⬇ Download sample (75e5f2230261d982.zip)

🔴 恶意 — HTTP扫描探测 | DNS查询器 | 可能的IoT僵尸网络组件

75e5f2230261d98282372fc448e602161efed867c8917a634879a6d9ae71a25e
MD5 N/A  |  大小 215,016 bytes (210 KB)  |  来源 2026-08-08.zip  |  分析日期 2026-08-10 20:30 UTC
HTTP 扫描器 DNS 查询 IoT 僵尸网络 静态链接
85%
置信度评分
HTTP Scanner/Probe (IoT Botnet)

§1 📋 样本概要信息

SHA256
75e5f2230261d98282372fc448e602161efed867c8917a634879a6d9ae71a25e
MD5
N/A
文件大小
215,016 bytes (210 KB)
文件类型
ELF 32-bit LSB executable, Intel 80386, statically linked, stripped
目标架构
x86 (i386)
位宽
32-bit
字节序
Little-Endian (LE)
编译器
GCC (静态链接, stripped)
链接方式
静态链接
加壳/保护
无壳
入口点
N/A (stripped)
编译时间戳
无 (stripped)
子系统
Linux Console
数字签名
无数字签名
📌 概要

该 ELF x86 样本为静态链接的 Linux 扫描/探测工具,疑似 IoT 僵尸网络组件:

  • HTTP 多协议扫描:支持 GET/POST/PUT/DELETE/HEAD/OPTIONS/TRACE 全方法,探测 GraphQL、WebSocket (Socket.IO)、WordPress、REST API 端点
  • DNS 解析器测试:枚举 25+ 公共 DNS 服务器 (Google/Cloudflare/OpenDNS/Quad9/Yandex/AliDNS),用于测试 DNS 解析可用性
  • SSH 指纹:包含 OpenSSH 8.9p1 版本字符串,可能用于 SSH 扫描

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型HTTP 扫描器/探测工具HIGH
恶意家族IoT 僵尸网络扫描组件MEDIUM
目标平台Linux x86HIGH
编译器GCC (静态链接, stripped)HIGH
攻击方式HTTP 多协议扫描 + DNS 解析 + SSH 探测HIGH
📌 证据→推理→结论
1) ELF32 x86, 静态链接, stripped → 2) 25+ DNS服务器IP → 3) HTTP GET/POST/PUT/DELETE/TRACE/OPTIONS → 4) GraphQL mutation/query → 5) WordPress/wp-login.php/admin-ajax.php → 6) WebSocket /ws + Socket.IO

威胁情报

字段
关联组织未知 IoT 僵尸网络运营组织
别名HTTP Scanner Bot
动机IoT 设备扫描 → 漏洞利用 → 僵尸网络构建
目标行业?
活动名称?
C2协议无明确 C2 — 可能为扫描器/探针工具
C2基础设施无固定 C2 — 测试 DNS 服务器可用性
🎯 威胁组织判定

APT归因: 未归因 — 疑似为通用 IoT 僵尸网络扫描组件。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

ELF 静态链接, stripped

熵值分析

段/节区熵值判定
📊 熵值解读
未分析
GCC 静态链接, ELF32, stripped symbols.

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.枚举 DNS 服务器列表 → 测试 DNS 解析可用性
02.HTTP GET/POST 多端点扫描 → 服务指纹识别
03.GraphQL introspection → 数据泄露探测
04.WordPress wp-login.php → 暴力破解准备
05.SSH 指纹收集 → 目标识别

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

第1阶段: DNS 解析器测试

行为: 枚举 25+ 公共 DNS 服务器 (8.8.8.8/1.1.1.1/9.9.9.9 等) → 测试 DNS 可用性

证据: ?

第2阶段: HTTP 多协议扫描

行为: GET/POST/PUT/DELETE/OPTIONS/TRACE 全方法 → 探测 WebSocket/GraphQL/WordPress/REST API

证据: ?

第3阶段: SSH 探测

行为: SSH-2.0-OpenSSH_8.9p1 版本指纹 → SSH 服务器识别

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
扫描能力HTTP全方法+GraphQL+WebSocket+WordPress109.0/10
隐蔽性静态链接, 无混淆106.0/10
破坏性扫描准备 → 后续利用107.0/10
恶意性综合判定

误报排除论证

HTTP扫描行为明确恶意

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

Discovery
T1046
Network Service Scanning
Reconnaissance
T1595
Active Scanning

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
代码混淆❌ 未发现标准 GCC 编译LOW
无特殊反分析技术。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rodata8.8.8.8DNS IPGoogle DNS 测试MEDIUM
.rodata1.1.1.1DNS IPCloudflare DNS 测试MEDIUM
.rodataSSH-2.0-OpenSSH_8.9p1SSH 指纹SSH 服务探测MEDIUM
.rodatawp-login.phpHTTP路径WordPress 扫描HIGH
.rodata/socket.io/HTTP路径Socket.IO 探测MEDIUM
.rodata/graphqlHTTP路径GraphQL 端点探测MEDIUM
.rodataPOST /api/v1/authHTTP请求API 认证探测HIGH
.rodataDELETE /users/1HTTP请求REST API 攻击探测HIGH

📌 关键 IOC 解读

该样本包含完整的 HTTP 扫描套件和 DNS 解析器枚举,可用于 IoT 设备的大规模扫描和漏洞利用。

⚠ 高威胁 IOC 汇总

扫描行为: HTTP 全方法扫描 (GET/POST/PUT/DELETE) — 多协议 HTTP 探测
扫描目标: WordPress/GraphQL/WebSocket/REST API — Web 应用扫描

网络 IOC

  • DNS IP8.8.8.8
  • DNS IP1.1.1.1

主机 IOC

  • 扫描路径wp-login.php
  • 扫描路径/graphql
  • 扫描路径/socket.io/

YARA 检测规则

rule ELF_HTTP_Scanner {
    strings:
        $m1 = "POST /wp-login.php" ascii
        $m2 = "/graphql" ascii
        $m3 = "SSH-2.0-OpenSSH" ascii
        $m4 = "DELETE /users" ascii
    condition:
        uint32(0) == 0x464c457f and 2 of them
}

§14 📋 最终判定

判定结果🔴 HIGH — 恶意扫描器
恶意类型HTTP 多协议扫描器 + DNS 解析器测试
恶意家族HTTP Scanner/Probe (IoT Botnet)
威胁级别HIGH
置信度85% — HTTP多方法探测 + GraphQL/WebSocket/WordPress扫描 + DNS服务器枚举 + SSH版本指纹
关联组织未知威胁组织 (IoT 僵尸网络运营)
目标平台Linux (x86)
感染链位置网络扫描 → 服务发现 → 漏洞利用

⚡ 综合判定

该 ELF 样本为 HTTP 扫描探测工具/IoT 僵尸网络组件,具备多协议 HTTP 探测、DNS 解析器测试、SSH 指纹识别能力。