| 分类 | 标签 | 置信度 |
|---|---|---|
| 样本类型 | DDoS 攻击工具(HTTP 洪水 / Layer 7) | HIGH |
| C2 | http://pc10211.ch/10211scripts.php | HIGH |
| 匿名方式 | 代理池(parseProxies/connectProxy) | HIGH |
| 攻击手法 | HTTP 洪水(随机 URL 路径 + 合法头伪装 + TLS) | HIGH |
| 编译语言 | Go 1.25.0(符号未剥离) | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因(DDoS 攻击工具运营者) |
| 别名 | HTTP flooder, stresser 客户端 |
| 动机 | DDoS 攻击 / 攻击即服务 |
| 目标行业 | 任意(攻击目标由 C2 下发) |
| 活动名称 | HTTP 洪水 DDoS 工具分发 |
| C2协议 | HTTP (PHP 后端) |
| C2基础设施 | pc10211.ch |
未检出持久化行为。
无
| 协议 | HTTP (PHP) |
| 端口 | 80 |
| 地址/Domain | pc10211.ch |
| IP | 未知 |
| 加密 | 无(HTTP 明文) |
| 用途 | 下发攻击目标与代理列表 |
| API引用 | Go net/http |
| 证书 | 无 |
上线即获取任务,持续攻击
C2 pc10211.ch(.ch 瑞士 TLD),PHP 后端脚本 10211scripts.php。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| 整个文件 | 6.89 | 偏高 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | HTTP Flooder | MHDDoS | HULK | GoldenEye | LOIC | HOIC | RustBot | Bombardier | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| Go 编译 | 有 | ✅ 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | ✅ 有 | 3/8 |
| 代理池支持 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | 无 | 无 | 无 | 无 | ✅ 有 | 4/8 |
| main.flooder 符号 | 有 | ✅ 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 1/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| Go HTTP Flooder | x86-64 | 11,235,105 | Go 1.25.0 | 无 | 本样本 |
行为: 连接 C2 pc10211.ch 获取攻击目标与代理列表
证据: C2 URL 字符串
行为: 解析代理列表,建立代理连接
证据: parseProxies/connectProxy
行为: 多线程 HTTP 洪水(随机路径+合法头+TLS)
证据: flooder/threads/rate/useLegitHeaders
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 攻击能力 | HTTP 洪水 | 4 | 9/10 |
| 匿名性 | 代理池 | 3 | 7/10 |
| 隐蔽性 | 合法头伪装 | 2 | 6/10 |
高危恶意(DDoS 攻击工具)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 符号未剥离 | 未检测 | 带 debug_info(便于分析,非反分析) | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A(Go Plan9 ABI,Ghidra 反编译失败,改用符号分析) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| Go 符号(main.* 函数完整可见) | main.flooder → connectProxy → establishTls | 深(Go 运行时) |
N/A
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 0x0000 | http://pc10211.ch/10211scripts.php | C2 URL | 攻击指令/代理下发 | HIGH |
| 符号 | main.flooder | 函数名 | HTTP 洪水攻击主函数 | HIGH |
| 符号 | main.connectProxy / main.parseProxies / main.proxyIndex | 函数名 | 代理池匿名攻击 | HIGH |
| 符号 | main.establishTls | 函数名 | TLS 连接(HTTPS 洪水) | MEDIUM |
| 符号 | main.useFullMode / main.useLegitHeaders | 函数名 | 攻击模式与请求头伪装 | MEDIUM |
| 符号 | main.threads / main.rate / main.secs | 函数名 | 攻击线程数/速率/时长 | MEDIUM |
?
pc10211[.]ch — DDoS 工具 C2 服务器main.flooder — HTTP 洪水攻击主函数未生成
| 判定结果 | 恶意 |
| 恶意类型 | DDoS 攻击工具(HTTP 洪水) |
| 恶意家族 | Go HTTP Flooder (DDoS 工具) |
| 威胁级别 | HIGH |
| 置信度 | 90% — main.flooder/connectProxy/parseProxies 函数 + C2 pc10211.ch 铁证 |
| 关联组织 | 未归因(DDoS 工具运营者) |
| 目标平台 | Linux x86-64 |
| 感染链位置 | DDoS 攻击载荷 |
Go 1.25.0 编译的 HTTP 洪水 DDoS 工具,通过代理池匿名发起 HTTP 洪水,C2 为 pc10211.ch,函数符号完整(未剥离)。