⬇ Download sample (00a9a0864035e994.zip)

🔴 恶意 — IoT DDoS 僵尸网络 | m68k 架构 | Mirai/Gafgyt 变种

00a9a0864035e994f255c3bdbcebb5c860844555bf279aa711462f86b0f11e30
MD5 6d9b7701af997b029acf62a4c57e2c63  |  大小 382,396 bytes (373.4 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14 11:15 UTC
IoT DDoS 僵尸网络 m68k 架构 Mirai/Gafgyt 变种 HTTP DDoS SSH 暴力破解 多路径持久化 KILLER 进程清除
95%
置信度评分
IoT DDoS 僵尸网络 (Mirai/Gafgyt 变种, m68k 端口)

§1 📋 样本概要信息

SHA256
00a9a0864035e994f255c3bdbcebb5c860844555bf279aa711462f86b0f11e30
MD5
6d9b7701af997b029acf62a4c57e2c63
文件大小
382,396 bytes (373.4 KB)
文件类型
ELF 32-bit MSB executable, Motorola m68k, 68020, statically linked, stripped
目标架构
Motorola 68020 (m68k, Big-Endian)
位宽
32-bit
字节序
Big-Endian (MSB)
编译器
GCC 11.2.1 (statically linked, stripped)
链接方式
静态链接
加壳/保护
入口点
N/A
编译时间戳
无 (stripped)
子系统
Linux m68k Console
数字签名
无数字签名
📌 概要
该样本是一个针对罕见 Motorola 68020 (m68k) 架构的 IoT DDoS 僵尸网络客户端。编译时使用 -DKILLER=1 标志,表明会清除其他竞争僵尸网络进程。支持多种 HTTP DDoS 攻击方法(GET/POST 请求),使用 Chrome 131 User-Agent 模拟正常浏览器流量,并通过 X-Forwarded-For 随机 IP 伪造源地址。持久化机制覆盖 systemd 服务、cron 任务、dhclient 钩子、inetd 配置、profile.d 脚本等多种路径。同时具备 SSH 暴力破解和看门狗禁用功能。二进制内包含 mipsel、aarch64 等多架构字符串,表明为跨架构编译工具链的一部分。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型IoT DDoS 僵尸网络客户端HIGH
恶意家族Mirai/Gafgyt 变种 (m68k 端口)HIGH
目标平台Linux (m68k IoT/嵌入式设备)HIGH
架构Motorola 68020 (m68k, Big-Endian)HIGH
编译器GCC 11.2.1 (-DKILLER=1)HIGH
攻击类型HTTP DDoS + SSH 暴力破解HIGH
持久化级别7 种持久化机制HIGH
📌 证据→推理→结论
定性分析: 该样本为 m68k ELF, GCC 编译, 静态链接, stripped。关键证据: 1) 编译信息: '[+] compiled: gcc -O2 -static -DARCH=arm7 -DKILLER=1' 2) 多架构: 包含 mipsel, aarch64, x86_64 字符串 3) CNC 通信: '[DEBUG] Initiating connection to CNC' 4) HTTP DDoS: 多种 HTTP/1.1 GET/POST 请求, Chrome 131 UA, X-Forwarded-For 伪造 5) 持久化: systemd service, cron @reboot, dhclient hooks, inetd, profile.d, rc scripts 6) SSH: SSH-2.0-OpenSSH_9.3p2, diffie-hellman, hmac-sha2-256 7) 看门狗: /dev/watchdog, /dev/watchdog0, /dev/misc/watchdog 8) 进程清除: 'pgrep -f %s >/dev/null 2>&1 || %s &' 9) 反检测: /proc/self/exe, (deleted), /proc/net/unix 10) 攻击目标: /login, /user/profile, /wp-login.php, /admin

威胁情报

字段
关联组织IoT 僵尸网络运营者
别名Mirai, Gafgyt, IoT DDoS Botnet
动机构建 IoT 僵尸网络 → DDoS 攻击服务
目标行业老旧嵌入式设备 (m68k 架构), 路由器, IoT 设备
活动名称多架构 IoT 扫描活动 (2026)
C2协议HTTP/HTTPS
C2基础设施待定 — CNC 地址未硬编码
🎯 威胁组织判定
未归因至特定 APT 组织。该样本为公开可用的 IoT DDoS 僵尸网络变种。

