⬇ Download sample (38dd590230477de9.zip)

🔴 恶意 — 无壳(Go原生,段头剥离) | Go Linux 后门 (SSH + Discord C2)

38dd590230477de92aec21c75432a4df5df521c6975be04cfa66ffd1853f87a0
MD5 44e6f71cf949e4b3f8bf34d193ac449f  |  大小 5,438,880 bytes (5.2 MB)  |  来源 N/A  |  分析日期 2026-08-09 12:30
98%
置信度评分
Go Linux Bot (SSH/Discord)

§1 📋 样本概要信息

SHA256
38dd590230477de92aec21c75432a4df5df521c6975be04cfa66ffd1853f87a0
MD5
44e6f71cf949e4b3f8bf34d193ac449f
文件大小
5,438,880 bytes (5.2 MB)
文件类型
N/A
目标架构
x86-64
位宽
N/A
字节序
N/A
编译器
Go (section headers missing at 30304408 — 反分析)
链接方式
N/A
加壳/保护
无壳 — Go 原生编译, section headers 已剥离(反分析)
入口点
N/A
编译时间戳
N/A
子系统
Linux
数字签名
N/A
📌 概要
该样本为 Go 语言编译的 Linux x86-64 后门程序(5.2MB, ELF 段头已剥离)。具备完整的 SSH 客户端/服务器功能(包括多种密钥交换算法和认证方式), 通过 Discord Webhook 作为 C2 通信渠道进行数据外泄和指令接收。内置 SFTP 文件传输能力, 可用于横向移动和文件窃取。利用多达 7 个不同 IP 地理定位服务获取受害主机公网 IP。Discord Webhook URL 完全硬编码, 可用于追踪和关停。此样本疑似 Linux 僵尸网络节点, 具备 SSH 自传播能力。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
Linux 后门/僵尸网络SSH 客户端+服务器 + SFTP + Discord Webhook C298%
SSH 横向移动完整 SSH 协议栈: 多种密钥交换/加密/MAC/认证方式95%
数据外泄Discord Webhook 作为 C2 外泄渠道 + SFTP 文件传输95%
侦察7 个不同 IP 地理定位 API 多源交叉验证90%
📌 证据→推理→结论
?

威胁情报

字段
关联组织未归因
别名?
动机?
目标行业?
活动名称未知
C2协议?
C2基础设施?
🎯 威胁组织判定
?

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 初始执行与信息收集

行为: 在 Linux 主机上执行后, 通过多个 IP 地理定位服务获取公网 IP: inet-ip.info, api.ipify.org, ipgrab.io, ident.me, ipinfo.io, checkip.amazonaws.com, ip.seeip.org。多源交叉验证确保 IP 获取可靠性。

证据: ?

2. C2 通信建立

行为: 使用 Discord Webhook API (https://discord.com/api/webhooks/960954050583613549/...) 作为 C2 通道。通过 Discord 消息发送收集的系统信息和接收指令。Discord 作为合法通信平台, 绕过防火墙和 IDS 检测。

证据: ?

3. SSH 横向移动与传播

行为: 内置完整 SSH 协议实现, 支持多种密钥交换算法(diffie-hellman-group-exchange-sha256 等)、ECDSA 签名、多种认证方式(密码/公钥)。可通过 SSH 连接到其他主机实现横向移动。

证据: ?

4. 文件操作与数据外泄

行为: 内置 SFTP 协议实现, 支持文件上传/下载/操作。通过 Discord Webhook 外泄窃取的数据(文件大小限制 8MB/消息)。包含 ECDSA P-256 加密能力。

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
ELF 段头剥离YESSection headers 已从二进制中移除 (missing at 30304408), 增加静态分析难度
Go 编译(Plan9 ABI)YESCAPA + Ghidra 反编译受限, 增加逆向工程难度

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
Go ELF (section headers 剥离) — Ghidra 反编译受限。通过字符串分析揭示完整功能。

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
???
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信
⏭️ Cron 跳过。可在隔离 Linux VM 中执行, 监控 /proc/net/tcp、Discord API 出站流量、SSH 端口扫描行为。

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
嵌入字符串https://discord[.]com/api/webhooks/960954050583613549/YAkGomn5eYtrPChuOPz87pIkS7WK2XpB5Y3ozZQXaAho2VCBN99g7k9oqSAPJ9Ji7bTrC2 WebhookDiscord Webhook 完整 URL, 可用于关停CRITICAL
嵌入字符串http://inet-ip[.]info/ipIP 侦察公网 IP 查询MEDIUM
嵌入字符串http://ipgrab[.]io/IP 侦察公网 IP 查询MEDIUM
嵌入字符串diffie-hellman-group-exchange-sha256SSH 密钥交换SSH 横向移动确认HIGH
嵌入字符串sftp: unexpected idSFTP 协议SFTP 文件传输确认HIGH

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

Discord Webhook URL: https://discord.com/api/webhooks/960954050583613549/YAkGomn5eYtrPChuOPz87pIkS7WK2XpB5Y3ozZQXaAho2VCBN99g7k9oqSAPJ9Ji7bTr

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族Go Linux Bot (SSH/Discord)
威胁级别CRITICAL
置信度98% — 分析不完整
关联组织未归因
目标平台x86-64
感染链位置待确定

⚡ 综合判定

?