| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | IoT DDoS 僵尸网络客户端 | HIGH |
| 恶意家族 | Mirai/Gafgyt 变种 (m68k 端口) | HIGH |
| 目标平台 | Linux (m68k IoT/嵌入式设备) | HIGH |
| 架构 | Motorola 68020 (m68k, Big-Endian) | HIGH |
| 编译器 | GCC 11.2.1 (-DKILLER=1) | HIGH |
| 攻击类型 | HTTP DDoS + SSH 暴力破解 | HIGH |
| 持久化级别 | 7 种持久化机制 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | IoT 僵尸网络运营者 |
| 别名 | Mirai, Gafgyt, IoT DDoS Botnet |
| 动机 | 构建 IoT 僵尸网络 → DDoS 攻击服务 |
| 目标行业 | 老旧嵌入式设备 (m68k 架构), 路由器, IoT 设备 |
| 活动名称 | 多架构 IoT 扫描活动 (2026) |
| C2协议 | HTTP/HTTPS |
| C2基础设施 | 待定 — CNC 地址未硬编码 |
| 服务名 | network-dispatch.service |
| 安装路径 | /etc/systemd/system/network-dispatch.service |
| 启动方式 | systemctl enable |
systemd service 字符串
| 条目 | @reboot root %s & |
| 安装路径 | /etc/cron.d/ |
@reboot root 字符串
| 脚本路径 | /etc/profile.d/00-net.sh |
| 触发时机 | 用户登录 |
/etc/profile.d/00-net.sh
| 钩子路径 | /etc/dhcp/dhclient-exit-hooks.d |
| 触发时机 | DHCP 事件 |
dhclient-exit-hooks.d
| 端口 | 48102 |
| 协议 | tcp |
| 启动方式 | inetd/xinetd |
48102 stream tcp nowait
| 脚本路径 | /etc/rc.local |
| 内容 | pgrep 持久化守护 |
# Default-Stop: 0 1 6
| 维度 | 评估 |
|---|---|
| 隐蔽性 | 中 — 伪装成网络调度服务 |
| 持久性 | 极高 — 7 种冗余持久化机制 |
| 检测难度 | 中 — 多种路径覆盖 |
(CNC 地址未硬编码)
| 协议 | HTTP/HTTPS |
| 端口 | 待定 |
| 地址/Domain | 待定 (未硬编码) |
| IP | 待定 |
| 加密 | 无 |
| 用途 | 接收 DDoS 指令 |
| API引用 | socket, connect, send, recv |
| 证书 | 无 |
CNC 地址未硬编码。
N/A (ELF 32 m68k)标准 ELF 节段。无异常。
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| 整体 (382 KB) | 5.60 | 正常 — GCC 编译代码 |
| 机制 | 状态 |
|---|---|
| NX | ✅ 已启用 |
| Stack Canary | ❌ 未启用 |
| PIE | ❌ 非位置无关 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | 本样本 | Mirai | Gafgyt | Mozi | Meow | Hajime | KekSec | Sora | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 架构 | m68k | ARM/MIPS | 多种 | MIPS | 多种 | ARM | x86 | x86 | 0/8 | |
| KILLER | 是 | ✅ 是 | ✅ 是 | 否 | ✅ 是 | 否 | 否 | 否 | 3/8 | |
| HTTP DDoS | 是 | ✅ 是 | ✅ 是 | 否 | ✅ 是 | 否 | ✅ 是 | 否 | 4/8 | |
| SSH 暴力破解 | 是 | ✅ 是 | ✅ 是 | 否 | 否 | 否 | 否 | 否 | 2/8 | |
| systemd 持久化 | 是 | 否 | 否 | 否 | ✅ 是 | 否 | 否 | 否 | 1/8 | |
| cron 持久化 | 是 | ✅ 是 | ✅ 是 | 否 | ✅ 是 | 否 | 否 | 否 | 3/8 | |
| 看门狗禁用 | 是 | ✅ 是 | ✅ 是 | 否 | 否 | 否 | 否 | 否 | 2/8 | |
| X-Forwarded-For 伪造 | 是 | ✅ 是 | ✅ 是 | 否 | 否 | 否 | 否 | 否 | 2/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: KILLER 模式: 清除其他僵尸网络进程; 禁用硬件看门狗
证据: 编译标志 -DKILLER=1, /dev/watchdog 路径
行为: 安装 systemd 服务、cron 任务、dhclient 钩子、profile.d 脚本、inetd 配置
证据: systemd service, @reboot, dhclient-exit-hooks.d, profile.d, inetd 字符串
行为: 连接 CNC 服务器; 执行 HTTP GET/POST DDoS 攻击; SSH 暴力破解扫描
证据: [DEBUG] Initiating connection to CNC, HTTP/1.1 GET/POST, X-Forwarded-For, SSH-2.0
N/A
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| DDoS 攻击能力 | 多种 HTTP DDoS 方法 + IP 伪造 | 20 | 10/10 |
| 持久化能力 | 7 种持久化机制 | 15 | 10/10 |
| 传播能力 | SSH 暴力破解 + web 扫描 | 15 | 9/10 |
| 反检测能力 | KILLER 进程清除 + 看门狗禁用 | 10 | 8/10 |
| 网络通信 | CNC 命令控制 | 15 | 9/10 |
| 命令执行 | shell 命令执行能力 | 10 | 9/10 |
| 逃避检测 | stripped + 多架构支持 | 10 | 7/10 |
| IoT 针对性 | m68k 老旧嵌入式设备目标 | 5 | 8/10 |