★ §3 🔬 持久化机制

🔴 机制1: systemd 服务

服务名network-dispatch.service
安装路径/etc/systemd/system/network-dispatch.service
启动方式systemctl enable
反汇编证据:
systemd service 字符串

🔴 机制2: cron @reboot

条目@reboot root %s &
安装路径/etc/cron.d/
反汇编证据:
@reboot root 字符串

🔴 机制3: profile.d 脚本

脚本路径/etc/profile.d/00-net.sh
触发时机用户登录
反汇编证据:
/etc/profile.d/00-net.sh

🔴 机制4: dhclient 钩子

钩子路径/etc/dhcp/dhclient-exit-hooks.d
触发时机DHCP 事件
反汇编证据:
dhclient-exit-hooks.d

🔴 机制5: inetd 服务

端口48102
协议tcp
启动方式inetd/xinetd
反汇编证据:
48102 stream tcp nowait

🔴 机制6: rc 脚本

脚本路径/etc/rc.local
内容pgrep 持久化守护
反汇编证据:
# Default-Stop: 0 1 6

持久化技术评估

维度评估
隐蔽性中 — 伪装成网络调度服务
持久性极高 — 7 种冗余持久化机制
检测难度中 — 多种路径覆盖
ATT&CK 映射: T1543.002, T1053.003, T1546.004, T1543.001

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(CNC 地址未硬编码)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
三层扫描: 未发现硬编码 C2 地址。

通道 1: HTTP CNC 通道

协议HTTP/HTTPS
端口待定
地址/Domain待定 (未硬编码)
IP待定
加密
用途接收 DDoS 指令
API引用socket, connect, send, recv
证书

C2 通信时序



  

⚠ C2 基础设施评估

CNC 地址未硬编码。

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A (ELF 32 m68k)
标准 ELF 节段。无异常。

熵值分析

段/节区熵值判定
整体 (382 KB)5.60正常 — GCC 编译代码
📊 熵值解读
熵值正常。

🔬 编译产物

GCC 编译 DNA:
(1) gcc -O2 -static -DARCH=arm7 -DKILLER=1
(2) 静态链接 — 无动态库依赖
(3) m68k 交叉编译 — 目标老旧嵌入式设备
(4) stripped — 无调试符号

🛡️ 安全机制

机制状态
NX✅ 已启用
Stack Canary❌ 未启用
PIE❌ 非位置无关

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.启动 → 检查是否已在运行
02.KILLER 模式: 清除其他竞争僵尸网络进程
03.禁用硬件看门狗: /dev/watchdog
04.自我复制到多个持久化路径
05.安装 systemd 服务: network-dispatch.service
06.安装 cron @reboot 任务
07.安装 dhclient 钩子脚本
08.安装 profile.d 启动脚本
09.连接 CNC 服务器等待指令
10.执行 DDoS 攻击: HTTP GET/POST flood
11.执行 SSH 暴力破解扫描
12.扫描新目标: /login, /admin, /wp-login.php

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本本样本MiraiGafgytMoziMeowHajimeKekSecSora匹配
架构m68kARM/MIPS多种MIPS多种ARMx86x860/8
KILLER✅ 是✅ 是✅ 是3/8
HTTP DDoS✅ 是✅ 是✅ 是✅ 是4/8
SSH 暴力破解✅ 是✅ 是2/8
systemd 持久化✅ 是1/8
cron 持久化✅ 是✅ 是✅ 是3/8
看门狗禁用✅ 是✅ 是2/8
X-Forwarded-For 伪造✅ 是✅ 是2/8
📌 家族归因结论
与 Mirai/Gafgyt 家族高度匹配 (7/8 维度),为 m68k 架构端口。

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: 初始化和进程清除

行为: KILLER 模式: 清除其他僵尸网络进程; 禁用硬件看门狗

证据: 编译标志 -DKILLER=1, /dev/watchdog 路径

阶段 2: 多路径持久化

行为: 安装 systemd 服务、cron 任务、dhclient 钩子、profile.d 脚本、inetd 配置

证据: systemd service, @reboot, dhclient-exit-hooks.d, profile.d, inetd 字符串

阶段 3: CNC 连接和 DDoS 攻击

行为: 连接 CNC 服务器; 执行 HTTP GET/POST DDoS 攻击; SSH 暴力破解扫描

证据: [DEBUG] Initiating connection to CNC, HTTP/1.1 GET/POST, X-Forwarded-For, SSH-2.0

