
स्टक्सनेट वर्म का शैक्षिक पुनर्निर्माण, मैलवेयर विश्लेषण और रक्षात्मक अनुसंधान के लिए। इसमें विशेषाधिकार वृद्धि, रूटकिट कार्यक्षमता, और सीमेंस स्टेप 7 तथा S7 PLC को लक्षित करने वाले PLC पेलोड इंजेक्शन के मॉड्यूल शामिल हैं।
यह रिपॉजिटरी कुख्यात स्टक्सनेट वर्म का पूर्णतः शैक्षिक और अनुसंधान-उन्मुख पुनर्निर्माण है। यह वैश्विक सुरक्षा अनुसंधान समुदाय द्वारा 2010 में खोजे गए मूल बाइनरी नमूनों पर किए गए अनगिनत घंटों के रिवर्स इंजीनियरिंग कार्य का परिणाम है।
अस्वीकरण: यह कोड केवल अकादमिक अध्ययन, मैलवेयर विश्लेषण प्रशिक्षण और रक्षात्मक अनुसंधान के लिए प्रदान किया गया है। इसका उपयोग किसी भी दुर्भावनापूर्ण उद्देश्य के लिए करने का इरादा नहीं है, न ही यह तैनाती योग्य मैलवेयर है। लेखक और योगदानकर्ता अवैध या अनैतिक गतिविधियों का समर्थन नहीं करते हैं।
विषय-सूची
अवलोकन
मुख्य घटक
तकनीकी वास्तुकला
निर्माण निर्देश
उपयोग
कानूनी और लाइसेंस
आभार
स्टक्सनेट को व्यापक रूप से पहला ज्ञात साइबर-हथियार माना जाता है जिसे औद्योगिक नियंत्रण प्रणालियों (ICS) को भौतिक क्षति पहुँचाने के लिए डिज़ाइन किया गया था। इसने विशेष रूप से सीमेंस Step 7 सॉफ्टवेयर और S7-300/400 PLC को लक्षित किया, अंततः सेंट्रीफ्यूज रोटर्स को नुकसान पहुँचाने के लिए फ्रीक्वेंसी कन्वर्टर ड्राइव में हेरफेर किया।
यह रिपॉजिटरी डीकंपाइल किए गए बाइनरी से व्युत्पन्न एक पुनर्निर्मित स्रोत कोड है। यह मूल लॉजिक और हमले के वैक्टर को संरक्षित करता है, साथ ही कोडबेस को पठनीयता और विश्लेषण के लिए संरचित करता है।
मुख्य विशेषताएँ
लक्ष्य: सीमेंस SIMATIC WinCC, Step 7, और S7 PLC।
प्रसार: USB ड्राइव (LNK एक्सप्लॉइट), नेटवर्क शेयर (प्रिंट स्पूलर), पीयर-टू-पीयर (P2P)।
पेलोड: मोटर फ्रीक्वेंसी बदलने के लिए PLC ब्लॉक लॉजिक (OB1/OB35) का संशोधन।
गोपनीयता: फ़ाइल, प्रोसेस और रजिस्ट्री छिपाने के लिए उन्नत रूटकिट क्षमताएँ (MRxCls.sys, MRxNet.sys)।
रिपॉजिटरी को मूल मैलवेयर के विश्लेषण के दौरान पहचाने गए प्राथमिक मॉड्यूल द्वारा व्यवस्थित किया गया है।
मॉड्यूल: लोडर/ड्रॉपर फ़ाइलनाम: winsta.exe, ~WTR4141.tmp विवरण: प्रारंभिक संक्रमण, विशेषाधिकार वृद्धि और अन्य घटकों की तैनाती के लिए जिम्मेदार प्रवेश बिंदु।
मॉड्यूल: विशेषाधिकार वृद्धि फ़ाइलनाम: ~WTR4132.tmp विवरण: सिस्टम-स्तरीय विशेषाधिकार प्राप्त करने के लिए Win32k.sys भेद्यता का शोषण करता है।
