该样本是一个极简的ELF64 Linux植入体,大小仅45.7 KB。
特征:
威胁评估: 静态链接+stripped+无字符串是Linux后门/僵尸网络客户端的典型特征。46KB的极小尺寸适合传播和隐藏。 无动态库依赖使其可在最小化Linux系统(容器/IoT/嵌入式)上运行。
SHA256: 01dc4719944a22b0d4fc55112ed7d7366ea82773ffa178bedf472b3d66d8b3b9
| 分类 | 标签 | 置信度 |
|---|---|---|
| 威胁类型 | Linux 后门/僵尸网络植入体 | HIGH |
| 编译 | 静态链接 + Stripped + 无字符串 | HIGH |
| 目标平台 | Linux x86-64 (含容器/IoT/嵌入式) | HIGH |
| CAPA | 无结果 (静态链接限制) | MEDIUM |
| 文件格式 | ELF64 Executable | MEDIUM |
| 字段 | 值 |
|---|---|
| 关联组织 | 未知 |
| 别名 | N/A |
| 动机 | 服务器入侵/僵尸网络 |
| 目标行业 | Linux服务器/IoT设备 |
| 活动名称 | 2026年8月活跃 |
| C2协议 | 未知 |
| C2基础设施 | 未知 |
未检出持久化行为。
(无 ASCII 回退)
| 未知 | 静态链接socket | 未知 | C2地址编码于数据段 |
所有字符串被隐藏。静态链接+stripped的组合使得C2地址无法通过字符串提取。需要动态执行或手工反汇编入口点(0x400194)追踪网络API调用。
| 协议 | 未知 (静态链接socket/connect) |
| 端口 | 未知 |
| 地址/Domain | 编码于无字符串段 |
| IP | 未知 |
| 加密 | 未知 |
| 用途 | 后门控制 |
| API引用 | 静态链接 (无动态库导入) |
| 证书 | N/A |
未知 (需要动态分析)
无法静态提取C2基础设施信息。静态链接内含完整的网络库(connect/socket/send/recv)。
.text (代码, R+E) / .rodata / .data / .bss
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.10 | 正常 |
| .rodata | 4.20 | 低 (字符串已隐藏) |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 无 | ||
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | LightAidra | KekSec | Tsunami | Kaiji | 匹配 |
|---|
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: __libc_start_main标准入口, 设置栈帧和参数
证据: entry→__libc_start_main→main(0x406080)
行为: 可能调用daemon()或自fork进入后台运行
证据: 静态链接+无终端输出 — 推测
行为: 建立网络连接或开启后门监听
证据: 无可读字符串 — 推测基于静态链接+stripped特征
INIT→DAEMON→CONNECT→COMMAND_LOOP (推测)
未知 (需动态分析)
| 维度 | 证据 | 权重 | 恶意指数 |
|---|
高度恶意 — Linux后门特征 (静态链接+Stripped+无字符串)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | |||
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 符号剥离 | 是 | 完全stripped — 函数名/变量名全部移除 | Hard |
| 字符串隐藏 | 是 | 无任何可读字符串 — 编码或运行时生成 | Hard |
| 静态链接 | 是 | 无动态库依赖 — 规避ldd/lib检测 | Hard |
| 反调试 | 未知 | stripped无法分析 | Unknown |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | N/A (静态链接stripped) |
| 反编译输出 | N/A |
| 分析时长 | N/A |
| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 未知 (stripped) | 未知 | 未知 |
0x400194→__libc_start_main→0x406080(main)→[daemon?]→[socket?]→[connect/send/recv?]
| QEMU 模式 | 跳过 (Linux后门, ubuntu-elf-sandbox需安全验证后执行) |
| 网络隔离 | N/A |
| 执行结果 | 未执行 — 建议在QEMU隔离环境(-net none)执行后strace分析 |
| C2 数据 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| .text | 完全stripped — 无可读字符串 | 反分析 | 对抗所有静态字符串分析 | HIGH |
| .text | entry: 0x400194 → __libc_start_main → main(0x406080) | 执行流 | 标准Linux入口 | MEDIUM |
静态链接ELF64 + fully stripped + 0可读字符串 + 46KB极简 = 高可能性Linux后门。
无动态库依赖 (独立运行) — 可在最小化Linux系统上运行符号表完全剥离 — 无函数名可分析0可读字符串 — 所有数据被编码保护rule Linux_Static_Stripped_Implant { condition: elf.type == elf.ET_EXEC and elf.machine == elf.EM_X86_64 and filesize < 100KB and not elf.sections[0].name contains ".symtab" }
| 判定结果 | 恶意 |
| 恶意类型 | Linux 后门/僵尸网络客户端 |
| 恶意家族 | Linux 极简植入体 (Mini Implant) |
| 威胁级别 | HIGH |
| 置信度 | 78% — 静态链接+stripped+无字符串+极小尺寸(46KB) = 极简后门特征 |
| 关联组织 | 未知 |
| 目标平台 | Linux x86-64 |
| 感染链位置 | Stage 1 植入体 |
?