⬇ Download sample (4d24c9c629ce5e5a.zip)

🔴 恶意 — 无壳 | 签名: 无 | IoT-Botnet-ARM64 (Mirai变种)

4d24c9c629ce5e5a35544d656228de3ea15b8f4c42ac2497df926b3179ce30cc
MD5 bba14867fd9c3158489aa5a3018ac2f7  |  大小 484528  |  来源 N/A  |  分析日期 2026-08-08 12:27
90%
置信度评分
未归因

§1 📋 样本概要信息

SHA256
4d24c9c629ce5e5a35544d656228de3ea15b8f4c42ac2497df926b3179ce30cc
MD5
bba14867fd9c3158489aa5a3018ac2f7
文件大小
484528
文件类型
ELF 64-bit ARM aarch64 executable
目标架构
ARM64 (AArch64)
位宽
N/A
字节序
N/A
编译器
GCC (静态链接, stripped)
链接方式
N/A
加壳/保护
无壳(静态链接)
入口点
N/A
编译时间戳
N/A
子系统
N/A
数字签名
N/A
📌 概要
该样本为 ARM64 (AArch64) 架构的 IoT 僵尸网络植入物,静态链接、剥离符号表。采用 HTTP/HTTPS 协议与 C2 通信(URL 模板: https://%s%s),内置 6+ 种 User-Agent 轮换(Android/iOS/Windows 浏览器)以规避检测。集成 busybox 工具集实现 telnet 暴力破解(admin/e8telnet 默认凭据)、wget/tftp/ftpget 多协议载荷下载、以及自传播(/proc/self/exe)。属于 Mirai/Gafgyt 僵尸网络家族的 ARM64 变种。目标设备:ARM64 路由器、IoT 设备、Android 设备。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
HTTP C2通信URL模板 https://%s%s + User-Agent轮换(6+种移动/桌面UA)HIGH
Telnet暴力破解telnetadmin/e8telnet 默认凭据攻击HIGH
多协议下载busybox wget + tftp + ftpget 下载器HIGH
自传播/proc/self/exe 自我复制传播HIGH
busybox集成busybox linuxshell 嵌入式命令环境MEDIUM
跨平台UA伪装Android/iOS/Windows Chrome/Firefox/Safari UA轮换MEDIUM
📌 证据→推理→结论
?

威胁情报

字段
关联组织Botnet
别名?
动机?
目标行业?
活动名称IoT 僵尸网络
C2协议?
C2基础设施?
🎯 威胁组织判定
Botnet(非国家APT)— Mirai/Gafgyt 僵尸网络 ARM64 变种。telnet 凭据攻击 + busybox 多协议下载 + HTTP C2 为典型特征。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1

行为: 初始感染 — ELF 在 ARM64 Linux 设备上执行,通过 busybox 建立运行环境

证据: ?

2

行为: C2 注册 — 使用 HTTP/HTTPS 连接 C2 服务器(URL模板 + User-Agent 轮换),上报设备信息

证据: ?

3

行为: 传播扫描 — 通过 telnet(admin/e8telnet 凭据)扫描并感染其他 IoT 设备

证据: ?

4

行为: 载荷下载 — busybox wget/tftp/ftpget 从远程下载第二阶段载荷或更新

证据: ?

5

行为: DDoS 攻击 — 根据 C2 指令发起 DDoS 攻击(HTTP flood 等)

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离TRUE静态链接且 stripped — 无函数名/符号
UA轮换TRUE6+ User-Agent 轮换规避流量检测
静态链接TRUE无外部依赖,增加分析难度

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
未执行 — ARM64 样本需专用 Ghidra 配置。

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
000
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
字符串表https://%s%sC2 URL模板运行时动态构造 C2 通信地址HIGH
字符串表telnetadmin / e8telnet默认凭据Telnet 暴力破解目标凭据HIGH
字符串表/bin/busybox wget http://下载命令从 C2 下载第二阶段载荷HIGH
字符串表/proc/self/exe自引用路径自我复制传播HIGH
字符串表Mozilla/5.0 (Linux; Android 14) ...User-AgentUA 伪装池(6+种移动/桌面浏览器)MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2通信:
暴力破解:
载荷投递:

网络 IOC

主机 IOC

YARA 检测规则

未生成

§14 📋 最终判定

判定结果待判定
恶意类型待分类
恶意家族未归因
威胁级别MEDIUM
置信度90% — 分析不完整
关联组织未知
目标平台ARM64 (AArch64)
感染链位置待确定

⚡ 综合判定

?