{"id":"d39f8197f546e735509a01c07af97992","title":"IoT DDoS Botnet — IoT DDoS Botnet · 木马/恶意软件 · ELF32","md5":"d39f8197f546e735509a01c07af97992","sha256":"031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab","family":"IoT DDoS Botnet","apt":null,"verdict":null,"sample_type":"木马/恶意软件","lang":"未知","file_format":"ELF32","compiler":"MIPS Cross-Compile","published_at":"2026-08-09T16:00:00.000Z","summary":"该样本为 MIPS 架构（大端序）的 IoT 僵尸网络客户端，静态链接，stripped。针对 MIPS 嵌入式设备（路由器、IP 摄像头等）。 核心恶意能力： HTTP DDoS 攻击：构造 HTTP 请求，使用 X-Forwarded-For 头部伪造来源 IP User-Agent 伪装：使用 Chrome 131.0.0.0 (Windows NT 10.0) 的 User-Agent 冒充正常浏览器流量 系统调用：socket、connect、accept、system、daemon — 网络通信和进程管理 网络调度：network-dispatch 字符串暗示多线程网络任务分发 系统侦察：读取 /proc/ 和 /etc/ 目录 临时文件操作：/tmp/ 目录写入 时间检测：clock_gettime 用于计时和可能的反沙箱 架构特征：MIPS32 大端序，较少见的 IoT 僵尸网络架构（多数使用 MIPS 小端或 ARM）。Ghidra 反编译 518 个函数。","url":"https://zseceye.com/report/d39f8197f546e735509a01c07af97992","json_url":"https://zseceye.com/report/d39f8197f546e735509a01c07af97992.json","html_url":"https://zseceye.com/report/d39f8197f546e735509a01c07af97992","hash_urls":{"md5":"https://zseceye.com/hash/d39f8197f546e735509a01c07af97992","sha256":"https://zseceye.com/hash/031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab"},"search_urls":{"md5":"https://zseceye.com/?q=d39f8197f546e735509a01c07af97992","sha256":"https://zseceye.com/?q=031a9905b0f81f307d5e6682d7cc35069653dd42a9caae81bcc3ee4cfb74c2ab"},"sample_download_url":"https://zseceye.com/report/d39f8197f546e735509a01c07af97992/sample","sample_filename":"031a9905b0f81f30.zip","iocs":[],"ips":[]}