该 ELF x86 样本为静态链接的 Linux 扫描/探测工具,疑似 IoT 僵尸网络组件:
| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | HTTP 扫描器/探测工具 | HIGH |
| 恶意家族 | IoT 僵尸网络扫描组件 | MEDIUM |
| 目标平台 | Linux x86 | HIGH |
| 编译器 | GCC (静态链接, stripped) | HIGH |
| 攻击方式 | HTTP 多协议扫描 + DNS 解析 + SSH 探测 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 IoT 僵尸网络运营组织 |
| 别名 | HTTP Scanner Bot |
| 动机 | IoT 设备扫描 → 漏洞利用 → 僵尸网络构建 |
| 目标行业 | ? |
| 活动名称 | ? |
| C2协议 | 无明确 C2 — 可能为扫描器/探针工具 |
| C2基础设施 | 无固定 C2 — 测试 DNS 服务器可用性 |
APT归因: 未归因 — 疑似为通用 IoT 僵尸网络扫描组件。
未检出持久化行为。
(无 ASCII 回退)
| 协议 | |
| 端口 | |
| 地址/Domain | |
| IP | |
| 加密 | |
| 用途 | |
| API引用 | |
| 证书 |
ELF 静态链接, stripped
| 段/节区 | 熵值 | 判定 |
|---|
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 枚举 25+ 公共 DNS 服务器 (8.8.8.8/1.1.1.1/9.9.9.9 等) → 测试 DNS 可用性
证据: ?
行为: GET/POST/PUT/DELETE/OPTIONS/TRACE 全方法 → 探测 WebSocket/GraphQL/WordPress/REST API
证据: ?
行为: SSH-2.0-OpenSSH_8.9p1 版本指纹 → SSH 服务器识别
证据: ?
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 扫描能力 | HTTP全方法+GraphQL+WebSocket+WordPress | 10 | 9.0/10 |
| 隐蔽性 | 静态链接, 无混淆 | 10 | 6.0/10 |
| 破坏性 | 扫描准备 → 后续利用 | 10 | 7.0/10 |
待判定
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 代码混淆 | ❌ 未发现 | 标准 GCC 编译 | LOW |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | ? | ? |
| QEMU 模式 | N/A |
| 网络隔离 | 未配置 |
| 执行结果 | N/A |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .rodata | 8.8.8.8 | DNS IP | Google DNS 测试 | MEDIUM |
| .rodata | 1.1.1.1 | DNS IP | Cloudflare DNS 测试 | MEDIUM |
| .rodata | SSH-2.0-OpenSSH_8.9p1 | SSH 指纹 | SSH 服务探测 | MEDIUM |
| .rodata | wp-login.php | HTTP路径 | WordPress 扫描 | HIGH |
| .rodata | /socket.io/ | HTTP路径 | Socket.IO 探测 | MEDIUM |
| .rodata | /graphql | HTTP路径 | GraphQL 端点探测 | MEDIUM |
| .rodata | POST /api/v1/auth | HTTP请求 | API 认证探测 | HIGH |
| .rodata | DELETE /users/1 | HTTP请求 | REST API 攻击探测 | HIGH |
该样本包含完整的 HTTP 扫描套件和 DNS 解析器枚举,可用于 IoT 设备的大规模扫描和漏洞利用。
HTTP 全方法扫描 (GET/POST/PUT/DELETE) — 多协议 HTTP 探测WordPress/GraphQL/WebSocket/REST API — Web 应用扫描rule ELF_HTTP_Scanner {
strings:
$m1 = "POST /wp-login.php" ascii
$m2 = "/graphql" ascii
$m3 = "SSH-2.0-OpenSSH" ascii
$m4 = "DELETE /users" ascii
condition:
uint32(0) == 0x464c457f and 2 of them
}
| 判定结果 | 🔴 HIGH — 恶意扫描器 |
| 恶意类型 | HTTP 多协议扫描器 + DNS 解析器测试 |
| 恶意家族 | HTTP Scanner/Probe (IoT Botnet) |
| 威胁级别 | HIGH |
| 置信度 | 85% — HTTP多方法探测 + GraphQL/WebSocket/WordPress扫描 + DNS服务器枚举 + SSH版本指纹 |
| 关联组织 | 未知威胁组织 (IoT 僵尸网络运营) |
| 目标平台 | Linux (x86) |
| 感染链位置 | 网络扫描 → 服务发现 → 漏洞利用 |
该 ELF 样本为 HTTP 扫描探测工具/IoT 僵尸网络组件,具备多协议 HTTP 探测、DNS 解析器测试、SSH 指纹识别能力。