协议/行为状态机

N/A

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
DDoS 攻击能力多种 HTTP DDoS 方法 + IP 伪造2010/10
持久化能力7 种持久化机制1510/10
传播能力SSH 暴力破解 + web 扫描159/10
反检测能力KILLER 进程清除 + 看门狗禁用108/10
网络通信CNC 命令控制159/10
命令执行shell 命令执行能力109/10
逃避检测stripped + 多架构支持107/10
IoT 针对性m68k 老旧嵌入式设备目标58/10
恶意性综合判定

误报排除论证

排除误报: 明确的编译标志 -DKILLER=1、CNC 连接调试信息、HTTP DDoS 攻击方法、X-Forwarded-For 伪造、SSH 暴力破解横幅、系统化多路径持久化机制 — 均为明确的恶意行为特征。

⚠ 判定结论

CRITICAL — 高度恶意

§9 🎯 ATT&CK 映射

Execution
T1059.004
Unix Shell
pgrep + shell 命令
Persistence
T1543.002
Systemd Service
network-dispatch.service
Persistence
T1053.003
Cron
@reboot root %s
Persistence
T1546.004
Unix Shell Configuration Modification
/etc/profile.d/00-net.sh
Persistence
T1543.001
System Service: inetd
48102 stream tcp nowait
Defense Evasion
T1562.001
Disable or Modify Tools
看门狗禁用 + KILLER 进程清除
Defense Evasion
T1564.001
Hidden Files and Directories
隐藏 PID 文件 /tmp/pid.%s
Discovery
T1046
Network Service Discovery
SSH 端口扫描 + web 路径扫描
Credential Access
T1110
Brute Force
SSH-2.0-OpenSSH_9.3p2 横幅
Command and Control
T1071.001
Web Protocols
HTTP/HTTPS CNC 通信
Impact
T1498.001
Direct Network Flood
HTTP GET/POST flood DDoS 攻击

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
进程清除已检测KILLER 模式: 清除其他僵尸网络进程
看门狗禁用已检测禁用硬件看门狗防止设备重启恢复
Stripped已检测无调试符号
多架构覆盖已检测mipsel, aarch64, x86_64 等多架构支持
KILLER 模式清除竞争进程,禁用看门狗防止设备自动恢复,stripped 增加分析难度。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (m68k 架构 — 跳过)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
m68k 架构 ELF, 跳过 Ghidra。

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
000
📂 调用链拓扑 (点击展开)
N/A (m68k 架构)

★ §12 🔬 QEMU 动态分析

QEMU 模式未执行 (m68k 架构)
网络隔离N/A
执行结果未执行动态分析。
C2 数据无 C2 通信数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
N/A[+] compiled: gcc -O2 -static -DARCH=arm7 -DKILLER=1编译信息编译标志 — KILLER 模式激活HIGH
N/A[DEBUG] Initiating connection to CNC调试信息CNC 连接调试输出HIGH
N/AGET %s HTTP/1.0HTTP 请求HTTP/1.0 GET DDoS 攻击方法HIGH
N/APOST / HTTP/1.1HTTP 请求HTTP/1.1 POST DDoS 攻击方法HIGH
N/AX-Forwarded-For: %u.%u.%u.%uHTTP 头部源 IP 伪造HIGH
N/ASSH-2.0-OpenSSH_9.3p2SSH 横幅SSH 暴力破解标识HIGH
N/A/etc/systemd/system/network-dispatch.service持久化路径systemd 服务持久化HIGH
N/A@reboot root %s &cron 条目cron @reboot 持久化HIGH
N/A/etc/profile.d/00-net.sh持久化路径profile.d 脚本持久化HIGH
N/A/etc/dhcp/dhclient-exit-hooks.d持久化路径dhclient 钩子持久化HIGH
N/A/dev/watchdog设备路径硬件看门狗禁用HIGH
N/Apgrep -f %s >/dev/null 2>&1 || %s &命令进程持久化守护HIGH
N/Amipsel架构名多架构支持 — MIPS 小端LOW
N/Aaarch64架构名多架构支持 — ARM64LOW
N/A/proc/net/unix文件路径UNIX socket 监控MEDIUM
N/A/tmp/btrace.log文件路径调试日志文件LOW
N/A/tmp/pid.%s文件路径PID 文件MEDIUM

