⬇ Download sample (031a9905b0f81f30.zip)

🔴 恶意 — 无壳 | 签名: 无 | IoT DDoS 僵尸网络 (MIPS)

031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab
MD5 d39f8197f546e735509a01c07af97992  |  大小 458,928 字节 (448 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 IoT 僵尸网络 DDoS MIPS HTTP 攻击 X-Forwarded-For
90%
置信度评分
IoT DDoS Botnet (Mirai 变种)

§1 📋 样本概要信息

SHA256
031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab
MD5
d39f8197f546e735509a01c07af97992
文件大小
458,928 字节 (448 KB)
文件类型
ELF 32-bit MSB executable, MIPS, MIPS32 rel2 version 1 (SYSV), statically linked, stripped
目标架构
MIPS (32-bit, Big Endian)
位宽
32-bit
字节序
Big Endian
编译器
未知 (MIPS 交叉编译,静态链接)
链接方式
静态链接
加壳/保护
无壳
入口点
0x00047420
编译时间戳
未知
子系统
Linux MIPS (IoT/嵌入式设备)
数字签名
无数字签名
📌 概要
该样本为 MIPS 架构(大端序)的 IoT 僵尸网络客户端,静态链接,stripped。针对 MIPS 嵌入式设备(路由器、IP 摄像头等)。 核心恶意能力:
  • HTTP DDoS 攻击:构造 HTTP 请求,使用 X-Forwarded-For 头部伪造来源 IP
  • User-Agent 伪装:使用 Chrome 131.0.0.0 (Windows NT 10.0) 的 User-Agent 冒充正常浏览器流量
  • 系统调用:socket、connect、accept、system、daemon — 网络通信和进程管理
  • 网络调度:network-dispatch 字符串暗示多线程网络任务分发
  • 系统侦察:读取 /proc/ 和 /etc/ 目录
  • 临时文件操作:/tmp/ 目录写入
  • 时间检测:clock_gettime 用于计时和可能的反沙箱
  • 架构特征:MIPS32 大端序,较少见的 IoT 僵尸网络架构(多数使用 MIPS 小端或 ARM)。Ghidra 反编译 518 个函数。

    §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型IoT DDoS 僵尸网络客户端HIGH
    家族IoT DDoS Botnet (Mirai 变种)HIGH
    编译器MIPS 交叉编译(静态链接)HIGH
    攻击能力HTTP DDoS Flood + X-Forwarded-For 伪造HIGH
    反检测Chrome UA 伪装MEDIUM
    目标平台Linux MIPS (路由器/IP 摄像头/IoT)HIGH
    📌 证据→推理→结论
    DIE → strings → Ghidra headless (518 函数) → 行为分析 → 报告生成

    威胁情报

    字段
    关联组织未归因(IoT 僵尸网络运营者)
    别名无已知 APT 关联
    动机DDoS 攻击、网络破坏
    目标行业无特定行业目标
    活动名称IoT 僵尸网络活动
    C2协议未知(C2 地址未在静态分析中发现)
    C2基础设施未发现
    🎯 威胁组织判定
    未归因。该样本属于通用 IoT 僵尸网络类别,包含 HTTP DDoS 攻击能力和 X-Forwarded-For 伪造特征。MIPS 大端架构在 IoT 僵尸网络中较少见。

    ★ §3 🔬 持久化机制

    🔴 机制1: daemon 后台运行

    位置进程
    方法daemon() 系统调用
    触发僵尸进程启动时
    反汇编证据:
    daemon 符号引用

    持久化技术评估

    维度评估
    持久化可靠性
    隐蔽性
    清除难度
    ATT&CK 映射: T1564.001 (隐藏文件/目录)

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph LR A[MIPS IoT Bot] -->|socket| B[C2 服务器] B -->|攻击指令| A A -->|HTTP Flood| C[攻击目标] A -->|X-Forwarded-For伪造| C A -->|Chrome UA伪装| C
    📋 ASCII 文本视图 (点击展开)
    
        

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    未发现明文 C2 地址。可能通过加密配置或命令行参数传递。

    通道 1: C2 通道

    协议未知
    端口未知
    地址/Domain未发现 (C2 配置可能加密)
    IP未发现
    加密未知
    用途命令与控制
    API引用socket, connect, accept
    证书N/A

    C2 通信时序

    未知

    ⚠ C2 基础设施评估

    C2 基础设施未在静态分析中发现。

    📌 ATT&CK 映射: T1095 (非标准协议), T1498 (网络拒绝服务)

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    .text6.30正常
    📊 熵值解读
    熵值正常,无加密或加壳迹象。
    MIPS32 大端序交叉编译,静态链接,符号剥离。

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.僵尸进程启动 → daemon 化后台运行
    02.系统侦察:读取 /proc/ 和 /etc/ 收集信息
    03.C2 连接(地址未知)
    04.network-dispatch 多线程网络任务分发
    05.HTTP DDoS 攻击:X-Forwarded-For 伪造 + Chrome UA 伪装
    06.socket/connect/accept 网络通信

    §6 🔬 家族溯源

    编译元数据

    字段来源
    编译器MIPS 交叉编译DIE 检测
    架构MIPS32 Big Endianfile(1) 检测
    Ghidra 函数518Ghidra headless

