C · 项目报告

Sadpainy/Stuxnet

Stuxnet, Here reproduced by me, Only researchs for educations purposes. It set work on Windows XP and Windows 7 only.

已完成 打开 GitHub
S
397星标
73Fork
0Issue
AGPL-3.0许可证

分析结果

项目分析

该仓库是对 Stuxnet 蠕虫的教育/研究向源代码重构,主要用于恶意代码分析、工控安全防御研究和学术学习。项目以 C 语言实现,描述了针对 Windows XP/Windows 7、Siemens Step 7/WinCC 与 S7 PLC 的典型模块,包括投递器、提权组件、S7/Step7 Hook、内核 Rootkit、网络传播与 PLC 逻辑篡改等。由于其主题涉及真实历史恶意软件和工控攻击链,建议仅在完全隔离的实验环境中进行静态分析,不建议编译、运行或连接任何真实网络/工控设备。

适用领域 恶意代码分析 / 工控安全/ICS 安全 / APT 攻击研究 / Windows 内核安全 / 逆向工程 / 威胁情报 / 安全教育与培训
配置难度 高。需要 C 语言、Windows 内核、逆向工程、恶意代码分析、工控协议/PLC 基础和安全隔离实验经验。普通开发者不建议直接上手运行,应以阅读和防御研究为主。
商业价值 对安全厂商、工控安全团队、威胁情报团队和安全培训机构具有较高参考价值,可用于理解高级工控攻击链、完善检测规则、提升应急响应和安全意识培训。但不适合作为商业产品直接集成,且存在明显的合规、伦理和安全风险。
01

技术亮点

  • 主题具有较高研究价值,覆盖 Stuxnet 的经典攻击链和模块划分。
  • README 对核心组件、技术架构和执行流程描述较完整,适合入门理解。
  • 可用于工控安全培训和蓝队检测规则设计。
  • 采用 AGPL-3.0 许可证,便于在合规前提下学习和二次研究。
  • 涉及 Windows 内核驱动、DLL Hook、PLC 逻辑篡改等多个高级安全主题。
02

目标用户

  • 恶意代码分析师
  • 工控安全研究员
  • 蓝队/安全运营人员
  • 安全产品检测规则开发者
  • 高校或培训机构的网络安全教师
  • 具备合法授权的逆向工程研究人员
03

配置要求

  • 操作系统:仅用于分析时可使用现代 Windows/Linux 主机;若做兼容性研究,需使用隔离的 Windows XP/Windows 7 虚拟机。
  • 网络:必须断网或仅 Host-Only,禁止桥接到真实办公网、互联网或工控网络。
  • 权限:不要在个人主机或生产主机上以管理员权限运行未知二进制或驱动。
  • 工具:建议配置静态分析工具、反汇编工具、日志监控工具和虚拟机快照机制。
  • 合规:需确认所在地区法律法规、组织安全政策和研究授权范围。
  • 工控环境:不得连接真实 Siemens PLC、WinCC/Step 7 工程站或任何生产控制系统。
04

适用场景

  • 研究 Stuxnet 的模块化架构和攻击链设计
  • 学习针对 Siemens Step 7/WinCC 环境的历史攻击思路
  • 提取防御视角的检测特征,例如 YARA、Sigma、Snort/Suricata 规则思路
  • 用于课堂中讲解关键基础设施攻击案例
  • 分析 Windows XP/Windows 7 时代的内核 Rootkit 与提权技术
  • 设计工控网络隔离、白名单、完整性监控和异常行为检测方案
05

部署与配置

  • 仅建议在离线、隔离、无真实工控设备连接的实验环境中使用。
  • 准备一台专用虚拟机或离线分析机,关闭互联网连接,使用 Host-Only 或完全断网模式。
  • 从 GitHub 获取源码用于静态审计,不建议在生产环境、办公电脑或连接真实网络的设备上编译或运行。
  • 使用 Ghidra、IDA Pro、Binary Ninja、x64dbg、ProcMon、Wireshark 等工具进行只读分析。
  • 如需进行课程或研究展示,应优先阅读源码、文档和已公开的安全厂商报告,而不是执行样本或驱动。
  • 分析结束后建议销毁虚拟机快照或恢复到干净状态。
06

风险与注意事项

  • 项目主题为恶意软件重构,存在被误用的潜在风险。
  • 即使作者声明非可部署,也不应假设代码绝对安全或无害。
  • 包含 Rootkit、传播、提权、PLC 操控等高风险概念,可能触发安全软件告警。
  • 在联网环境或真实工控环境中测试可能造成安全、合规和法律问题。
  • Windows XP/Windows 7 及旧版 WDK 环境本身存在大量已知漏洞。
  • AGPL-3.0 对衍生作品和网络服务分发有较强开源义务,商业使用需谨慎评估。

历史记录

热榜历史快照

2026-09-12 第28名 新收录 · github_search