| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | IoT DDoS 僵尸网络客户端 | HIGH |
| 家族 | IoT DDoS Botnet (Mirai 变种) | HIGH |
| 编译器 | MIPS 交叉编译(静态链接) | HIGH |
| 攻击能力 | HTTP DDoS Flood + X-Forwarded-For 伪造 | HIGH |
| 反检测 | Chrome UA 伪装 | MEDIUM |
| 目标平台 | Linux MIPS (路由器/IP 摄像头/IoT) | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因(IoT 僵尸网络运营者) |
| 别名 | 无已知 APT 关联 |
| 动机 | DDoS 攻击、网络破坏 |
| 目标行业 | 无特定行业目标 |
| 活动名称 | IoT 僵尸网络活动 |
| C2协议 | 未知(C2 地址未在静态分析中发现) |
| C2基础设施 | 未发现 |
| 位置 | 进程 |
| 方法 | daemon() 系统调用 |
| 触发 | 僵尸进程启动时 |
daemon 符号引用
| 维度 | 评估 |
|---|---|
| 持久化可靠性 | 中 |
| 隐蔽性 | 中 |
| 清除难度 | 中 |
| 协议 | 未知 |
| 端口 | 未知 |
| 地址/Domain | 未发现 (C2 配置可能加密) |
| IP | 未发现 |
| 加密 | 未知 |
| 用途 | 命令与控制 |
| API引用 | socket, connect, accept |
| 证书 | N/A |
未知
C2 基础设施未在静态分析中发现。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.30 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 编译器 | MIPS 交叉编译 | DIE 检测 |
| 架构 | MIPS32 Big Endian | file(1) 检测 |
| Ghidra 函数 | 518 | Ghidra headless |
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | IoT Reaper | F5 | F6 | F7 | F8 | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 语言 | C (MIPS) | C | C | C++ | C | 0/8 | ||||
| 架构 | MIPS BE | ARM/MIPS/x86 | ARM/MIPS | ARM/MIPS | ARM/MIPS | 0/8 | ||||
| HTTP 攻击 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 4/8 | ||||
| X-Forwarded-For | 有 | 无 | 无 | 无 | 无 | 0/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: 进程 daemon 化,系统侦察
证据: daemon, /proc/, /etc/
行为: 连接 C2 服务器
证据: socket, connect
行为: network-dispatch 多线程任务分发
证据: network-dispatch 字符串
行为: HTTP 洪水攻击,伪造来源 IP
证据: X-Forwarded-For: 1.2.3.4, Chrome UA
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| DDoS 攻击 | HTTP Flood + X-Forwarded-For 伪造 | 10 | 9/10 |
| 网络调度 | network-dispatch 多线程 | 8 | 8/10 |
| 反检测 | Chrome UA 伪装 | 7 | 7/10 |
| daemon 化 | 后台进程运行 | 6 | 7/10 |
恶意软件 (MALICIOUS)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | — | — | — |
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 符号剥离 | 已检测 | stripped 二进制 | 低 |
| UA 伪装 | 已检测 | Chrome 131.0.0.0 User-Agent | 中 |
| 反调试 | 未检测 | 无 ptrace 检测 | — |
| 反虚拟机 | 未检测 | 无 VM 检测 | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 518 |
| 反编译输出 | 37,080 行 |
| 分析时长 | ~85 秒 |
/* 518 functions — MIPS:BE:32:default */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 518 | 未分析 | 未分析 |
N/A
| QEMU 模式 | 跳过 (MIPS 架构 — 需要 MIPS QEMU 环境) |
| 网络隔离 | 未配置 |
| 执行结果 | 待定 |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Strings | X-Forwarded-For: 1.2.3.4 | HTTP 伪造 | 伪造请求来源 IP 地址 | HIGH |
| Strings | User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/131.0.0.0 Safari/537.36 | UA 伪装 | 伪装 Chrome 浏览器流量 | HIGH |
| Strings | network-dispatch | 网络调度 | 多线程网络任务分发 | HIGH |
| Strings | http:// | HTTP 协议 | HTTP 请求构造 | HIGH |
| Strings | /proc/ | 侦察 | 进程信息读取 | MEDIUM |
| Strings | /etc/ | 侦察 | 系统配置读取 | MEDIUM |
| Strings | /tmp/ | 文件操作 | 临时文件操作 | MEDIUM |
| Strings | 127.0.0.1 | 本地回环 | 本地测试/绑定 | LOW |
C2 地址未在静态分析中发现,可能通过加密配置或命令行参数传递。网络行为特征(X-Forwarded-For 伪造 + Chrome UA 伪装)表明该样本用于 HTTP 层 DDoS 攻击。
X-Forwarded-For: 1.2.3.4 — 伪造请求来源 IPChrome 131.0.0.0 (Windows NT 10.0) — 伪装正常浏览器流量network-dispatch 多线程 — 多线程网络攻击031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab — 样本 SHA256d39f8197f546e735509a01c07af97992 — 样本 MD5未生成
| 判定结果 | 🔴 恶意软件 |
| 恶意类型 | IoT DDoS 僵尸网络客户端 |
| 恶意家族 | IoT DDoS Botnet (Mirai 变种) |
| 威胁级别 | HIGH |
| 置信度 | 90% — 高置信度:HTTP DDoS 攻击能力 + X-Forwarded-For 伪造 + Chrome UA 伪装 |
| 关联组织 | 未归因(IoT 僵尸网络运营者) |
| 目标平台 | Linux MIPS (IoT 设备) |
| 感染链位置 | Stage 1 — 僵尸网络客户端 |
该样本为 MIPS 大端架构的 IoT 僵尸网络客户端,静态链接。具备 HTTP DDoS 攻击能力,使用 X-Forwarded-For 头部伪造和 Chrome 浏览器 User-Agent 伪装。Ghidra 反编译产出 518 个函数。包含 socket、connect、system、daemon 等系统调用。