Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Stuxnet — Образовательная реконструкция червя Stuxnet для анализа вредоносного ПО и оборонительных исследований. Включает модули для повышения привилегий, функциональность руткита и внедрение полезной нагрузки в ПЛК, нацеленное на Siemens Step 7 и ПЛК S7. | Kitploit
Инструменты/GitHubGitHub/sadpainy/stuxnet
Повышение привилегийЭксплуатацияЛатеральное перемещениеОбратная инженерияАнализ вредоносных программОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubsadpainy/stuxnet

Stuxnet

Образовательная реконструкция червя Stuxnet для анализа вредоносного ПО и оборонительных исследований. Включает модули для повышения привилегий, функциональность руткита и внедрение полезной нагрузки в ПЛК, нацеленное на Siemens Step 7 и ПЛК S7.

Репозиторий
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Stuxnet

Build Status License: GPL v3 Platform

Этот репозиторий содержит строго образовательную и исследовательскую реконструкцию печально известного червя Stuxnet. Он является результатом бесчисленных часов работы по обратной разработке, проведённой мировым сообществом исследователей безопасности над оригинальными бинарными образцами, обнаруженными в 2010 году.

Дисклеймер: Этот код предоставлен исключительно для академического изучения, обучения анализу вредоносных программ и оборонительных исследований. Он не предназначен для использования в каких-либо вредоносных целях и не является развёртываемым вредоносным ПО. Авторы и участники не одобряют незаконную или неэтичную деятельность.

Содержание

Обзор

Основные компоненты

Техническая архитектура

Инструкции по сборке

Использование

Правовые аспекты и лицензия

Благодарности

Обзор

Stuxnet широко признан первым известным кибероружием, предназначенным для причинения физического ущерба системам промышленного управления (ICS). Он был нацелен конкретно на программное обеспечение Siemens Step 7 и ПЛК S7-300/400, в конечном итоге манипулируя приводами преобразователей частоты для повреждения роторов центрифуг.

Этот репозиторий представляет собой реконструированный исходный код, полученный из декомпилированных бинарных файлов. Он сохраняет оригинальную логику и векторы атак, структурируя кодовую базу для удобства чтения и анализа.

Ключевые характеристики

Цель: Siemens SIMATIC WinCC, Step 7 и ПЛК S7.

Распространение: USB-накопители (эксплойты LNK), сетевые ресурсы (Print Spooler), одноранговая сеть (P2P).

Полезная нагрузка: Модификация логики блоков ПЛК (OB1/OB35) для изменения частот двигателей.

Скрытность: Расширенные возможности руткита (MRxCls.sys, MRxNet.sys) для скрытия файлов, процессов и записей реестра.

Основные компоненты

Репозиторий организован по основным модулям, идентифицированным в ходе анализа оригинального вредоносного ПО.

Модуль: Загрузчик/Дроппер Имя файла: winsta.exe, ~WTR4141.tmp Описание: Точка входа, отвечающая за первоначальное заражение, повышение привилегий и развёртывание других компонентов.

Модуль: Повышение привилегий Имя файла: ~WTR4132.tmp Описание: Использует уязвимость Win32k.sys для получения привилегий уровня системы.

Модуль: Библиотека перехвата S7 Имя файла: s7otbxdx.dll Описание: Вредоносная замена оригинальной s7otbxsx.dll. Перехватывает связь между Step 7 и ПЛК.

Модуль: Библиотека перехвата Step7 Имя файла: s7aaapix.dll Описание: Перехватывает вызовы API AUT (Automation Tool) в среде разработки Step 7.

Модуль: Руткит (файловая система) Имя файла: mrxcls.sys Описание: Драйвер режима ядра, используемый для скрытия файлов, процессов и ключей реестра Stuxnet посредством перехвата SSDT.

Модуль: Руткит (сеть) Имя файла: mrxnet.sys Описание: Фильтрует запросы файловой системы для скрытия вредоносных файлов и обеспечивает P2P-распространение.

Модуль: Полезная нагрузка (атака) Имя файла: s7plcmain Описание: Основная логика, отвечающая за атаку «вмешательства в частоту», которая повреждает центрифуги.

Техническая архитектура

Ниже описан высокоуровневый поток выполнения платформы Stuxnet.

