⬇ Download sample (b7d0ce10.zip)

🔴 恶意 — 无壳 | 签名: 无 | Go HTTP DDoS 洪水工具

b7d0ce1014da1bd04bfc8f04175daa5c8e26e86b2bb27a5be05f12ac1a7d6684
MD5 1ea34dcd75eafc5dfd58c7a1f3f5570c  |  大小 11,235,105 bytes (10.71 MB)  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
DDoS Go HTTP Flood
90%
置信度评分
Go HTTP Flooder (DDoS 工具)

§1 📋 样本概要信息

SHA256
b7d0ce1014da1bd04bfc8f04175daa5c8e26e86b2bb27a5be05f12ac1a7d6684
MD5
1ea34dcd75eafc5dfd58c7a1f3f5570c
文件大小
11,235,105 bytes (10.71 MB)
文件类型
ELF 可执行文件
目标架构
x86-64
位宽
64-bit
字节序
Little-endian
编译器
Go 1.25.0
链接方式
动态链接 (with debug_info, not stripped)
加壳/保护
无壳
入口点
N/A
编译时间戳
N/A
子系统
Linux (GNU/Linux)
数字签名
无签名
📌 概要
该样本为 Go 1.25.0 编译的 HTTP 洪水(Layer 7 DDoS)攻击工具,且带完整调试符号(not stripped),可直接读取函数名。核心函数:① main.flooder(洪水攻击主循环);② main.connectProxy + main.parseProxies + main.proxyIndex(代理池管理,通过代理匿名发起攻击);③ main.establishTls(TLS 连接建立,攻击 HTTPS 目标);④ main.genRandStr(随机字符串生成,随机化 URL 路径绕过缓存/CDN);⑤ main.useFullMode + main.useLegitHeaders(完整模式 + 合法请求头伪装);⑥ main.threads/main.rate/main.secs(攻击线程数/速率/时长参数)。C2 服务器为 http://pc10211.ch/10211scripts.php,用于下发攻击目标与代理列表。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
样本类型DDoS 攻击工具(HTTP 洪水 / Layer 7)HIGH
C2http://pc10211.ch/10211scripts.phpHIGH
匿名方式代理池(parseProxies/connectProxy)HIGH
攻击手法HTTP 洪水(随机 URL 路径 + 合法头伪装 + TLS)HIGH
编译语言Go 1.25.0(符号未剥离)MEDIUM
📌 证据→推理→结论
Go HTTP 洪水判定证据链:main.flooder 函数 → main.connectProxy/parseProxies/proxyIndex 代理池 → main.establishTls TLS → main.useLegitHeaders/useFullMode 攻击模式 → main.threads/rate/secs 攻击参数 → C2 pc10211.ch/10211scripts.php。

威胁情报

字段
关联组织未归因(DDoS 攻击工具运营者)
别名HTTP flooder, stresser 客户端
动机DDoS 攻击 / 攻击即服务
目标行业任意(攻击目标由 C2 下发)
活动名称HTTP 洪水 DDoS 工具分发
C2协议HTTP (PHP 后端)
C2基础设施pc10211.ch
🎯 威胁组织判定
该样本为通用 Go HTTP DDoS 洪水工具,无明确 APT 关联。C2 pc10211.ch 提供攻击指令。标注为未归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

受害主机 → pc10211.ch/10211scripts.php (获取目标) → 代理池 → 洪水目标
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: DDoS 工具 C2

协议HTTP (PHP)
端口80
地址/Domainpc10211.ch
IP未知
加密无(HTTP 明文)
用途下发攻击目标与代理列表
API引用Go net/http
证书

C2 通信时序

上线即获取任务,持续攻击

⚠ C2 基础设施评估

C2 pc10211.ch(.ch 瑞士 TLD),PHP 后端脚本 10211scripts.php。

📌 ATT&CK 映射: T1498 (DDoS), T1090 (代理)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
整个文件6.89偏高
📊 熵值解读
文件熵 6.89,符合 Go 静态链接二进制特征(大量运行时代码)。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本HTTP FlooderMHDDoSHULKGoldenEyeLOICHOICRustBotBombardier匹配
Go 编译✅ 有✅ 有✅ 有3/8
代理池支持✅ 有✅ 有✅ 有✅ 有4/8
main.flooder 符号✅ 有1/8
📌 家族归因结论
为 Go 编写的通用 HTTP 洪水 DDoS 工具(Layer 7),函数命名风格(flooder/connectProxy/useLegitHeaders)为自研工具。

已知变种

变种架构大小编译器特征状态
Go HTTP Flooderx86-6411,235,105Go 1.25.0本样本

§7 🔬 深度行为分析

行为阶段拆解

① 上线

行为: 连接 C2 pc10211.ch 获取攻击目标与代理列表

证据: C2 URL 字符串

② 代理准备

行为: 解析代理列表,建立代理连接

证据: parseProxies/connectProxy

③ 攻击

行为: 多线程 HTTP 洪水(随机路径+合法头+TLS)

证据: flooder/threads/rate/useLegitHeaders

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
攻击能力HTTP 洪水49/10
匿名性代理池37/10
隐蔽性合法头伪装26/10
恶意性综合判定

误报排除论证

无可疑良性解释:flooder + 代理池 + C2 下发目标明确指向 DDoS 攻击工具。

⚠ 判定结论

高危恶意(DDoS 攻击工具)

§9 🎯 ATT&CK 映射

Impact
T1498
网络拒绝服务
main.flooder HTTP 洪水
Command and Control
T1571
非标准端口 C2
pc10211.ch/10211scripts.php
Defense Evasion
T1090
代理
parseProxies/connectProxy 代理池

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号未剥离未检测带 debug_info(便于分析,非反分析)
样本未剥离符号,无专门反分析措施(工具开发者未做规避)。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A(Go Plan9 ABI,Ghidra 反编译失败,改用符号分析)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
Go 符号(main.* 函数完整可见)main.flooder → connectProxy → establishTls深(Go 运行时)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果QEMU 虚拟机启动失败(AppArmor 权限),未执行动态分析
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x0000http://pc10211.ch/10211scripts.phpC2 URL攻击指令/代理下发HIGH
符号main.flooder函数名HTTP 洪水攻击主函数HIGH
符号main.connectProxy / main.parseProxies / main.proxyIndex函数名代理池匿名攻击HIGH
符号main.establishTls函数名TLS 连接(HTTPS 洪水)MEDIUM
符号main.useFullMode / main.useLegitHeaders函数名攻击模式与请求头伪装MEDIUM
符号main.threads / main.rate / main.secs函数名攻击线程数/速率/时长MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2: pc10211[.]ch — DDoS 工具 C2 服务器
函数: main.flooder — HTTP 洪水攻击主函数

网络 IOC

  • C2pc10211[.]ch
  • C2 URLhxxp://pc10211[.]ch/10211scripts.php

主机 IOC

  • 进程Go 洪水进程(高并发网络连接)

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型DDoS 攻击工具(HTTP 洪水)
恶意家族Go HTTP Flooder (DDoS 工具)
威胁级别HIGH
置信度90% — main.flooder/connectProxy/parseProxies 函数 + C2 pc10211.ch 铁证
关联组织未归因(DDoS 工具运营者)
目标平台Linux x86-64
感染链位置DDoS 攻击载荷

⚡ 综合判定

Go 1.25.0 编译的 HTTP 洪水 DDoS 工具,通过代理池匿名发起 HTTP 洪水,C2 为 pc10211.ch,函数符号完整(未剥离)。