⬇ Download sample (1dfa46e7.zip)

🔴 恶意 — 无壳 | 签名: 无 | Mirai 家族 (Botnet)

1dfa46e7c90d88401770795ff748b87bb657c22223fdcfbde199b2fc82412e97
MD5 b77855a61780a32b0a49e035f38438d2  |  大小 44,484 bytes  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
Mirai DDoS Botnet ARM 物联网
96%
置信度评分
Mirai

§1 📋 样本概要信息

SHA256
1dfa46e7c90d88401770795ff748b87bb657c22223fdcfbde199b2fc82412e97
MD5
b77855a61780a32b0a49e035f38438d2
文件大小
44,484 bytes
文件类型
ELF 可执行文件
目标架构
ARM (大端/armv4eb)
位宽
32-bit
字节序
Big-endian
编译器
GCC 3.3.2 (Debian prerelease) / 4.2.1(Mirai 交叉编译链)
链接方式
静态链接 (stripped)
加壳/保护
无壳
入口点
0x00008094
编译时间戳
N/A
子系统
Linux
数字签名
无签名
📌 概要
该样本为 Mirai 家族僵尸网络客户端(ARM 大端架构),具备:① 连接硬编码 C2 服务器 94.154.43.12 接收攻击指令;② 通过 /dev/ptmx、/proc/cpuinfo 等实现进程隐藏与系统侦察;③ 内置 Shell 执行能力(/bin/bash、/bin/sh、/bin/busybox 等多种 shell 路径);④ 具备 /tmp/.Kdat_tmp 临时文件落地与 /wget、/curl、/echo、/printf 下载执行能力。字符串 kernfailure 是 Mirai 内核模块加载器的标志性失败信息,armv4eb 为架构标识,GCC 3.3.2 + 4.2.1 为 Mirai 标志性交叉编译工具链。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意家族Mirai(物联网 DDoS 僵尸网络)HIGH
样本类型DDoS 僵尸网络客户端 (Bot client)HIGH
目标架构ARM 大端 (armv4eb),物联网/路由器设备HIGH
传播方式弱口令 Telnet/SSH 暴力破解后植入MEDIUM
攻击能力洪水攻击(UDP/SYN/ACK 等,由 C2 下发)MEDIUM
持久化自复制 + 进程守护(watchdog)MEDIUM
📌 证据→推理→结论
Mirai 家族判定证据链:GCC 3.3.2/4.2.1 交叉编译链(Mirai 标志)→ kernfailure 字符串(Mirai killer.c 内核模块加载失败信息)→ armv4eb 架构字符串 → 硬编码单一 C2 IP 94.154.43.12 → 静态链接剥离符号 → /dev/ptmx + /proc/cpuinfo 进程隐藏。

威胁情报

字段
关联组织Botnet(Mirai 运营者,非国家级 APT)
别名Mirai, Satori, Okiru 变种
动机DDoS 勒索 / 攻击即服务
目标行业物联网设备(路由器、摄像头、DVR)
活动名称Mirai 衍生僵尸网络
C2协议TCP(明文指令)
C2基础设施94.154.43.12
🎯 威胁组织判定
该样本为 Mirai 家族物联网僵尸网络客户端。Mirai 及其变种(Satori/Okiru 等)由地下犯罪组织运营,不属于国家支持的 APT 组织。按规则标注为 Botnet。C2 IP 94.154.43.12 与同日另一 ARM 小端样本(d4b92488)共享,证明两者为同一僵尸网络的不同架构构建。

★ §3 🔬 持久化机制

🔴 机制1: 自复制与守护进程

方式Mirai 自复制 + watchdog 进程守护
自删除复制后删除自身(隐藏)
进程隐藏/dev/ptmx 伪终端 + 随机进程名
反汇编证据:
字符串含 /dev/ptmx、/proc/cpuinfo、/var/run 等;entry 函数调用 watchdog 初始化(FUN_0000e438、FUN_0000e400 信号处理)

持久化技术评估

维度评估
持久化强度
隐蔽性
ATT&CK 映射: T1543 (创建/修改系统进程), T1059.004 (Unix Shell), T1070.004 (文件删除)

★ §3b 🌐 C2 架构分析

通联关系图

Mirai 客户端 → 94.154.43.12 (C2)
📋 ASCII 文本视图 (点击展开)
无 ASCII 回退

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 僵尸网络 C2

协议TCP
端口未知(Mirai 常用 23/48101 等)
地址/Domain94.154.43.12
IP94.154.43.12
加密无(明文指令)
用途接收攻击指令、上报设备上线
API引用socket/connect/send/recv
证书