मॉड्यूल: S7 हुक लाइब्रेरी फ़ाइलनाम: s7otbxdx.dll विवरण: मूल s7otbxsx.dll का दुर्भावनापूर्ण प्रतिस्थापन। Step 7 और PLC के बीच संचार को इंटरसेप्ट करता है।
मॉड्यूल: Step7 हुक लाइब्रेरी फ़ाइलनाम: s7aaapix.dll विवरण: Step 7 इंजीनियरिंग वातावरण के भीतर AUT (ऑटोमेशन टूल) API कॉल को इंटरसेप्ट करता है।
मॉड्यूल: रूटकिट (फ़ाइल सिस्टम) फ़ाइलनाम: mrxcls.sys विवरण: SSDT हुकिंग के माध्यम से स्टक्सनेट फ़ाइलों, प्रोसेस और रजिस्ट्री कुंजियों को छिपाने के लिए उपयोग किया जाने वाला कर्नेल-मोड ड्राइवर।
मॉड्यूल: रूटकिट (नेटवर्क) फ़ाइलनाम: mrxnet.sys विवरण: दुर्भावनापूर्ण फ़ाइलों को छिपाने के लिए फ़ाइल सिस्टम अनुरोधों को फ़िल्टर करता है और P2P प्रसार को सक्षम करता है।
मॉड्यूल: पेलोड (हमला) फ़ाइलनाम: s7plcmain विवरण: "फ्रीक्वेंसी टैम्परिंग" हमले के लिए जिम्मेदार मुख्य लॉजिक जो सेंट्रीफ्यूज को नुकसान पहुँचाता है।
निम्नलिखित स्टक्सनेट फ्रेमवर्क के उच्च-स्तरीय निष्पादन प्रवाह का वर्णन करता है।
चरण 1: प्रारंभिक संक्रमण वेक्टर (USB/नेटवर्क) चरण 2: ड्रॉपर और वृद्धि चरण 3: पर्यावरण की जाँच करें चरण 4a: लक्ष्य मिला (सीमेंस सॉफ्टवेयर) -> S7 हुक स्थापित करें चरण 4b: गैर-लक्ष्य -> स्व-विनाश/निष्क्रिय चरण 5: PLC राइट्स की निगरानी करें चरण 6: OB1/OB35 राइट का पता लगाएं -> पेलोड इंजेक्ट करें चरण 7: फ्रीक्वेंसी आउटपुट संशोधित करें चरण 8: सेंट्रीफ्यूज को भौतिक क्षति चरण 9: रूटकिट स्थापित करें (MRxCls) चरण 10: फ़ाइलें और रजिस्ट्री छिपाएँ चरण 11: नेटवर्क मॉड्यूल लोड करें (MRxNet) चरण 12: P2P प्रसार
निष्पादन प्रवाह
पर्यावरण टोही: वर्म विशिष्ट सीमेंस सॉफ्टवेयर (WinCC, Step 7) और विशिष्ट लक्ष्य PLC (S7-315, S7-417) की उपस्थिति की जाँच करता है।
DLL इंजेक्शन: यह s7blk_write फ़ंक्शन कॉल को इंटरसेप्ट करता है।
कोड इंजेक्शन: जब कोई उपयोगकर्ता PLC में प्रोजेक्ट डाउनलोड करता है, तो दुर्भावनापूर्ण कोड OB1/OB35 ब्लॉक में जोड़ दिया जाता है।
भौतिक प्रभाव: PLC हेरफेर किए गए कोड को निष्पादित करता है, जिससे जुड़े वेरिएबल फ्रीक्वेंसी ड्राइव (VFD) असामान्य फ्रीक्वेंसी (उच्च/निम्न) पर घूमते हैं, जिसके परिणामस्वरूप यांत्रिक क्षति होती है।
निर्माण निर्देश
महत्वपूर्ण: यह कोडबेस नियंत्रित वर्चुअल वातावरण में स्थैतिक विश्लेषण और डिबगिंग के लिए डिज़ाइन किया गया है। इसका उद्देश्य किसी भी महत्वपूर्ण बुनियादी ढांचे पर लाइव तैनाती नहीं है।
आवश्यकताएँ
निर्माण वातावरण: Microsoft Visual Studio 2019/2022 (Windows) या mingw-w64।
लक्ष्य OS: Windows XP / Windows 7 (ड्राइवर संगतता के लिए)।