Этап 1: Первоначальный вектор заражения (USB/сеть) Этап 2: Дроппер и повышение привилегий Этап 3: Проверка окружения Этап 4a: Цель обнаружена (программное обеспечение Siemens) -> Установка перехватчиков S7 Этап 4b: Не цель -> Самоуничтожение/бездействие Этап 5: Мониторинг записей ПЛК Этап 6: Обнаружение записи OB1/OB35 -> Внедрение полезной нагрузки Этап 7: Изменение выходной частоты Этап 8: Физическое повреждение центрифуг Этап 9: Установка руткита (MRxCls) Этап 10: Скрытие файлов и реестра Этап 11: Загрузка сетевого модуля (MRxNet) Этап 12: P2P-распространение

Поток выполнения

  1. Разведка окружения: Червь проверяет наличие конкретного программного обеспечения Siemens (WinCC, Step 7) и конкретных целевых ПЛК (S7-315, S7-417).

  2. Внедрение DLL: Он перехватывает вызов функции s7blk_write.

  3. Внедрение кода: Когда пользователь загружает проект на ПЛК, вредоносный код добавляется в блоки OB1/OB35.

  4. Физическое воздействие: ПЛК выполняет модифицированный код, заставляя подключённые приводы с переменной частотой (VFD) вращаться на аномальных частотах (высоких/низких), что приводит к механическим повреждениям.

Инструкции по сборке

Важно: Эта кодовая база предназначена для статического анализа и отладки в контролируемой виртуальной среде. Она не предназначена для развёртывания в реальном времени на какой-либо критически важной инфраструктуре.

Требования

Среда сборки: Microsoft Visual Studio 2019/2022 (Windows) или mingw-w64.

Целевая ОС: Windows XP / Windows 7 (для совместимости драйверов).

Комплект драйверов: Windows Driver Kit (WDK) 7600 (при компиляции драйверов ядра).

Сборка пользовательских модулей

Клонируйте репозиторий

git clone https://github.com/Sadpainy/Stuxnet.git cd stuxnet-analysis

Соберите основной дроппер

cd winsta nmake /f Makefile.win

Соберите библиотеку перехвата S7

cd ../s7otbxdx cl /LD s7otbxdx.c user32.lib ws2_32.lib

Использование

Этот код предназначен для:

Анализа вредоносных программ: Понимание конкретной логики кода, используемой в продвинутых постоянных угрозах (APT).

Оборонительных исследований: Разработка сигнатур обнаружения для инструментов безопасности ICS (например, правила YARA, сигнатуры Snort).

Академического изучения: Исследование пересечения кибербезопасности и защиты критической инфраструктуры.

Настройка анализа

  1. Изолируйте среду: Используйте виртуальную машину (VMWare/VirtualBox) с включённым сетевым режимом Host-Only. Отключите подключение к интернету.

  2. Загрузите модули: Анализируйте файлы .dll и .sys с помощью таких инструментов, как IDA Pro, Ghidra или x64dbg.

  3. Отслеживайте активность: Используйте Process Monitor (ProcMon), Process Hacker и Wireshark для наблюдения за поведением.

Правовые аспекты и лицензия

Лицензия

Этот проект лицензирован в соответствии с GNU General Public License v3.0. Подробности см. в файле LICENSE.

Дисклеймер

Код в этом репозитории является продуктом обратной разработки, выполненной исключительно в образовательных целях. Оригинальные авторы червя Stuxnet анонимны, но реконструкция, содержащаяся здесь, является работой независимых исследователей безопасности.

Авторы не претендуют на право собственности на оригинальное вредоносное ПО.

Код предоставляется «КАК ЕСТЬ» без каких-либо гарантий.

Авторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим кодом.

Используя этот репозиторий, вы подтверждаете, что несёте единоличную ответственность за обеспечение соблюдения всех применимых законов и нормативных актов.

Благодарности

Это исследование и реконструкция были бы невозможны без обширного анализа и разведданных об угрозах, предоставленных мировыми поставщиками кибербезопасности.

Symantec (досье W32.Stuxnet)

Kaspersky Lab (сага о Stuxnet)

ESET (Stuxnet под микроскопом)

Amr Thabet и Christian Roggia (research-virus/stuxnet)

Это академическая реконструкция. Используйте её для создания более надёжной защиты, а не для причинения вреда.

Скачать инструмент