C2 通信时序

上线即连接,攻击指令触发洪水

⚠ C2 基础设施评估

单一 C2 IP 94.154.43.12,未使用域名,符合 Mirai 典型基础设施。

📌 ATT&CK 映射: T1571 (C2), T1498 (DDoS)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
整个文件5.88正常
📊 熵值解读
文件整体熵 5.88,符合静态链接、剥离符号的 ARM 原生二进制特征(非加壳)。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeSatoriOkiruTsunamiKaiji匹配
kernfailure 字符串✅ 有✅ 有✅ 有3/8
GCC 3.3.2 工具链✅ 有✅ 有✅ 有✅ 有4/8
armv4 架构标识✅ 有✅ 有✅ 有✅ 有4/8
单一硬编码 C2✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有✅ 有8/8
📌 家族归因结论
与 Mirai 家族特征高度吻合(kernfailure + GCC3.3.2 + armv4eb + 硬编码 C2),判定为 Mirai 变种。

已知变种

变种架构大小编译器特征状态
Mirai (ARM BE)ARMv4 big-endian44,484GCC 3.3.2本样本
Mirai (ARM LE)ARMv4 little-endian44,504GCC 3.3.2同批样本 d4b92488

§7 🔬 深度行为分析

行为阶段拆解

① 初始化

行为: libc 运行时初始化、信号处理器注册(忽略 SIGPIPE 等)

证据: entry 函数 FUN_0000b9d0 清零 + FUN_00011044 初始化

② 自隐藏

行为: 通过 /dev/ptmx 创建伪终端、随机化进程名隐藏自身

证据: 字符串 /dev/ptmx、/proc/cpuinfo、/proc/stat

③ C2 连接

行为: 连接硬编码 C2 94.154.43.12,接收攻击指令

证据: 硬编码 IP 字符串 94.154.43.12

④ 攻击执行

行为: 按 C2 指令发起 UDP/TCP/HTTP 洪水攻击

证据: Mirai 攻击向量结构(DDoS 洪水)

⑤ 持久化

行为: watchdog 守护、自复制传播

证据: kernfailure(内核模块加载)、watchdog 初始化

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
攻击能力DDoS 洪水攻击49/10
隐蔽性进程隐藏+符号剥离27/10
传播能力自复制28/10
持久化watchdog 守护27/10
恶意性综合判定

误报排除论证

无可疑良性解释:kernfailure + 硬编码 C2 + DDoS 能力明确指向恶意僵尸网络客户端。

⚠ 判定结论

高危恶意(DDoS 僵尸网络)

§9 🎯 ATT&CK 映射

Command and Control
T1571
非标准端口 C2
硬编码 C2 94.154.43.12
Impact
T1498
网络拒绝服务
Mirai DDoS 洪水攻击能力
Defense Evasion
T1070.004
文件删除
自删除隐藏
Discovery
T1082
系统信息发现
/proc/cpuinfo、/proc/stat 读取
Execution
T1059.004
Unix Shell
内置 /bin/bash、/bin/sh 等 shell 执行

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
进程隐藏已检测通过 /dev/ptmx 伪终端 + 随机进程名隐藏
符号剥离已检测完全剥离符号(stripped)
样本通过进程名随机化和伪终端隐藏自身;静态链接 + 完全剥离符号增加了逆向难度,但未发现专门的反调试/反虚拟化代码。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数187
反编译输出185 KB
分析时长36s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
187187 个函数(静态链接,含 libc 运行时)深层调用链(main → watchdog → 攻击循环)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果ARM 架构样本无法在 x86_64 沙箱运行;QEMU 启动亦受阻(AppArmor)。静态分析已完整。
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x000094.154.43.12C2 IP硬编码僵尸网络 C2 服务器HIGH
0x0000kernfailureMirai 标志字符串内核模块加载失败信息(Mirai 家族特征)HIGH
0x0000armv4eb架构标识目标架构(ARM 大端)LOW
0x0000/tmp/.Kdat_tmp文件路径临时文件落地路径MEDIUM
0x0000/wget /curl /echo /printf命令下载/执行辅助命令MEDIUM
0x0000/dev/ptmx /proc/cpuinfo系统路径进程隐藏与系统侦察MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2 IP: 94.154.43[.]12 — Mirai 僵尸网络 C2 服务器,与 ARM 小端变体共享
家族标志: kernfailure — Mirai 内核模块加载器失败信息

网络 IOC

  • C294.154.43[.]12

主机 IOC

  • 文件/tmp/.Kdat_tmp
  • 设备/dev/ptmx(进程隐藏)

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型DDoS 僵尸网络客户端
恶意家族Mirai
威胁级别HIGH
置信度96% — kernfailure + armv4eb + GCC3.3.2 工具链 + 硬编码 C2 多重证据确认
关联组织Botnet(非国家级 APT)
目标平台Linux/ARM 物联网设备
感染链位置Stage 1 感染载荷

⚡ 综合判定

Mirai 变种 DDoS 僵尸客户端,静态链接、剥离符号,硬编码 C2 94.154.43.12,用于组成物联网 DDoS 僵尸网络。