ड्राइवर किट: Windows Driver Kit (WDK) 7600 (यदि कर्नेल ड्राइवर संकलित कर रहे हैं)।
यूज़र-मोड मॉड्यूल का निर्माण
रिपॉजिटरी क्लोन करें
git clone https://github.com/Sadpainy/Stuxnet.git cd stuxnet-analysis
मुख्य ड्रॉपर बनाएँ
cd winsta nmake /f Makefile.win
S7 हुक लाइब्रेरी बनाएँ
cd ../s7otbxdx cl /LD s7otbxdx.c user32.lib ws2_32.lib
यह कोड निम्नलिखित के लिए अभिप्रेत है:
मैलवेयर विश्लेषण: उन्नत लगातार खतरों (APT) में उपयोग किए जाने वाले विशिष्ट कोड लॉजिक को समझना।
रक्षात्मक अनुसंधान: ICS सुरक्षा उपकरणों के लिए डिटेक्शन सिग्नेचर विकसित करना (जैसे, YARA नियम, Snort सिग्नेचर)।
अकादमिक अध्ययन: साइबर सुरक्षा और महत्वपूर्ण बुनियादी ढांचे की सुरक्षा के प्रतिच्छेदन की जाँच करना।
विश्लेषण सेटअप
पृथक वातावरण: Host-Only नेटवर्किंग सक्षम के साथ वर्चुअल मशीन (VMWare/VirtualBox) का उपयोग करें। इंटरनेट कनेक्टिविटी अक्षम करें।
मॉड्यूल लोड करें: IDA Pro, Ghidra, या x64dbg जैसे टूल का उपयोग करके .dll और .sys फ़ाइलों का विश्लेषण करें।
गतिविधि की निगरानी करें: व्यवहार का निरीक्षण करने के लिए Process Monitor (ProcMon), Process Hacker, और Wireshark का उपयोग करें।
कानूनी और लाइसेंस
यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v3.0 के तहत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।
इस रिपॉजिटरी में मौजूद कोड केवल शैक्षिक उद्देश्यों के लिए रिवर्स इंजीनियरिंग का उत्पाद है। स्टक्सनेट वर्म के मूल लेखक अज्ञात हैं, लेकिन इसमें निहित पुनर्निर्माण स्वतंत्र सुरक्षा शोधकर्ताओं का कार्य है।
लेखक मूल मैलवेयर के स्वामित्व का दावा नहीं करते हैं।
कोड बिना किसी प्रकार की वारंटी के "AS IS" प्रदान किया गया है।
लेखक इस कोड के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
इस रिपॉजिटरी का उपयोग करके, आप स्वीकार करते हैं कि सभी लागू कानूनों और विनियमों का अनुपालन सुनिश्चित करने के लिए आप पूर्णतः जिम्मेदार हैं।
यह अनुसंधान और पुनर्निर्माण वैश्विक साइबर सुरक्षा विक्रेताओं द्वारा प्रदान किए गए व्यापक विश्लेषण और खतरे की खुफिया जानकारी के बिना संभव नहीं होता।
Symantec (W32.Stuxnet dossier)
Kaspersky Lab (The Stuxnet saga)
ESET (Stuxnet under the microscope)
Amr Thabet और Christian Roggia (research-virus/stuxnet)
यह एक अकादमिक पुनर्निर्माण है। इसका उपयोग मजबूत सुरक्षा बनाने के लिए करें, नुकसान पहुँचाने के लिए नहीं।