Show HN: Stuxnet - 악명 높은 사이버 무기의 소스 코드 재구성

58 minutes ago 1

2010년 발견된 원본 바이너리의 역공학 분석을 바탕으로 Stuxnet 소스 코드를 재구성한 저장소로, 원래 로직과 공격 경로를 가독성과 분석 중심으로 정리함 원본 Stuxnet은 Siemens Step 7과 S7 PLC를 표적으로 삼아 PLC 블록 로직과 모터 주파수를 조작하고, 원심분리기 회전자에 물리적 손상을 일으키도록 설계됨 코드베이스는 로더·권한 상승·통신 훅·루트킷·PLC 페이로드로 나뉘며, USB·네트워크 공유·P2P 전파와 파일·프로세스·레지스트리 은폐 로직을 다룸 용도는 악성코드 분석 교육과 방어 연구이며, 인터넷을 차단한 가상 환경에서 정적 분석과 디버깅을 수행하도록 안내함 README는 배포 가능한 악성코드가 아닌 학술적 재구성임을 명시하며, 중요 인프라에 실제 배포하는 용도로 사용해서는 안 됨 재구성 목적과 표적 Stuxnet은 산업 제어 시스템(ICS)에 물리적 파괴를 일으키도록 설계된 최초의 알려진 사이버 무기로 널리 인정받음 Siemens SIMATIC WinCC, Step 7, S7-300/400 PLC를 표적으로 삼음 주파수 변환 드라이브를 조작해 원심분리기 회전자를 손상시키는 방식임 저장소는 디컴파일된 바이너리에서 소스 코드를 재구성했으며, 2010년 발견된 원본 샘플에 대한 전 세계 보안 연구 커뮤니티의 역공학 작업을 기반으로 함 원래 로직과 공격 경로를 보존하면서 읽기와 분석에 적합하도록 코드베이스를 구성함 학술 연구, 악성코드 분석 교육, 방어 연구만을 목적으로 하며 악의적 사용을 허용하려는 프로젝트가 아님 모듈 구성과 역할 로더·권한 상승 모듈은 초기 감염과 다른 구성 요소의 배치를 담당함 winsta.exe, ~WTR4141.tmp: 초기 감염, 권한 상승, 구성 요소 배치를 담당하는 로더·드로퍼임 ~WTR4132.tmp: Win32k.sys 취약점을 이용해 시스템 수준 권한을 얻는 모듈임 Siemens 통신 훅은 엔지니어링 소프트웨어와 PLC 사이의 호출을 가로챔 s7otbxdx.dll: 원래 s7otbxsx.dll을 대체해 Step 7과 PLC 사이의 통신을 가로챔 s7aaapix.dll: Step 7 엔지니어링 환경의 AUT(Automation Tool) API 호출을 가로챔 루트킷 모듈은 구성 요소를 숨기고 전파 기능을 지원함 mrxcls.sys: SSDT 후킹으로 Stuxnet 파일, 프로세스, 레지스트리 키를 숨기는 커널 모드 드라이버임 mrxnet.sys: ...

Read Entire Article