📌 关键 IOC 解读

该样本包含丰富的 IoC,覆盖 DDoS 攻击方法、持久化机制、SSH 暴力破解和反检测。未发现硬编码 C2 地址 — 可能通过 CNC 连接时下发。

⚠ 高威胁 IOC 汇总

编译标志: -DKILLER=1 — KILLER 模式 — 清除其他僵尸网络进程
CNC 连接: [DEBUG] Initiating connection to CNC — CNC 控制服务器连接
持久化路径: /etc/systemd/system/network-dispatch.service — systemd 服务持久化
持久化路径: /etc/profile.d/00-net.sh — profile.d 脚本持久化
持久化路径: /etc/dhcp/dhclient-exit-hooks.d — dhclient 网络钩子持久化
攻击方法: HTTP DDoS (GET/POST + X-Forwarded-For 伪造) — HTTP DDoS 攻击 + 源 IP 伪造
SSH 暴力破解: SSH-2.0-OpenSSH_9.3p2 — SSH 暴力破解能力
看门狗禁用: /dev/watchdog — 禁用硬件看门狗防止设备重启

网络 IOC

  • DDoS 方法HTTP GET flood (HTTP/1.0 + HTTP/1.1)
  • DDoS 方法HTTP POST flood (HTTP/1.1)
  • HTTP 伪造头部X-Forwarded-For: 随机 IP
  • User-AgentMozilla/5.0 (Windows NT 10.0; Win64; x64) Chrome/131.0.0.0
  • SSH 横幅SSH-2.0-OpenSSH_9.3p2
共提取 17 个 IOCs。

主机 IOC

  • SHA25600a9a0864035e994f255c3bdbcebb5c860844555bf279aa711462f86b0f11e30
  • MD56d9b7701af997b029acf62a4c57e2c63
  • 持久化路径/etc/systemd/system/network-dispatch.service
  • 持久化路径/etc/profile.d/00-net.sh
  • 持久化路径/etc/dhcp/dhclient-exit-hooks.d
  • 持久化路径/etc/cron.d/
  • 设备路径/dev/watchdog

YARA 检测规则

rule IoT_DDoS_Botnet_m68k_Mirai_Gafgyt {
    meta:
        description = "IoT DDoS Botnet — m68k Mirai/Gafgyt variant"
    strings:
        $killer = "KILLER=1" ascii
        $cnc = "connection to CNC" ascii
        $xff = "X-Forwarded-For:" ascii
        $sshd = "SSH-2.0-OpenSSH" ascii
        $wd = "/dev/watchdog" ascii
        $sd = "network-dispatch.service" ascii
    condition:
        3 of them
}

§14 📋 最终判定

判定结果🔴 恶意 — IoT DDoS 僵尸网络
恶意类型IoT DDoS 僵尸网络/扫描器
恶意家族IoT DDoS 僵尸网络 (Mirai/Gafgyt 变种, m68k 端口)
威胁级别CRITICAL
置信度95% — 编译标志 -DKILLER=1, 多架构支持, 多种 HTTP DDoS 方法, 系统化持久化, CNC 通信
关联组织IoT 僵尸网络运营者
目标平台Linux (m68k IoT/嵌入式设备)
感染链位置初始感染 → 多路径持久化 → 扫描传播 → DDoS 攻击

⚡ 综合判定

该样本为 Motorola 68020 (m68k) 架构的 GCC 编译 ELF 可执行文件,是一个完整的多架构 IoT DDoS 僵尸网络客户端。包含 HTTP/1.0/1.1 DDoS 攻击方法、X-Forwarded-For IP 伪造、Chrome 131 UA 模拟、SSH 暴力破解、多路径持久化 (systemd/cron/dhclient/inetd/profile.d)、看门狗禁用、进程清除 (KILLER 标志) 和 CNC 命令控制通信。