⬇ Download sample (12087bc187ea1e67.zip)

🔴 恶意 — IoT 僵尸网络扫描器 | C2: nteeownsyou.com | SSH/HTTP多协议扫描

12087bc187ea1e677a07f587d47d9b544f9fd4e59cdcf314cc3647f57a1a4c34
MD5 N/A  |  大小 208,448 bytes (203.6 KB)  |  来源 2026-08-08.zip  |  分析日期 2026-08-10 20:30 UTC
HTTP 扫描器 IoT 僵尸网络 C2: nteeownsyou.com SSH扫描 静态链接
92%
置信度评分
IoT Botnet HTTP Scanner (nteeownsyou C2)

§1 📋 样本概要信息

SHA256
12087bc187ea1e677a07f587d47d9b544f9fd4e59cdcf314cc3647f57a1a4c34
MD5
N/A
文件大小
208,448 bytes (203.6 KB)
文件类型
ELF 64-bit LSB executable, x86-64, statically linked, stripped
目标架构
x86-64 (AMD64)
位宽
64-bit
字节序
Little-Endian (LE)
编译器
GCC (静态链接, stripped)
链接方式
静态链接
加壳/保护
无壳
入口点
N/A (stripped)
编译时间戳
无 (stripped)
子系统
Linux Console
数字签名
无数字签名
📌 概要

该 ELF x86-64 样本为 IoT 僵尸网络扫描组件,具备明确的 C2 基础设施:

  • C2 域名nteeownsyou.com 及其多个子域 (graphql/ws/chat/status/wordpress/cdn/forms/service/admin)
  • HTTP 多协议扫描:GET/POST/PUT/DELETE 全方法, GraphQL/WebSocket/WordPress/REST API
  • SSH 扫描:OpenSSH 8.9p1 版本指纹识别
  • DNS 解析器枚举:Google/Cloudflare/OpenDNS/Quad9 等公共 DNS

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型IoT 僵尸网络扫描组件HIGH
恶意家族nteeownsyou IoT Botnet ScannerHIGH
C2 基础设施nteeownsyou.com (9+ 子域)HIGH
目标平台Linux x86-64HIGH
扫描协议HTTP/HTTPS/GraphQL/WebSocket/SSH/WordPressHIGH
编译器GCC (静态链接)HIGH
📌 证据→推理→结论
1) ELF64 x86-64, 静态链接 → 2) C2 域名 nteeownsyou.com + 9子域 → 3) SSH-2.0-OpenSSH_8.9p1 → 4) HTTP全方法扫描 → 5) GraphQL mutation/query → 6) WordPress/wp-login.php → 7) DNS枚举25+服务器

威胁情报

字段
关联组织nteeownsyou 僵尸网络运营者
别名nteeownsyou Botnet
动机IoT 设备扫描 → 漏洞利用 → 僵尸网络构建 → DDoS/挖矿
目标行业IoT 设备, Web 服务器, SSH 服务器, WordPress 站点
活动名称2026年8月活跃 — nteeownsyou 域 C2 扫描活动
C2协议HTTP — nteeownsyou.com (多子域伪装的 C2 端点)
C2基础设施nteeownsyou.com (graphql/ws/chat/status/wordpress/cdn/forms/service/admin 子域)
🎯 威胁组织判定

该样本与 nteeownsyou.com C2 域关联。域名 "ntee owns you" 暗示控制意图。

APT归因: 未归因 — 疑似独立 IoT 僵尸网络运营者。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

ELF64, 静态链接, stripped

熵值分析

段/节区熵值判定
📊 熵值解读
未分析
GCC 静态链接, ELF64, stripped symbols.

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.DNS 解析器枚举 → 测试 DNS 到达性
02.HTTP 多协议扫描 → 探测 Web 服务端点
03.扫描结果上报 → nteeownsyou.com C2
04.SSH 指纹收集 → 目标识别
05.C2 指令接收 → 漏洞利用/载荷下载

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

第1阶段: DNS测试

行为: 枚举 25+ 公共 DNS → 测试网络连通性

证据: ?

第2阶段: HTTP扫描

行为: 多协议HTTP扫描 → 服务指纹 → 上报 C2

证据: ?

第3阶段: C2通信

行为: 连接 nteeownsyou.com 多子域端点 → 接收指令 → 上传扫描结果

证据: ?

