Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Stuxnet — Reconstruction éducative du ver Stuxnet pour l'analyse de logiciels malveillants et la recherche défensive. Inclut des modules d'élévation de privilèges, de fonctionnalités rootkit et d'injection de charge utile PLC ciblant les automates Siemens Step 7 et S7. | Kitploit
Outils/GitHubGitHub/sadpainy/stuxnet
Escalade de PrivilègesExploitationMouvement LatéralRétro-ingénierieAnalyse de MalwareApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubsadpainy/stuxnet

Stuxnet

Reconstruction éducative du ver Stuxnet pour l'analyse de logiciels malveillants et la recherche défensive. Inclut des modules d'élévation de privilèges, de fonctionnalités rootkit et d'injection de charge utile PLC ciblant les automates Siemens Step 7 et S7.

Voir le dépôt
1il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Stuxnet

Build Status License: GPL v3 Platform

Ce dépôt contient une reconstruction du célèbre ver Stuxnet, strictement à des fins éducatives et de recherche. Il est le fruit d'innombrables heures de travail de rétro-ingénierie mené par la communauté mondiale de la recherche en sécurité sur les échantillons binaires d'origine découverts en 2010.

Avertissement : Ce code est fourni uniquement pour l'étude académique, la formation à l'analyse de logiciels malveillants et la recherche défensive. Il n'est pas destiné à être utilisé à des fins malveillantes, et ne constitue pas un logiciel malveillant déployable. Les auteurs et contributeurs ne cautionnent aucune activité illégale ou contraire à l'éthique.

Table des matières

Vue d'ensemble

Composants principaux

Architecture technique

Instructions de compilation

Utilisation

Aspects juridiques et licence

Remerciements

Vue d'ensemble

Stuxnet est largement reconnu comme la première cyber-arme connue conçue pour provoquer des destructions physiques sur des systèmes de contrôle industriels (ICS). Il ciblait spécifiquement le logiciel Siemens Step 7 et les automates programmables industriels (API) S7-300/400, manipulant en fin de compte les variateurs de fréquence pour endommager les rotors de centrifugeuses.

Ce dépôt est un code source reconstruit à partir des binaires désassemblés. Il préserve la logique d'origine et les vecteurs d'attaque tout en structurant la base de code pour la lisibilité et l'analyse.

Caractéristiques principales

Cible : Siemens SIMATIC WinCC, Step 7 et automates S7.

Propagation : Clés USB (exploits LNK), partages réseau (Print Spooler), pair-à-pair (P2P).

Charge utile : Modification de la logique des blocs API (OB1/OB35) pour altérer les fréquences des moteurs.

Furtivité : Capacités avancées de rootkit (MRxCls.sys, MRxNet.sys) pour masquer fichiers, processus et clés de registre.

Composants principaux

Le dépôt est organisé selon les modules principaux identifiés lors de l'analyse du logiciel malveillant d'origine.

Module : Chargeur/Drop Nom de fichier : winsta.exe, ~WTR4141.tmp Description : Point d'entrée responsable de l'infection initiale, de l'élévation de privilèges et du déploiement des autres composants.

Module : Élévation de privilèges Nom de fichier : ~WTR4132.tmp Description : Exploite la vulnérabilité Win32k.sys pour obtenir des privilèges de niveau système.

Module : Bibliothèque de hook S7 Nom de fichier : s7otbxdx.dll Description : Remplacement malveillant de la bibliothèque d'origine s7otbxsx.dll. Intercepte la communication entre Step 7 et l'automate.

Module : Bibliothèque de hook Step7 Nom de fichier : s7aaapix.dll Description : Intercepte les appels API AUT (Automation Tool) au sein de l'environnement d'ingénierie Step 7.

Module : Rootkit (Système de fichiers) Nom de fichier : mrxcls.sys Description : Pilote en mode noyau utilisé pour masquer les fichiers, processus et clés de registre de Stuxnet via le hooking SSDT.

Module : Rootkit (Réseau) Nom de fichier : mrxnet.sys Description : Filtre les requêtes du système de fichiers pour masquer les fichiers malveillants et permet la propagation P2P.

Module : Charge utile (Attaque) Nom de fichier : s7plcmain Description : Logique centrale responsable de l'attaque de « falsification de fréquence » qui endommage les centrifugeuses.

Architecture technique

Ce qui suit décrit le flux d'exécution de haut niveau du framework Stuxnet.

