:针对ICS安全工具的YARA规则和Snort签名,以及识别具体的恶意文件名(mrxcls.sys、mrxnet.sys、s7otbxdx.dll等)和PLC代码修改模式(OB1/OB35块变更)。
局限性方面:代码绑定旧版Windows(XP/Win7)和Siemens Step 7 V5,不针对更新版本。Stuxnet当年利用了4个零日漏洞,其中3个已修复。即便代码完整,在现代系统上也几乎无法以原始方式复现攻击,威胁面已大幅收窄。
Siemens SIMATIC WinCC和Step 7在中国制造业、能源和基础设施行业有广泛部署。Stuxnet的攻击方法论——从USB投放到PLC代码注入——代表的是一类针对气隙(air-gap)隔离环境的通用攻击路径,而不只是针对伊朗铀浓缩场景的单一方案。
这份重建代码让从事ICS安全的研究人员可以具体了解各阶段的实现细节,包括S7 OB1/OB35块修改的触发条件、mrxcls.sys的SSDT钩子行为,以及LNK漏洞利用的传播机制。其历史价值在于提供了一份可读的、带注释的攻击实现参考,供工控系统防御研究和安全培训使用。
免费获取企业 AI 成熟度诊断报告,发现转型机会








关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断