image

Video demonstreert vernietigende werking Stuxnet

vrijdag 1 oktober 2010, 11:38 door Redactie, 8 reacties

Tijdens de Virus Bulletin 2010 conferentie heeft Symantec onderzoeker Liam O'Murchu gedemonstreerd hoe hij met de Stuxnet-worm de werking van een luchtpomp kan aanpassen. Het anti-virusbedrijf heeft ook dit 49 pagina's tellende rapport over de werking en verspreiding van de worm online gezet. O'Murchu ontdekte tijdens de analyse van de worm verschillende opmerkelijke aanwijzingen.

Zo werd in de Stuxnet code de datum “05091979? aangetroffen, wat mogelijk een verwijzing naar 9 mei 1979 is. Toen werd de Joods-Iraanse zakenman Habib Elghanian op verdenking van spionage voor Israël geëxecuteerd. Daarnaast wordt er ook druk gespeculeerd over de bestandsnaam 'Myrtus', die in de code werd aangetroffen, wat weer op een Bijbelse verwijzing kan duiden. De naam werd bij het compileren van de code meegenomen, net als met Operatie Aurora. Het pad in kwestie was \myrtus\src\objfre_w2k_x86\i386\guava.pdb. In het geval van Aurora ging het om \Aurora_Src\AuroraVNC\Avc\Release\AVC.pdb.

Complex
Een ander opmerkelijke eigenschap van de worm is dat die alleen programmable logic controllers (PLC) met een specifieke netwerkkaart infecteert. "We weten alles dat Stuxnet op een geinfecteerde PLC doet, maar we weten niet wat de 'real world' effecten van de code zijn. Het is lastig om de echte gevolgen te begrijpen zonder te weten wat er aan de inputs en outputs verbonden is", aldus O'Murchu.

De analyse van Stuxnet duurde vrij lang omdat de worm "ongewoon complex en groot is", aldus Mikko Hypponen van F-Secure. De worm is 1,5MB groot. Volgens de Finse virusbestrijder is Stuxnet waarschijnlijk in juni 2009 met verspreiden begonnen, maar is één van de onderdelen in januari 2009 gecompileerd.

Reacties (8)
01-10-2010, 12:35 door spatieman
ok, u het stuxding kan gebruikt worden om luchtballonen op te blazen.
01-10-2010, 13:24 door Anoniem
Het enige wat scherp is in dat beeld is de camera, hoe ironisch.

Zeker geen Siemens.
01-10-2010, 15:28 door AceHighness
F-Secure staat imo aan de top van de FUD chain. Was aanwezig bij blackhat vegas waar een meneer van F-Secure stond te vertellen hoe belangrijk het was om op je telefoon een AV programma te hebben , want de threat was o-zo-groot !! Hij stond doodleuk te verkondigen dat als je bluetooth aan hebt staan dat je op elk vliegveld 5 tot 10 keer een attack over je heen zou krijgen. Dit was trouwens anno 2005 !!
Ow en natuurlijk eindigde het verhaal met een chart die liet zien hoeveel beter de F-Secure mobile AV was dan alle competitie :)
01-10-2010, 18:04 door Anoniem
Door spatieman: ok, u het stuxding kan gebruikt worden om luchtballonnen op te blazen.
...of het deactiveren van één of andere cruciale onderdeel van bijv. een kerncentrale in Iran waardoor een meltdown ontstaat en de regio een tweede Chernobyl wordt.

Hierdoor zouden the kernenergie aspiraties Iran voor altijd over zijn want geen Iraniër zit te wachten op kinderen met 3 arm, 6 ogen en hoofd als een weerballon.. hey wat grappig, we zijn weer terug bij ballonnetjes!
01-10-2010, 23:34 door Anoniem
een plc wordt vooral gebruikt in de techniek om machine's te besturen (denk aan palletizers, rollerbanen noem het maar op)
als een plc geinfecteerd wordt, kunnen er lijkt mij zeer gevaarlijke situatie's ontstaan als machine's ineens gekke bewegingen gaan maken, ook kan het voorkomen dat (mocht het zo zijn al hoort het buitenom te gaan) de plc bedoelt voor de noodstop ook geinfecteerd wordt waarna de machine niet direct stopt met opereren.
03-10-2010, 15:56 door Anoniem
wat een onzinnig filmpje........
04-10-2010, 11:37 door Anoniem
Ik word ook geen wijs uit het filmpje.. hij zet met de hand de compressor aan en de ballon wordt opgeblazen?!
Thuis toch ook maar eens m'n airbrush set checken op infectie want die slaat ook te pas en te onpas aan.. of is dat het drukventiel..
11-10-2010, 18:59 door Anoniem
Ik vind dit een beetje een stompzinnig filmpje. Gaat dit nou over een enorm groot virus dat je serieus moet nemen of over een practical joke met een computer en een ballon, want dat laatste lijkt het wel erg veel op.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.