基于Mirai 的僵尸网络活动中物联网恶意软件: 的死灰复燃

r3m0t3

版主

r3m0t3 Rep
0
0
0
Rep
0
r3m0t3 Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
r3m0t3 获得
0
0
0
获得
0
r3m0t3 凭证
0
0
0
凭证
0
主题
16
点赞
0
HakB
8
在社区成长 8 月
LEVEL 30 100 XP
 
受影响的平台: DrayTek Vigor2960 1.3.1_Beta、DrayTek Vigor3900 1.4.4_Beta、DrayTek Vigor300B 1.3.3_Beta、DrayTek Vigor300B 1.4.2.1_Beta、DrayTek Vigor300B 1.4.4_Beta、TP-Link Archer AX21 (AX1800) 固件版本1.1.4 Build 20230219 之前的版本、Raisecom MSG1200、Raisecom MSG2100E、Raisecom MSG2200、Raisecom MSG2300 3.90、Cisco ISE、Cisco ISE-PIC 受影响用户: 任何组织影响: 远程攻击者获得对易受攻击系统的控制严重性等级: 高
在过去的一年里,FortiGuard 实验室一直在追踪一种利用一系列漏洞渗透系统的隐形恶意软件。最初由一家名为“Gayfemboy”的中国网络安全公司披露。该恶意软件于去年7 月重新出现,并出现了新的活动,这次的目标是DrayTek、TP-Link、Raisecom 和Cisco 等供应商的产品中的漏洞,并在形式和行为上表现出演变的迹象。
2025 年全球威胁形势报告
使用此报告可以了解最新的攻击者策略,评估您的暴露情况,并在下一次攻击攻击您的环境之前确定采取行动的优先顺序。
立即下载
本文对该恶意软件进行了深入分析,揭示了其技术细节并探讨了其不断发展的行为的影响。

事件​

2025 年7 月,FortiGuard Labs 观察到利用多个漏洞的相关有效负载。所有实例均可追溯到位于87[.]121[.]84[.]34 的常见攻击源和位于220[.]158[.]234[.]135 的一致下载主机。
Figure 1: TP-Link Archer AX21 exploit traffic

图1: TP-Link Archer AX21漏洞利用流量
Figure 2: Raisecom exploit traffic

图2: Raisecom漏洞利用流量
Figure 3: DrayTek exploit traffic

图3: DrayTek 漏洞利用流量
获得下载器脚本后,我们找到了此下载源的模式,如下表所示。
Figure 4: Raisecom downloader script

图4: Raisecom下载器脚本
网址路由
描述
x
下载器脚本
j
Gayfemboy 恶意软件
xm
XMRig 硬币矿工
我们推断下载器脚本是以特定产品命名的,例如“asus”、“vivo”、“zyxel”和“realtek”,因为每个脚本都使用相应的产品名称作为参数来执行恶意软件。
Figure 5: Asus downloader script

图5:华硕下载器脚本
Figure 6: Vivo downloader script

图6: Vivo下载器脚本
Figure 7: Zyxel downloader script

图7: Zyxel下载器脚本
Figure 8: Realtek downloader script

图8: Realtek下载器脚本
该活动横跨多个国家,包括巴西、墨西哥、美国、德国、法国、瑞士、以色列和越南。其目标还涵盖广泛的行业,例如制造、技术、建筑以及媒体或通信。
Figure 9: Affected countries

图9: 受影响国家

恶意软件分析​

该恶意软件在文件下载阶段使用第一层混淆。与通常使用Linux 架构名称作为文件扩展名的Mirai 和Gafgyt 变体不同,它为每个架构分配不同的名称,避免了可预测的命名约定。
文件名
Linux架构
a4le
ARM
a5le
ARM
a6le
ARM
a7le
ARM
阿勒
AArch64
姆贝
MIPS R3000
姆勒
MIPS R3000
个人电脑
电力电脑
西勒
英特尔80386
夏莱
超微X86-64
以下分析重点关注“xale1”变体,该变体针对x86-64 Linux架构。
使用DiE(Detect It Easy)工具,我们确定该恶意软件是使用UPX 打包的。然而,恶意软件修改了标准UPX 标头“UPX!”,将其替换为十六进制值“10 F0 00 00”表示的不可打印字符串,以逃避检测。
Figure 10: Anti-unpacking via a modified UPX magic header

图10: 通过修改后的UPX魔术头进行反解包
执行后,恶意软件会显示字符串“twinks :3”。
Figure 11: Pop-up string after execution

图11: 执行后弹出字符串
然后,它扫描/proc/[PID]/下的每个子目录,检查每个相应的/proc/[PID]/exe 的路径,以收集有关正在运行的进程及其可执行位置的信息。
Figure 12: Scan process subdirectories

图12: 扫描进程子目录
接下来,它检查每个/proc/[PID]/exe 路径中是否有明显的关键字,例如(deleted)、/tmp/./bot.dvrlocker、/.ai 和/.*,这些关键字通常与其他恶意软件相关。如果发现任何匹配,它会立即终止相应的进程以消除竞争感染。
 
顶部