该仓库是对 Stuxnet 蠕虫的教育/研究向源代码重构,主要用于恶意代码分析、工控安全防御研究和学术学习。项目以 C 语言实现,描述了针对 Windows XP/Windows 7、Siemens Step 7/WinCC 与 S7 PLC 的典型模块,包括投递器、提权组件、S7/Step7 Hook、内核 Rootkit、网络传播与 PLC 逻辑篡改等。由于其主题涉及真实历史恶意软件和工控攻击链,建议仅在完全隔离的实验环境中进行静态分析,不建议编译、运行或连接任何真实网络/工控设备。
适用领域
恶意代码分析 / 工控安全/ICS 安全 / APT 攻击研究 / Windows 内核安全 / 逆向工程 / 威胁情报 / 安全教育与培训
配置难度
高。需要 C 语言、Windows 内核、逆向工程、恶意代码分析、工控协议/PLC 基础和安全隔离实验经验。普通开发者不建议直接上手运行,应以阅读和防御研究为主。
商业价值
对安全厂商、工控安全团队、威胁情报团队和安全培训机构具有较高参考价值,可用于理解高级工控攻击链、完善检测规则、提升应急响应和安全意识培训。但不适合作为商业产品直接集成,且存在明显的合规、伦理和安全风险。
01
技术亮点
- 主题具有较高研究价值,覆盖 Stuxnet 的经典攻击链和模块划分。
- README 对核心组件、技术架构和执行流程描述较完整,适合入门理解。
- 可用于工控安全培训和蓝队检测规则设计。
- 采用 AGPL-3.0 许可证,便于在合规前提下学习和二次研究。
- 涉及 Windows 内核驱动、DLL Hook、PLC 逻辑篡改等多个高级安全主题。
02
目标用户
- 恶意代码分析师
- 工控安全研究员
- 蓝队/安全运营人员
- 安全产品检测规则开发者
- 高校或培训机构的网络安全教师
- 具备合法授权的逆向工程研究人员
03
配置要求
- 操作系统:仅用于分析时可使用现代 Windows/Linux 主机;若做兼容性研究,需使用隔离的 Windows XP/Windows 7 虚拟机。
- 网络:必须断网或仅 Host-Only,禁止桥接到真实办公网、互联网或工控网络。
- 权限:不要在个人主机或生产主机上以管理员权限运行未知二进制或驱动。
- 工具:建议配置静态分析工具、反汇编工具、日志监控工具和虚拟机快照机制。
- 合规:需确认所在地区法律法规、组织安全政策和研究授权范围。
- 工控环境:不得连接真实 Siemens PLC、WinCC/Step 7 工程站或任何生产控制系统。
04
适用场景
- 研究 Stuxnet 的模块化架构和攻击链设计
- 学习针对 Siemens Step 7/WinCC 环境的历史攻击思路
- 提取防御视角的检测特征,例如 YARA、Sigma、Snort/Suricata 规则思路
- 用于课堂中讲解关键基础设施攻击案例
- 分析 Windows XP/Windows 7 时代的内核 Rootkit 与提权技术
- 设计工控网络隔离、白名单、完整性监控和异常行为检测方案
05
部署与配置
- 仅建议在离线、隔离、无真实工控设备连接的实验环境中使用。
- 准备一台专用虚拟机或离线分析机,关闭互联网连接,使用 Host-Only 或完全断网模式。
- 从 GitHub 获取源码用于静态审计,不建议在生产环境、办公电脑或连接真实网络的设备上编译或运行。
- 使用 Ghidra、IDA Pro、Binary Ninja、x64dbg、ProcMon、Wireshark 等工具进行只读分析。
- 如需进行课程或研究展示,应优先阅读源码、文档和已公开的安全厂商报告,而不是执行样本或驱动。
- 分析结束后建议销毁虚拟机快照或恢复到干净状态。
06
风险与注意事项
- 项目主题为恶意软件重构,存在被误用的潜在风险。
- 即使作者声明非可部署,也不应假设代码绝对安全或无害。
- 包含 Rootkit、传播、提权、PLC 操控等高风险概念,可能触发安全软件告警。
- 在联网环境或真实工控环境中测试可能造成安全、合规和法律问题。
- Windows XP/Windows 7 及旧版 WDK 环境本身存在大量已知漏洞。
- AGPL-3.0 对衍生作品和网络服务分发有较强开源义务,商业使用需谨慎评估。
2026-09-12
第28名
新收录 · github_search