| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意家族 | Mirai(物联网 DDoS 僵尸网络) | HIGH |
| 样本类型 | DDoS 僵尸网络客户端 (Bot client) | HIGH |
| 目标架构 | ARM 大端 (armv4eb),物联网/路由器设备 | HIGH |
| 传播方式 | 弱口令 Telnet/SSH 暴力破解后植入 | MEDIUM |
| 攻击能力 | 洪水攻击(UDP/SYN/ACK 等,由 C2 下发) | MEDIUM |
| 持久化 | 自复制 + 进程守护(watchdog) | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | Botnet(Mirai 运营者,非国家级 APT) |
| 别名 | Mirai, Satori, Okiru 变种 |
| 动机 | DDoS 勒索 / 攻击即服务 |
| 目标行业 | 物联网设备(路由器、摄像头、DVR) |
| 活动名称 | Mirai 衍生僵尸网络 |
| C2协议 | TCP(明文指令) |
| C2基础设施 | 94.154.43.12 |
| 方式 | Mirai 自复制 + watchdog 进程守护 |
| 自删除 | 复制后删除自身(隐藏) |
| 进程隐藏 | /dev/ptmx 伪终端 + 随机进程名 |
字符串含 /dev/ptmx、/proc/cpuinfo、/var/run 等;entry 函数调用 watchdog 初始化(FUN_0000e438、FUN_0000e400 信号处理)
| 维度 | 评估 |
|---|---|
| 持久化强度 | 中 |
| 隐蔽性 | 高 |
无 ASCII 回退
| 协议 | TCP |
| 端口 | 未知(Mirai 常用 23/48101 等) |
| 地址/Domain | 94.154.43.12 |
| IP | 94.154.43.12 |
| 加密 | 无(明文指令) |
| 用途 | 接收攻击指令、上报设备上线 |
| API引用 | socket/connect/send/recv |
| 证书 | 无 |
上线即连接,攻击指令触发洪水
单一 C2 IP 94.154.43.12,未使用域名,符合 Mirai 典型基础设施。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| 整个文件 | 5.88 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | Satori | Okiru | Tsunami | Kaiji | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| kernfailure 字符串 | 有 | ✅ 有 | 无 | 无 | 无 | ✅ 有 | ✅ 有 | 无 | 无 | 3/8 |
| GCC 3.3.2 工具链 | 有 | ✅ 有 | ✅ 有 | 无 | 无 | ✅ 有 | ✅ 有 | 无 | 无 | 4/8 |
| armv4 架构标识 | 有 | ✅ 有 | 无 | ✅ 有 | 无 | ✅ 有 | ✅ 有 | 无 | 无 | 4/8 |
| 单一硬编码 C2 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 8/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| Mirai (ARM BE) | ARMv4 big-endian | 44,484 | GCC 3.3.2 | 无 | 本样本 |
| Mirai (ARM LE) | ARMv4 little-endian | 44,504 | GCC 3.3.2 | 无 | 同批样本 d4b92488 |
行为: libc 运行时初始化、信号处理器注册(忽略 SIGPIPE 等)
证据: entry 函数 FUN_0000b9d0 清零 + FUN_00011044 初始化
行为: 通过 /dev/ptmx 创建伪终端、随机化进程名隐藏自身
证据: 字符串 /dev/ptmx、/proc/cpuinfo、/proc/stat
行为: 连接硬编码 C2 94.154.43.12,接收攻击指令
证据: 硬编码 IP 字符串 94.154.43.12
行为: 按 C2 指令发起 UDP/TCP/HTTP 洪水攻击
证据: Mirai 攻击向量结构(DDoS 洪水)
行为: watchdog 守护、自复制传播
证据: kernfailure(内核模块加载)、watchdog 初始化
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 攻击能力 | DDoS 洪水攻击 | 4 | 9/10 |
| 隐蔽性 | 进程隐藏+符号剥离 | 2 | 7/10 |
| 传播能力 | 自复制 | 2 | 8/10 |
| 持久化 | watchdog 守护 | 2 | 7/10 |
高危恶意(DDoS 僵尸网络)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 进程隐藏 | 已检测 | 通过 /dev/ptmx 伪终端 + 随机进程名隐藏 | 低 |
| 符号剥离 | 已检测 | 完全剥离符号(stripped) | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 187 |
| 反编译输出 | 185 KB |
| 分析时长 | 36s |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 187 | 187 个函数(静态链接,含 libc 运行时) | 深层调用链(main → watchdog → 攻击循环) |
N/A
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | ARM 架构样本无法在 x86_64 沙箱运行;QEMU 启动亦受阻(AppArmor)。静态分析已完整。 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x0000 | 94.154.43.12 | C2 IP | 硬编码僵尸网络 C2 服务器 | HIGH |
| 0x0000 | kernfailure | Mirai 标志字符串 | 内核模块加载失败信息(Mirai 家族特征) | HIGH |
| 0x0000 | armv4eb | 架构标识 | 目标架构(ARM 大端) | LOW |
| 0x0000 | /tmp/.Kdat_tmp | 文件路径 | 临时文件落地路径 | MEDIUM |
| 0x0000 | /wget /curl /echo /printf | 命令 | 下载/执行辅助命令 | MEDIUM |
| 0x0000 | /dev/ptmx /proc/cpuinfo | 系统路径 | 进程隐藏与系统侦察 | MEDIUM |
?
94.154.43[.]12 — Mirai 僵尸网络 C2 服务器,与 ARM 小端变体共享kernfailure — Mirai 内核模块加载器失败信息未生成
| 判定结果 | 恶意 |
| 恶意类型 | DDoS 僵尸网络客户端 |
| 恶意家族 | Mirai |
| 威胁级别 | HIGH |
| 置信度 | 96% — kernfailure + armv4eb + GCC3.3.2 工具链 + 硬编码 C2 多重证据确认 |
| 关联组织 | Botnet(非国家级 APT) |
| 目标平台 | Linux/ARM 物联网设备 |
| 感染链位置 | Stage 1 感染载荷 |
Mirai 变种 DDoS 僵尸客户端,静态链接、剥离符号,硬编码 C2 94.154.43.12,用于组成物联网 DDoS 僵尸网络。