工具大全
返回情报列表

码农早餐 · 2026-09-09

今日头菜:Stuxnet 源码被人重建到 GitHub:14 个 commit 还原网络武器。另有 7 条快讯:PostgreSQL 19 进入 beta:属性图查询终于来了;10 套模型跑同一 Three.js 任务:差距比你想的大;等。

2026年9月9日12 分钟阅读码农早餐

Stuxnet 源码被 Sadpainy 以重建版形式放上 GitHub,14 个 commit 拆解了从 LNK 漏洞到 PLC 载荷的完整链条,还有 111 个 star 围观。我第一反应是:这哪是教学,分明是给全球脚本小子递了一把能看清的刀。

🍳 今日头菜当天唯一一条深度解读

Stuxnet 源码被人重建到 GitHub:14 个 commit 还原网络武器

2010 年那个让伊朗核计划倒退数年的 Stuxnet,它的源码最近被一位叫 Sadpainy 的开发者以「教学研究」名义重建并放上了 GitHub。仓库里 111 个 star、13 个 fork,代码按模块拆成了 14 个 commit,从 USB 传播的 LNK 漏洞到篡改 PLC 频率的最终载荷,一条龙摆得整整齐齐。

先说清楚:这不是原始泄漏源码,而是基于当年安全社区逆向分析的「重建版」。作者在 README 里反复强调,代码仅供学术研究、恶意软件分析和防御研究,不是可部署的武器。但 GitHub 的版权声明挡不住一件事——这是普通人第一次能在浏览器里逐行读完人类首个数字武器的核心逻辑

Stuxnet 源码被人重建到 GitHub:14 个 commit 还原网络武器

仓库把 Stuxnet 拆成了你能看懂的模块:winsta.exe 是入口 dropper,负责初始感染和提权;~WTR4132.tmp 利用 Win32k.sys 漏洞拿到系统权限;s7otbxdx.dll 替换掉西门子 Step 7 的原始 DLL,拦截工程软件和 PLC 之间的通信;mrxcls.sysmrxnet.sys 两个内核驱动负责隐藏文件和 P2P 传播;最后 s7plcmain 干脏活——篡改 OB1/OB35 块,让变频器以异常频率旋转,物理摧毁离心机转子。

整个执行流程在 README 里画得明明白白:先侦察环境,确认目标机器上装了西门子 WinCC、Step 7,且 PLC 型号是 S7-315 或 S7-417,才继续往下走;不是目标就直接自毁。找到目标后注入 DLL,拦截 s7blk_write 函数,等工程师把项目下载到 PLC 时,恶意代码就悄悄附加进 OB1/OB35 块。离心机转子就这么被转坏的——不是黑客炫技,是精准的物理破坏。

想自己动手分析的人,仓库给了构建说明:Windows 上用 Visual Studio 2019/2022 或 mingw-w64,目标系统得是 Windows XP/7(驱动兼容性要求),内核驱动需要 WDK 7600。分析环境建议用 Host-Only 网络的虚拟机,断网,用 IDA Pro、Ghidra 或 x64dbg 加载 DLL 和 sys 文件,ProcMon 监控行为。前提是你真知道自己在干什么——这代码跑起来不是蓝屏的问题,是能不能把自己从内网摘干净的问题。

把 Stuxnet 和今天的攻击手法放一起看,最扎眼的不是技术,是克制。2010 年的 Stuxnet 用了四个零日漏洞,但传播机制克制到只针对特定型号的 PLC;今天的勒索软件恨不得一个漏洞打遍全网。Stuxnet 是精确制导导弹,今天的攻击者用的是霰弹枪——这是网络安全十五年里最讽刺的进化方向。当年各国安全团队熬夜逆向 Stuxnet 是为了搞清楚它怎么绕过物理隔离,现在公开源码反而让蓝队有了最完整的检测样本库。

写代码的人看完这套源码,最该记住的不是某个 DLL 怎么 hook,而是它对「工程软件信任链」的破坏方式:恶意 DLL 替换掉西门子官方 DLL,工程师在自己电脑上点「下载到 PLC」,实际下载的是攻击者改过的逻辑。今天但凡你用过 npm、pip、Maven 里任何一个包管理器,就该懂这种信任链攻击离你有多近——只不过 Stuxnet 的目标是离心机,你的目标是生产环境。

来源:

🍲 今日硬菜 · 1 条深读

PostgreSQL 19 进入 beta:属性图查询终于来了

PostgreSQL 19 进入 beta 阶段,预计 2026 年 9 月或 10 月正式发布。这次的头条特性是 SQL/PGQ——SQL:2023 标准里的属性图查询部分。以前你想查朋友的朋友,得自己写自连接;现在可以在现有表上声明一个属性图,然后用 GRAPH_TABLE-[...]-> 这种模式匹配直接写出来。关键点是它没有引入新的执行引擎,GRAPH_TABLE 会被重写成普通关系查询,所以 planner、统计信息和索引选择都还是你熟悉的那套。一个限制要先知道:这个第一版不支持变长路径,-[IS follows]->{1,3} 这种写法会被拒绝,每个 hop 都得老老实实写出来。

