deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Yeniden yapılandırılmış Stuxnet kaynak kodu GitHub'da bir araştırma eseri olarak yayımlandı

Hacker News'te öne çıkan bir GitHub projesi, 2010 örneklerinden derlenmiş (decompile) ikili dosyalardan yeniden inşa edilen, GPL lisanslı bir Stuxnet kaynak ağacı yayımlıyor; hedefi kötü amaçlı yazılım analizi ve ICS savunma eğitimi.

Yeniden yapılandırılmış Stuxnet kaynak kodu GitHub'da bir araştırma eseri olarak yayımlandı

Yeniden yapılandırılmış Stuxnet kaynak kodu GitHub'da ortaya çıktı

Hacker News'in ana sayfasında öne çıkan bir GitHub projesi, yaygın biçimde sanayi ekipmanını fiziksel olarak yok etmek için tasarlanan ilk kötü amaçlı yazılım olarak tanımlanan Stuxnet solucanına ait yeniden yapılandırılmış bir kaynak ağacı sunuyor. Depo README'sine göre kod, 2010'da keşfedilen örneklerin decompile edilmiş ikili dosyalarından derlenen, eğitim ve araştırma odaklı bir yeniden inşa; orijinal mantık ve saldırı vektörleri korunurken, kod tabanı gerçekten okunup incelenebilmesi için yeniden düzenlenmiş. Sadpainy takma adıyla yayımlayan yazar, kodun yalnızca Windows XP ve Windows 7 üzerinde çalıştığını belirtiyor.

Proje GNU GPL v3 ile lisanslı ve ağır uyarılar taşıyor: README, kodun akademik çalışma, kötü amaçlı yazılım analizi eğitimi ve savunma araştırması için tasarlandığını, dağıtılabilir kötü amaçlı yazılım olarak amaçlanmadığını, solucanın özgün yazarları anonim kalırken bu yeniden yapımın bağımsız araştırmacıların eseri olduğunu belirtiyor.

Depoda neler var

Kod, güvenlik topluluğunun solucanı on yıldan fazla önce incelerken tanımladığı modüller etrafında düzenlenmiş. README'ye göre bunlar şunlar:

  • İlk enfeksiyonu, ayrıcalık yükseltmeyi ve kalan bileşenlerin dağıtımını üstlenen bir loader ve dropper (winsta.exe, ~WTR4141.tmp).
  • Bir Win32k.sys açığını kullanarak sistem düzeyinde ayrıcalığa ulaşan ayrıcalık yükseltme modülü (~WTR4132.tmp).
  • Siemens araçlarını ele geçiren iki hook kütüphanesi: Step 7 ile PLC arasındaki iletişimi kesen, meşru s7otbxsx.dll'nin yerine geçen s7otbxdx.dll ve Step 7 mühendislik ortamındaki otomasyon API'sini hook'layan s7aaapix.dll.
  • SSDT hook'lamasıyla dosya, süreç ve kayıt defteri anahtarlarını gizleyen mrxcls.sys ile dosya sistemi isteklerini filtreleyen ve eşler arası yayılmayı destekleyen mrxnet.sys çekirdek modu rootkit sürücüleri.
  • Sürücü frekanslarını manipüle eden mantığı içeren s7plcmain adlı payload modülü.

README üç yayılma yolu listeliyor: LNK açıkları üzerinden USB sürücüler, Print Spooler servisi üzerinden ağ paylaşımları ve eşler arası yayılma.

Belgellediği saldırı zinciri

Stuxnet, Siemens SIMATIC WinCC ve Step 7 yazılımlarını ile birlikte S7-300/400 PLC'lerini hedefledi. Belgelenmiş yürütme akışı on iki aşamadan geçiyor: ilk enfeksiyon, dropper ve ayrıcalık yükseltme, ardından bir ortam kontrolü. Siemens yazılımının bulunduğu makinelerde hook'lar kurulur; hedef olmayan makinelerde solucan kendini imha eder ya da beklemede kalır. Buradan itibaren PLC yazmalarını izler, OB1 veya OB35 bloklarının yazılmasını bekler, payload'unu enjekte eder ve frekans çıkışını değiştirir. Rootkit ve ağ modülleri ancak bundan sonra devreye girerek izleri gizler ve daha fazla yayılmayı sağlar.

Keşif adımı özellikle WinCC, Step 7 ve S7-315 ile S7-417 denetleyicilerini arar. DLL hook'u s7blk_write çağrısını keser; böylece bir mühendis projeyi PLC'ye indirdiğinde OB1 ve OB35 bloklarına kötü amaçlı kod eklenir. PLC daha sonra manipüle edilmiş kodu yürütür, bağlı değişken frekanslı sürücüleri Stuxnet'e ün kazandıran mekanik hasarı santrifüj rotorlarında üreten, yüksek ve düşük arasında değişen anormal hızlara iter.

Bir silah değil, laboratuvar eseri

README'deki derleme kılavuzu Visual Studio 2019/2022 veya mingw-w64'ü, çekirdek sürücüleri için Windows Driver Kit 7600'ü ve sürücü uyumluluğu için Windows XP veya 7 hedeflerini gösteriyor. Öngörülen iş akışı, IDA Pro, Ghidra, x64dbg, Process Monitor, Process Hacker ve Wireshark gibi araçlarla, internet erişimi olmayan ve yalnızca host-only ağ bağlantılı izole bir sanal makine içinde statik analiz ve hata ayıklama. Önerilen kullanım alanları arasında gelişmiş kalıcı tehdit (APT) tekniklerini incelemek, ICS güvenlik araçları için YARA ve Snort tespit imzaları yazmak ve kritik altyapı koruması üzerine akademik çalışmalar yer alıyor.

Teşekkürler kısmı Symantec'in W32.Stuxnet dosyasına, Kaspersky'nin ve ESET'in analizlerine ile Amr Thabet ve Christian Roggia'nın önceki yeniden yapılandırma çalışmalarına atıf yapıyor ve projeyi yeni bir keşif değil, mevcut topluluk araştırmasının bir damıtımı olarak konumlandırıyor.

Neden önemli

Stuxnet, kötü amaçlı yazılımın yazılımdan fiziksel yıkıma geçişinin referans vakası ve okunabilir kaynak kodu, bu tehdit sınıfına karşı savunmak zorunda olan kişiler için engeli düşürüyor. Tespit mühendisleri ve ICS güvenlik ekipleri için yapılandırılmış bir kod tabanı, decompile edilmiş ikili dosyalardan çok daha kolay kavranabiliyor ve doğrudan imzaları ile laboratuvar alıştırmalarına katkı sağlayabiliyor. Ancak uyarılar gerçek: bu tek başına, kendi kendine yayımlanmış bir yeniden yapılandırma; hiçbir şeyi bağımsız olarak denetlenmiş değil ve orijinal ikili dosyaları ne kadar sadık biçimde yansıttığı yalnızca depodan doğrulanamaz. Kötü amaçlı yazılım kaynağıyla uğraşmak ayrıca yargı yetkisine göre değişen hukuki riskler taşıyor ve README uyumluluk yükümlülüklerini açıkça kullanıcıya bırakıyor. Bir eğitim eseri olarak gerçekten yararlı; yeter ki izole laboratuvar ortamlarının içinde kalsın.

  • #malware
  • #security
  • #reverse-engineering
  • #industrial-control-systems
  • #github

İlgili yazılar