Stuxnet震网病毒源码遭逆向重构公开
IT时代网9月9日消息,据海外媒体报道,一名研究人员逆向重构了知名的Stuxnet(震网)蠕虫源码,并将其发布在代码托管平台上供所有人查看。该蠕虫的最终目标是西门子工业控制器,据称曾被用于伊朗纳坦兹铀浓缩工厂;到达目标后,其载荷会操纵工业离心机的变频器,在不惊动厂区人员的情况下悄悄损坏转子,同时向外报告设备运行正常。公开的代码仓库中包含构建说明,感兴趣的技术人员可以自行尝试并了解其内部运行机制。仓库提示需要准备Windows XP或Windows 7虚拟机,并出于安全考虑不要为其配置任何网络连接;要观察完整载荷效果而不仅是传播机制,还需要相应的西门子软件,理想情况下配合硬件。Stuxnet在其活跃期通过三种机制传播。主要感染途径是带有Windows快捷方式与autorun.inf文件的U盘,插入后仅查看驱动器内容,就会因一个零日漏洞立即触发感染。随后受感染系统会利用Windows打印后台处理程序的零日漏洞,向任何共享打印机的机器写入系统文件,实现网络自主扩散,同时复制到可访问的网络共享。为绕过Windows驱动签名检查,Stuxnet使用了两张分别从Realtek和JMicron窃取的数字证书。该蠕虫还具备注入西门子软件的代码,通过WinCC SQL Server数据库传播,并把代码嵌入Step 7项目文件,工程师打开文件时会自动运行。由于这类文件几乎必然在多名工程师之间共享,因此构成了一条不依赖网络的高效内部感染途径。

编辑:周艺