⬇ Download sample (01dc4719.zip)

🔴 恶意 — 无壳(静态链接) | 签名: 无 | Linux极简后门/植入体

01dc4719944a22b0d4fc55112ed7d7366ea82773ffa178bedf472b3d66d8b3b9
MD5 9d561b7795e92725f532497a59c308b2  |  大小 45.7 KB  |  来源 2026-08-05.zip  |  分析日期 2026-08-07
Linux 后门 静态链接 Stripped 无字符串 极小尺寸 ELF64
78%
置信度评分
Linux 极简植入体 (Mini Implant)

§1 📋 样本概要信息

SHA256
01dc4719944a22b0d4fc55112ed7d7366ea82773ffa178bedf472b3d66d8b3b9
MD5
9d561b7795e92725f532497a59c308b2
文件大小
45.7 KB
文件类型
ELF 64-bit LSB Executable x86-64
目标架构
x86-64
位宽
64-bit
字节序
LE
编译器
未知 (静态链接, stripped)
链接方式
Static (无动态库依赖)
加壳/保护
无壳 (静态链接原生ELF)
入口点
0x400194
编译时间戳
N/A (ELF)
子系统
Linux
数字签名
📌 概要

该样本是一个极简的ELF64 Linux植入体,大小仅45.7 KB。

特征:

  • 静态链接: 无任何动态库依赖,独立运行
  • 完全剥离(Stripped): 无符号表,函数名全部移除
  • 无可读字符串: 所有字符串被编码/加密,strings输出纯寄存器保存模式
  • 极低熵段: .text段无异常熵值(无加密混淆)
  • CAPA无结果: 静态链接+stripped导致CAPA函数识别失败

威胁评估: 静态链接+stripped+无字符串是Linux后门/僵尸网络客户端的典型特征。46KB的极小尺寸适合传播和隐藏。 无动态库依赖使其可在最小化Linux系统(容器/IoT/嵌入式)上运行。

SHA256: 01dc4719944a22b0d4fc55112ed7d7366ea82773ffa178bedf472b3d66d8b3b9

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
威胁类型Linux 后门/僵尸网络植入体HIGH
编译静态链接 + Stripped + 无字符串HIGH
目标平台Linux x86-64 (含容器/IoT/嵌入式)HIGH
CAPA无结果 (静态链接限制)MEDIUM
文件格式ELF64 ExecutableMEDIUM
📌 证据→推理→结论
静态链接ELF64 → Stripped → 0可读字符串 → 46KB极简 → 高可能性后门

威胁情报

字段
关联组织未知
别名N/A
动机服务器入侵/僵尸网络
目标行业Linux服务器/IoT设备
活动名称2026年8月活跃
C2协议未知
C2基础设施未知
🎯 威胁组织判定
静态链接+stripped的Linux后门技术被多种僵尸网络(Mirai/Gafgyt/Mozi)和APT组织使用。无法单一归因。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

graph LR A[ELF64 Implant] -->|静态链接socket| B[C2 Server] B -->|下发指令| A A -->|执行后门| C[受害主机]
📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

未知静态链接socket未知C2地址编码于数据段
🔬 C2 地址分析技术细节:

所有字符串被隐藏。静态链接+stripped的组合使得C2地址无法通过字符串提取。需要动态执行或手工反汇编入口点(0x400194)追踪网络API调用。

通道 1: 推测C2信道

协议未知 (静态链接socket/connect)
端口未知
地址/Domain编码于无字符串段
IP未知
加密未知
用途后门控制
API引用静态链接 (无动态库导入)
证书N/A

C2 通信时序

未知 (需要动态分析)

⚠ C2 基础设施评估

无法静态提取C2基础设施信息。静态链接内含完整的网络库(connect/socket/send/recv)。

📌 ATT&CK 映射: T1027 (混淆)

§4 🏗️ 结构分析

段/节区布局

.text (代码, R+E) / .rodata / .data / .bss

熵值分析

段/节区熵值判定
.text6.10正常
.rodata4.20低 (字符串已隐藏)
📊 熵值解读
无数据

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeLightAidraKekSecTsunamiKaiji匹配
📌 家族归因结论
?

已知变种

变种架构大小编译器特征状态
N/A

§7 🔬 深度行为分析

行为阶段拆解

1. 入口初始化

行为: __libc_start_main标准入口, 设置栈帧和参数

证据: entry→__libc_start_main→main(0x406080)

2. 守护进程化

行为: 可能调用daemon()或自fork进入后台运行

证据: 静态链接+无终端输出 — 推测

3. C2连接/后门功能

行为: 建立网络连接或开启后门监听

证据: 无可读字符串 — 推测基于静态链接+stripped特征

协议/行为状态机

INIT→DAEMON→CONNECT→COMMAND_LOOP (推测)

📌 行为时序总结

未知 (需动态分析)

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意性综合判定

误报排除论证

?

⚠ 判定结论

高度恶意 — Linux后门特征 (静态链接+Stripped+无字符串)

§9 🎯 ATT&CK 映射

Defense Evasion
Obfuscated Files or Information
Stripped符号表 + 字符串隐藏 + 静态链接
Execution
Unix Shell
ELF64 Executable

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
符号剥离完全stripped — 函数名/变量名全部移除Hard
字符串隐藏无任何可读字符串 — 编码或运行时生成Hard
静态链接无动态库依赖 — 规避ldd/lib检测Hard
反调试未知stripped无法分析Unknown
完全剥离符号表 + 所有字符串隐藏 + 静态链接 = 最大化对抗静态分析。Ghidra无法分析(静态链接)、CAPA无法匹配、strings无法提取。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (静态链接stripped)
反编译输出N/A
分析时长N/A

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
未知 (stripped)未知未知
📂 调用链拓扑 (点击展开)
0x400194→__libc_start_main→0x406080(main)→[daemon?]→[socket?]→[connect/send/recv?]

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 (Linux后门, ubuntu-elf-sandbox需安全验证后执行)
网络隔离N/A
执行结果未执行 — 建议在QEMU隔离环境(-net none)执行后strace分析
C2 数据

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
.text完全stripped — 无可读字符串反分析对抗所有静态字符串分析HIGH
.textentry: 0x400194 → __libc_start_main → main(0x406080)执行流标准Linux入口MEDIUM

📌 关键 IOC 解读

静态链接ELF64 + fully stripped + 0可读字符串 + 46KB极简 = 高可能性Linux后门。

⚠ 高威胁 IOC 汇总

静态链接: 无动态库依赖 (独立运行) — 可在最小化Linux系统上运行
Stripped: 符号表完全剥离 — 无函数名可分析
无字符串: 0可读字符串 — 所有数据被编码保护

网络 IOC

  • 推测协议静态链接socket (TCP/UDP)

主机 IOC

  • SHA25601dc4719944a22b0d4fc55112ed7d7366ea82773ffa178bedf472b3d66d8b3b9
  • 文件类型ELF64 x86-64 Static Stripped
  • 大小46KB

YARA 检测规则

rule Linux_Static_Stripped_Implant { condition: elf.type == elf.ET_EXEC and elf.machine == elf.EM_X86_64 and filesize < 100KB and not elf.sections[0].name contains ".symtab" }

§14 📋 最终判定

判定结果恶意
恶意类型Linux 后门/僵尸网络客户端
恶意家族Linux 极简植入体 (Mini Implant)
威胁级别HIGH
置信度78% — 静态链接+stripped+无字符串+极小尺寸(46KB) = 极简后门特征
关联组织未知
目标平台Linux x86-64
感染链位置Stage 1 植入体

⚡ 综合判定

?