- 
UID:17777 
 
 
 
- 
- 注册时间2007-05-02
 
- 最后登录2025-11-03
 
- 在线时间19246小时
 
 
 
- 
- 发帖842751
 
- 搜Ta的帖子
 
- 精华0
 
- 飞翔币121313
 - 威望325892
 - 飞扬币3797901
 - 信誉值8
 
 
 
- 
访问TA的空间加好友用道具
 
 
 
 
 
 
- 发帖
 - 842751
  
- 飞翔币
 - 121313
 
 - 威望
 - 325892
 
 - 飞扬币
 - 3797901
 
 - 信誉值
 - 8
  
 
 
 
 | 
 
 
[font=-apple-system, BlinkMacSystemFont, "]突然发现已经好久没有写过分享贴了,正好闲着了就发个最近的样本吧。 [font=-apple-system, BlinkMacSystemFont, "] [font=-apple-system, BlinkMacSystemFont, "]样本信息[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "] [font=-apple-system, BlinkMacSystemFont, "]木马概述[font=-apple-system, BlinkMacSystemFont, "]    此样本为arm架构样本,分析此样本中大量复用Mirai僵尸网络的代码,无漏洞利用代码,除了Mirai僵尸网络代码还存在DemonBot僵尸网络STD攻击特征。[font=-apple-system, BlinkMacSystemFont, "] [font=-apple-system, BlinkMacSystemFont, "]木马执行细节[font=-apple-system, BlinkMacSystemFont, "]获取C2地址[font=-apple-system, BlinkMacSystemFont, "]    样本尝试连接恶意域名,如果域名接收数据失败则将C2设置为IP地址:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]修改进程名为随机字符串[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]初始化攻击代码[font=-apple-system, BlinkMacSystemFont, "]    样本在 " attack_init" 的函数中初始化各个攻击代码的函数,同Mirai的泄露源码:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]禁用watchdog[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]劫持端口进行独占[font=-apple-system, BlinkMacSystemFont, "]    通过 "ensure_single_instance" 函数劫持端口,防止其他僵尸网络获取控制权限,同Mirai的泄露源码:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]telnet爆破[font=-apple-system, BlinkMacSystemFont, "]    发送TCP包尝试连接随机IP的23或2323端口的 telnet 服务,与Mirai泄露源码中的SYN扫描模块一致:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]    通过内置的字典进行爆破:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]    如果爆破成功则将相关信息发送给收集telnet嗅探信息的C2:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]连接C2接收攻击指令[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]攻击指令总结[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "][font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "] [font=-apple-system, BlinkMacSystemFont, "]僵尸网络关联[font=-apple-system, BlinkMacSystemFont, "]    此样本与Mirai僵尸网络的代码存在高度相似性,其中存在DemonBot僵尸网络STD攻击使用的固定负载,怀疑是DemonBot僵尸网络的变种:[font=-apple-system, BlinkMacSystemFont, "]     [font=-apple-system, BlinkMacSystemFont, "] [font=-apple-system, BlinkMacSystemFont, "]IOCs[font=-apple-system, BlinkMacSystemFont, "]    bots1.firewalla1337.cc    scan1.firewalla1337.cc    107.189.1.185:23
 
 
 |