CRITICAL — 高度恶意
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 进程清除 | 已检测 | KILLER 模式: 清除其他僵尸网络进程 | 中 |
| 看门狗禁用 | 已检测 | 禁用硬件看门狗防止设备重启恢复 | 高 |
| Stripped | 已检测 | 无调试符号 | 低 |
| 多架构覆盖 | 已检测 | mipsel, aarch64, x86_64 等多架构支持 | 低 |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (m68k 架构 — 跳过) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
m68k 架构 ELF, 跳过 Ghidra。| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | 0 | 0 |
N/A (m68k 架构)
| QEMU 模式 | 未执行 (m68k 架构) |
| 网络隔离 | N/A |
| 执行结果 | 未执行动态分析。 |
| C2 数据 | 无 C2 通信数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| N/A | [+] compiled: gcc -O2 -static -DARCH=arm7 -DKILLER=1 | 编译信息 | 编译标志 — KILLER 模式激活 | HIGH |
| N/A | [DEBUG] Initiating connection to CNC | 调试信息 | CNC 连接调试输出 | HIGH |
| N/A | GET %s HTTP/1.0 | HTTP 请求 | HTTP/1.0 GET DDoS 攻击方法 | HIGH |
| N/A | POST / HTTP/1.1 | HTTP 请求 | HTTP/1.1 POST DDoS 攻击方法 | HIGH |
| N/A | X-Forwarded-For: %u.%u.%u.%u | HTTP 头部 | 源 IP 伪造 | HIGH |
| N/A | SSH-2.0-OpenSSH_9.3p2 | SSH 横幅 | SSH 暴力破解标识 | HIGH |
| N/A | /etc/systemd/system/network-dispatch.service | 持久化路径 | systemd 服务持久化 | HIGH |
| N/A | @reboot root %s & | cron 条目 | cron @reboot 持久化 | HIGH |
| N/A | /etc/profile.d/00-net.sh | 持久化路径 | profile.d 脚本持久化 | HIGH |
| N/A | /etc/dhcp/dhclient-exit-hooks.d | 持久化路径 | dhclient 钩子持久化 | HIGH |
| N/A | /dev/watchdog | 设备路径 | 硬件看门狗禁用 | HIGH |
| N/A | pgrep -f %s >/dev/null 2>&1 || %s & | 命令 | 进程持久化守护 | HIGH |
| N/A | mipsel | 架构名 | 多架构支持 — MIPS 小端 | LOW |
| N/A | aarch64 | 架构名 | 多架构支持 — ARM64 | LOW |
| N/A | /proc/net/unix | 文件路径 | UNIX socket 监控 | MEDIUM |
| N/A | /tmp/btrace.log | 文件路径 | 调试日志文件 | LOW |
| N/A | /tmp/pid.%s | 文件路径 | PID 文件 | MEDIUM |
该样本包含丰富的 IoC,覆盖 DDoS 攻击方法、持久化机制、SSH 暴力破解和反检测。未发现硬编码 C2 地址 — 可能通过 CNC 连接时下发。
-DKILLER=1 — KILLER 模式 — 清除其他僵尸网络进程[DEBUG] Initiating connection to CNC — CNC 控制服务器连接/etc/systemd/system/network-dispatch.service — systemd 服务持久化/etc/profile.d/00-net.sh — profile.d 脚本持久化/etc/dhcp/dhclient-exit-hooks.d — dhclient 网络钩子持久化HTTP DDoS (GET/POST + X-Forwarded-For 伪造) — HTTP DDoS 攻击 + 源 IP 伪造SSH-2.0-OpenSSH_9.3p2 — SSH 暴力破解能力/dev/watchdog — 禁用硬件看门狗防止设备重启rule IoT_DDoS_Botnet_m68k_Mirai_Gafgyt {
meta:
description = "IoT DDoS Botnet — m68k Mirai/Gafgyt variant"
strings:
$killer = "KILLER=1" ascii
$cnc = "connection to CNC" ascii
$xff = "X-Forwarded-For:" ascii
$sshd = "SSH-2.0-OpenSSH" ascii
$wd = "/dev/watchdog" ascii
$sd = "network-dispatch.service" ascii
condition:
3 of them
}
| 判定结果 | 🔴 恶意 — IoT DDoS 僵尸网络 |
| 恶意类型 | IoT DDoS 僵尸网络/扫描器 |
| 恶意家族 | IoT DDoS 僵尸网络 (Mirai/Gafgyt 变种, m68k 端口) |
| 威胁级别 | CRITICAL |
| 置信度 | 95% — 编译标志 -DKILLER=1, 多架构支持, 多种 HTTP DDoS 方法, 系统化持久化, CNC 通信 |
| 关联组织 | IoT 僵尸网络运营者 |
| 目标平台 | Linux (m68k IoT/嵌入式设备) |
| 感染链位置 | 初始感染 → 多路径持久化 → 扫描传播 → DDoS 攻击 |
该样本为 Motorola 68020 (m68k) 架构的 GCC 编译 ELF 可执行文件,是一个完整的多架构 IoT DDoS 僵尸网络客户端。包含 HTTP/1.0/1.1 DDoS 攻击方法、X-Forwarded-For IP 伪造、Chrome 131 UA 模拟、SSH 暴力破解、多路径持久化 (systemd/cron/dhclient/inetd/profile.d)、看门狗禁用、进程清除 (KILLER 标志) 和 CNC 命令控制通信。