Étape 1 : Vecteur d'infection initial (USB/Réseau) Étape 2 : Drop et élévation de privilèges Étape 3 : Vérification de l'environnement Étape 4a : Cible trouvée (logiciel Siemens) -> Installation des hooks S7 Étape 4b : Non-cible -> Auto-destruction/Inactivité Étape 5 : Surveillance des écritures API Étape 6 : Détection d'écriture OB1/OB35 -> Injection de la charge utile Étape 7 : Modification de la sortie de fréquence Étape 8 : Dommages physiques aux centrifugeuses Étape 9 : Installation du rootkit (MRxCls) Étape 10 : Masquage des fichiers et du registre Étape 11 : Chargement du module réseau (MRxNet) Étape 12 : Propagation P2P

Flux d'exécution

  1. Reconnaissance de l'environnement : Le ver vérifie la présence de logiciels Siemens spécifiques (WinCC, Step 7) et d'automates cibles spécifiques (S7-315, S7-417).

  2. Injection de DLL : Il intercepte l'appel de fonction s7blk_write.

  3. Injection de code : Lorsqu'un utilisateur télécharge un projet vers l'automate, le code malveillant est ajouté aux blocs OB1/OB35.

  4. Impact physique : L'automate exécute le code manipulé, ce qui amène les variateurs de fréquence (VFD) connectés à tourner à des fréquences anormales (élevées/basses), entraînant des dommages mécaniques.

Instructions de compilation

Important : Cette base de code est conçue pour l'analyse statique et le débogage dans un environnement virtuel contrôlé. Elle n'est pas destinée à un déploiement en conditions réelles sur une quelconque infrastructure critique.

Prérequis

Environnement de compilation : Microsoft Visual Studio 2019/2022 (Windows) ou mingw-w64.

Système d'exploitation cible : Windows XP / Windows 7 (pour la compatibilité des pilotes).

Kit de pilotes : Windows Driver Kit (WDK) 7600 (si compilation des pilotes noyau).

Compilation des modules en mode utilisateur

Clonez le dépôt

git clone https://github.com/Sadpainy/Stuxnet.git cd stuxnet-analysis

Compilez le drop principal

cd winsta nmake /f Makefile.win

Compilez la bibliothèque de hook S7

cd ../s7otbxdx cl /LD s7otbxdx.c user32.lib ws2_32.lib

Utilisation

Ce code est destiné à :

Analyse de logiciels malveillants : Comprendre la logique de code spécifique utilisée dans les menaces persistantes avancées (APT).

Recherche défensive : Développer des signatures de détection pour les outils de sécurité ICS (par exemple, règles YARA, signatures Snort).

Étude académique : Examiner l'intersection entre la cybersécurité et la protection des infrastructures critiques.

Configuration de l'analyse

  1. Environnement isolé : Utilisez une machine virtuelle (VMWare/VirtualBox) avec le réseau Host-Only activé. Désactivez la connectivité Internet.

  2. Chargement des modules : Analysez les fichiers .dll et .sys à l'aide d'outils tels que IDA Pro, Ghidra ou x64dbg.

  3. Surveillance de l'activité : Utilisez Process Monitor (ProcMon), Process Hacker et Wireshark pour observer le comportement.

Aspects juridiques et licence

Licence

Ce projet est sous licence GNU General Public License v3.0. Voir le fichier LICENSE pour plus de détails.

Avertissement

Le code de ce dépôt est un produit de rétro-ingénierie réalisé à des fins éducatives uniquement. Les auteurs d'origine du ver Stuxnet sont anonymes, mais la reconstruction contenue ici est l'œuvre de chercheurs en sécurité indépendants.

Les auteurs ne revendiquent pas la propriété du logiciel malveillant d'origine.

Le code est fourni « EN L'ÉTAT », sans garantie d'aucune sorte.

Les auteurs ne sont pas responsables de tout usage abusif ou dommage causé par ce code.

En utilisant ce dépôt, vous reconnaissez que vous êtes seul responsable de garantir la conformité avec toutes les lois et réglementations applicables.

Remerciements

Cette recherche et cette reconstruction n'auraient pas été possibles sans l'analyse approfondie et le renseignement sur les menaces fournis par les éditeurs mondiaux de cybersécurité.

Symantec (dossier W32.Stuxnet)

Kaspersky Lab (la saga Stuxnet)

ESET (Stuxnet sous le microscope)

Amr Thabet et Christian Roggia (research-virus/stuxnet)

Ceci est une reconstruction académique. Utilisez-la pour bâtir des défenses plus solides, pas pour causer du tort.

Télécharger l’outil