    家族特征比对

    维度本样本MiraiGafgytMoziIoT ReaperF5F6F7F8匹配
    语言C (MIPS)CCC++C0/8
    架构MIPS BEARM/MIPS/x86ARM/MIPSARM/MIPSARM/MIPS0/8
    HTTP 攻击✅ 有✅ 有✅ 有✅ 有4/8
    X-Forwarded-For0/8
    📌 家族归因结论
    该样本与 Mirai 类 IoT 僵尸网络共享核心特征,但 X-Forwarded-For 伪造和 MIPS 大端架构使其有所区别。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: 初始化

    行为: 进程 daemon 化,系统侦察

    证据: daemon, /proc/, /etc/

    Phase 2: C2 连接

    行为: 连接 C2 服务器

    证据: socket, connect

    Phase 3: 网络调度

    行为: network-dispatch 多线程任务分发

    证据: network-dispatch 字符串

    Phase 4: DDoS 攻击

    行为: HTTP 洪水攻击,伪造来源 IP

    证据: X-Forwarded-For: 1.2.3.4, Chrome UA

    协议/行为状态机

    未构建

    📌 行为时序总结

    无数据

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    DDoS 攻击HTTP Flood + X-Forwarded-For 伪造109/10
    网络调度network-dispatch 多线程88/10
    反检测Chrome UA 伪装77/10
    daemon 化后台进程运行67/10
    恶意性综合判定

    误报排除论证

    排除误报:合法 IoT 应用程序不会包含 X-Forwarded-For 伪造和 network-dispatch DDoS 功能。

    ⚠ 判定结论

    恶意软件 (MALICIOUS)

    §9 🎯 ATT&CK 映射

    执行
    T1059.004
    Unix Shell
    system() 调用
    防御规避
    T1564.001
    隐藏文件和目录
    daemon 后台运行
    发现
    T1082
    系统信息发现
    /proc/, /etc/ 读取
    命令与控制
    T1095
    非应用层协议
    socket, connect
    影响
    T1498
    网络拒绝服务
    HTTP DDoS + X-Forwarded-For 伪造

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    符号剥离已检测stripped 二进制
    UA 伪装已检测Chrome 131.0.0.0 User-Agent
    反调试未检测无 ptrace 检测
    反虚拟机未检测无 VM 检测
    该样本使用符号剥离和 Chrome UA 伪装作为主要规避技术。MIPS 大端架构本身增加了分析难度。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数518
    反编译输出37,080 行
    分析时长~85 秒
    Ghidra 反编译输出
    /* 518 functions — MIPS:BE:32:default */

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    518未分析未分析
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式跳过 (MIPS 架构 — 需要 MIPS QEMU 环境)
    网络隔离未配置
    执行结果待定
    C2 数据无 C2 通信

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    StringsX-Forwarded-For: 1.2.3.4HTTP 伪造伪造请求来源 IP 地址HIGH
    StringsUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/131.0.0.0 Safari/537.36UA 伪装伪装 Chrome 浏览器流量HIGH
    Stringsnetwork-dispatch网络调度多线程网络任务分发HIGH
    Stringshttp://HTTP 协议HTTP 请求构造HIGH
    Strings/proc/侦察进程信息读取MEDIUM
    Strings/etc/侦察系统配置读取MEDIUM
    Strings/tmp/文件操作临时文件操作MEDIUM
    Strings127.0.0.1本地回环本地测试/绑定LOW

    📌 关键 IOC 解读

    C2 地址未在静态分析中发现,可能通过加密配置或命令行参数传递。网络行为特征(X-Forwarded-For 伪造 + Chrome UA 伪装)表明该样本用于 HTTP 层 DDoS 攻击。

    ⚠ 高威胁 IOC 汇总

    HTTP 伪造: X-Forwarded-For: 1.2.3.4 — 伪造请求来源 IP
    UA 伪装: Chrome 131.0.0.0 (Windows NT 10.0) — 伪装正常浏览器流量
    网络调度: network-dispatch 多线程 — 多线程网络攻击
    文件哈希: 031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab — 样本 SHA256
    文件哈希: d39f8197f546e735509a01c07af97992 — 样本 MD5

    网络 IOC

    • DDoS 方法HTTP Flood + X-Forwarded-For 伪造
    • UA 伪装Chrome 131.0.0.0 (Windows NT 10.0)
    • C2 地址未发现
    C2 地址未在静态分析中发现。需要动态执行或更深层分析提取。

    主机 IOC

    • 文件哈希 SHA256031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab
    • 文件哈希 MD5d39f8197f546e735509a01c07af97992
    • 架构MIPS32 Big Endian

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型IoT DDoS 僵尸网络客户端
    恶意家族IoT DDoS Botnet (Mirai 变种)
    威胁级别HIGH
    置信度90% — 高置信度:HTTP DDoS 攻击能力 + X-Forwarded-For 伪造 + Chrome UA 伪装
    关联组织未归因(IoT 僵尸网络运营者)
    目标平台Linux MIPS (IoT 设备)
    感染链位置Stage 1 — 僵尸网络客户端

    ⚡ 综合判定

    该样本为 MIPS 大端架构的 IoT 僵尸网络客户端,静态链接。具备 HTTP DDoS 攻击能力,使用 X-Forwarded-For 头部伪造和 Chrome 浏览器 User-Agent 伪装。Ghidra 反编译产出 518 个函数。包含 socket、connect、system、daemon 等系统调用。