另外两个值得上手试试的特性:FOR PORTION OF 子句让 UPDATE 和 DELETE 能只操作 range 列的一个切片——一条全年有效的价格记录,你只改 7 月那一段,它会自动帮你拆成三条,没动到的时段保持原价。还有 INSERT ... ON CONFLICT DO SELECT,解决了 DO NOTHING 的一个老毛病:冲突的行不会出现在结果里,你分不清"已存在"和"没插入"。现在 DO SELECT 能把已存在的行原样返回,配合 FOR UPDATExmax = 0 的技巧,还能区分哪些是真插入、哪些是撞上了。如果你维护带历史版本的表,或者被 upsert 的语义坑过,这两个值得在 beta 3 上先试一把。

文章基于官方 release notes 和源码,每个示例都跑在 2026-08-13 发布的 beta 3 上,输出是真实结果,不是纸面推演。想提前踩坑的话,现在就可以拉个实例玩玩——毕竟等正式版出来再发现变长路径不支持,那就只能回去写自连接了,多尴尬。

来源:

🥢 配菜 · 另外 6 条

10 套模型跑同一 Three.js 任务:差距比你想的大

有人把 10 种模型与工具链组合放在同一个 Three.js 任务上实测,结果都贴出来了。这事跟你写代码的关系很直接:同样是 AI 辅助编码,选错组合可能让你在调试上多花几倍时间。别只看模型名气,harness(调用方式)的影响往往被低估。想换工具前先瞄一眼这份对比,省得自己踩坑。

来源:

Engrim:给 AI CLI 装上本地 SQLite 记忆,数据不出机器

写代码的人都知道,AI 助手记不住上一轮对话有多烦。Engrim 这个新项目想解决的就是这事:它给 AI CLI 工具加一个本地优先的 SQLite 记忆引擎,数据存在你自己机器上,不往云端送。对在意隐私、又受够了每次重新交代上下文的你来说,这方向值得瞄一眼。项目刚在 Hacker News 上亮相,还在早期,真要上手还得自己折腾。

来源:

Qwen3.8 27B 量化实测:4-bit 稳得住,1-bit 直接崩

有人把 Qwen3.8 27B 的各档量化跑了一遍 benchmark,结论挺干脆:4-bit 精度基本保住了,日常用没问题;但 1-bit 就别指望了,模型表现彻底垮掉。对想省显存跑大模型的人来说,这算是个实用参考——4-bit 是性价比甜点,再往下压就得掂量掂量损失了。折腾过量化部署的人都知道,每档位省下的显存和掉的质量从来不是线性关系,这次实测至少给了个明确的下限参考。

来源:

90 年代 CA 的 RSA 密钥被成功分解

一位研究者宣布分解了 90 年代某家证书颁发机构的 RSA 密钥。那个年代的密钥长度普遍偏短,512 位甚至更低,如今用普通算力就能硬啃下来。这事跟你有没有关系?得看你现在还信不信那些老证书——如果系统里还留着 90 年代的根证书或旧密钥对,建议赶紧查一遍吊销列表。好消息是,现代 CA 早就不用这种长度的密钥了,这更像是一次对历史密码学边界的验证,而不是对当下安全的直接威胁。不过,它提醒我们:密钥长度不是一劳永逸的事,摩尔定律会替你算账。

来源:

D2 作者连发两条:TALA 开源,项目转非营利

两条消息连在一起看,是同一个作者的两步棋。TALA 开源那条在 Hacker News 拿到 220 赞,D2 转非营利那条拿到 51 赞。TALA 是作者为 D2 做的布局分析工具,现在代码放出来了;D2 本身则宣布转为非营利组织运营。对你来说,如果你在用 D2 画图,转非营利意味着项目治理会变,但短期内不用慌;如果你对 TALA 这类分析工具感兴趣,源码现在可以看了。两条都值得点开原文,尤其开源那条,评论区有作者对路线选择的解释。

来源:

Kimi K3 2.8T 跑在 MacBook 上:四块 SSD 换 1 token/s

Kimi K3 这个 2.8T 参数的模型,有人真把它塞进了 MacBook Pro——靠四块 SSD 做流式推理,代价是速度只有 1 token/s。你没看错,一秒一个 token,打句「你好」得等好几秒。这个项目叫 DeltaFin,来自 Argonautlabs,在 Hacker News 上已经攒了 170 多分。对写代码的人来说,这事的价值不在实用,而在验证一个思路:显存放不下的超大模型,能不能靠 NVMe 带宽硬扛?1 token/s 显然没法干活,但如果你手头正好有闲置 SSD,想折腾一下「模型换页」的极限,这倒是个可以盯着看的实验。别指望它替代云端 API,当玩具研究研究倒是挺有意思。

来源:


你敢把这套重建源码用在自家工控防御的演练里吗?敢当靶场,还是只敢当故事看?明早 8 点见。

本期从过去 24h 的 X / Hacker News / GitHub Trending 共 64 条信息中挑出 8 条(全天逐小时采写、经事实校对后于晨间选编)。内容由 LLM 辅助生成,每条均附原始来源链接,重要决策请交叉验证。

喜欢这篇?订阅每日推送

每天 8:00 帮你挑好 AI 圈最重要的 5-10 条,说人话、看得懂、不浪费时间。

本页内容由 LLM 自动聚合 + 解读生成,每条均有原始来源链接,建议交叉验证。

码农早餐 · Stuxnet 源码被人重建到 GitHub:14 个 commit 还原网络武器 | Magic Tools | Magic Tools