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
C2 基础设施nteeownsyou.com + 9子域架构109.5/10
扫描能力HTTP全方法+GraphQL+WebSocket+WordPress109.0/10
隐蔽性多子域伪装Web服务107.0/10
恶意性综合判定

误报排除论证

C2 基础设施 + 扫描行为明确恶意

⚠ 判定结论

待判定

§9 🎯 ATT&CK 映射

Discovery
T1046
Network Service Scanning
Reconnaissance
T1595
Active Scanning
C2
T1102
Web Service

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离stripped symbols — 基础反分析LOW
基本反分析: 符号剥离。无高级反调试。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
0??
📂 调用链拓扑 (点击展开)

    

★ §12 🔬 QEMU 动态分析

QEMU 模式N/A
网络隔离未配置
执行结果N/A
C2 数据无 C2 通信

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.rodatanteeownsyou.comC2 域名主 C2 域 — 僵尸网络控制CRITICAL
.rodatagraphql.nteeownsyou.comC2 子域GraphQL C2 端点HIGH
.rodataws.nteeownsyou.comC2 子域WebSocket C2 端点HIGH
.rodatachat.nteeownsyou.comC2 子域聊天/C2 端点HIGH
.rodatawordpress.nteeownsyou.comC2 子域WordPress C2 端点HIGH
.rodataadmin.nteeownsyou.comC2 子域管理面板HIGH
.rodatacdn.nteeownsyou.comC2 子域CDN伪装 — 载荷分发HIGH
.rodataSSH-2.0-OpenSSH_8.9p1SSH 指纹SSH 服务探测MEDIUM

📌 关键 IOC 解读

C2 域 nteeownsyou.com 采用多子域架构(graphql/ws/chat/status/wordpress/cdn/forms/service/admin),每个子域伪装成合法 Web 服务类型,实际为 C2 通信的不同端点。

⚠ 高威胁 IOC 汇总

C2 域: nteeownsyou[.]com — 僵尸网络 C2 主域
C2 子域: graphql/ws/chat/wordpress/admin[*.]nteeownsyou[.]com — 9+ C2 子域

网络 IOC

  • C2 域nteeownsyou.com
  • C2 子域graphql.nteeownsyou.com
  • C2 子域ws.nteeownsyou.com
  • C2 子域wordpress.nteeownsyou.com
  • C2 子域admin.nteeownsyou.com
  • DNS IP8.8.8.8
  • DNS IP1.1.1.1

主机 IOC

  • 扫描路径wp-login.php
  • 扫描路径/graphql
  • 扫描路径/socket.io/

YARA 检测规则

rule IoT_Botnet_nteeownsyou_C2 {
    meta:
        description = "IoT Botnet Scanner with nteeownsyou C2"
        hash = "12087bc187ea1e677a07f587d47d9b544f9fd4e59cdcf314cc3647f57a1a4c34"
    strings:
        $c2 = "nteeownsyou.com" ascii
        $ssh = "SSH-2.0-OpenSSH_8.9p1" ascii
        $wp = "wp-login.php" ascii
        $gql = "/graphql" ascii
    condition:
        uint32(0) == 0x464c457f and $c2 and ($wp or $gql)
}
alert http $HOME_NET any -> any any (msg:"nteeownsyou C2 DNS query"; dns.query; content:"nteeownsyou.com"; classtype:trojan-activity; sid:1000003; rev:1;)

§14 📋 最终判定

判定结果🔴 HIGH — 恶意IoT扫描器
恶意类型IoT 僵尸网络扫描器 + HTTP多协议探测
恶意家族IoT Botnet HTTP Scanner (nteeownsyou C2)
威胁级别HIGH
置信度92% — 明确C2域名 nteeownsyou.com + 多子域 + SSH/HTTP/GraphQL/WordPress扫描 + DNS枚举
关联组织nteeownsyou 僵尸网络运营者
目标平台Linux (x86-64)
感染链位置网络扫描 → 服务发现 → C2注册 → 漏洞利用

⚡ 综合判定

该 ELF x86-64 样本为 IoT 僵尸网络扫描组件,C2 域名为 nteeownsyou.com,具备 SSH 指纹、HTTP 多端点扫描、GraphQL/WordPress 探测能力。