Mbedbot£ºTLS¼ÓÃܵĺóÃÅ»¯½©Ê¬ÍøÂç
Ðû²¼Ê±¼ä 2023-09-27ÓÅ·¢¹ú¼ÊÍøÕ¾¹ÙÍøÓë¹ãÖÝ´óѧÍø°²Ñ§Ôº·¢Ã÷ÁËÒ»¸öºóÃÅ»¯µÄÎïÁªÍøDDoS½©Ê¬ÍøÂ磬²¢½«ÆäÃüÃûΪMbedbot¡£±¾ÎĽ«´ÓÆäÖ´ÐÐÁ÷³Ì¡¢Í¨Ñ¶ÐÒé¡¢¿ØÖÆÏÂÁî¼°ºóÃŵÈÊÖÒÕÆÊÎö½Ç¶ÈÈëÊÖ£¬¶Ô¸Ã½©Ê¬ÍøÂç¾ÙÐÐÖÜÈ«ÏÈÈÝ£¬ÒÔ×÷Ϊ¸÷ÐÐÒµ¼°Ïà¹ØÆóÒµÖƶ©ÍøÂçÇå¾²Õ½ÂԵIJο¼¡£
2023Äê7Ô³õ£¬ÓÅ·¢¹ú¼ÊÍøÕ¾¹ÙÍøÔÚ¼ÓÈë¹ú¼ÒÖصãÑз¢ÍýÏëÏîÄ¿¡°´ó¹æÄ£Òì¹¹ÎïÁªÍøÍþв¿É¿Ø²¶»ñÓëÆÊÎöÊÖÒÕ£¨2022YFB3104100£©¡±µÄÑо¿Àú³ÌÖУ¬·¢Ã÷ÁËÒ»¸öºóÃÅ»¯µÄÎïÁªÍøDDoS½©Ê¬ÍøÂç¼Ò×å¡£
´úÂë½á¹¹ÉÏ£¬¸Ã½©Ê¬ÍøÂ縴ÓÃÁËMiraiµÄDDoS¹¥»÷Ïà¹Ø´úÂ룬²¢ÔÚÆä»ù´¡ÉÏÔöÌíhttps ddosÒÔ¼°tcp syn¹¥»÷ÄÜÁ¦¡£ÓëÆäËü»ùÓÚMiraiÔ´ÂëµÄÖ÷Á÷½©Ê¬ÍøÂç²î±ðµÄÊÇ£¬³ýDDoS¹¦Ð§Ö®Í⣬¸Ã½©Ê¬ÍøÂ绹ʵÏÖÁËÔ¶³ÌÎļþÖÎÀí¡¢Àú³Ì²Ù×÷µÈÖî¶àºóÃŹ¦Ð§¡£
²¢ÇÒ£¬ÆäʹÓÃtlsÐÒéÓëC2¾ÙÐмÓÃÜͨѶ¡£ÒòÆäËùÓÃtlsÀà¿âΪmbedtls£¬ÒÔÊÇÎÒÃǰѴ˽©Ê¬ÍøÂç¼Ò×åÃüÃûΪMbedbot¡£
ÊÖÒÕÆÊÎö
ÏÖÔÚΪֹ£¬ÎÒÃÇÔÝʱֻ²¶»ñµ½arm4¼Ü¹¹µÄÑù±¾£¬Î´·¢Ã÷ÆäËü¼Ü¹¹µÄÑù±¾¡£MbedbotÕûÌå´úÂëºÜ¾«Á·£¬Ã»ÓÐÌ«¶à»¨Éڵĵط½£¬Íê³É³£¼û²Ù×÷Á÷³Ìºó£¬¼´½øÈëºÍC2µÄ½»»¥Í¨Ñ¶¡£
1¡¢Ö´ÐÐÁ÷³Ì
ÔËÐк󣬴òÓ¡×Ö·û´®"listening tun0"£¬²¢Í¨¹ý¼àÌý31212¶Ë¿Ú£¬ÊµÏÖ¼òµ¥ÊµÀýÔËÐС£Ö®ºóͨ¹ýÒì»ò½âÃܳö×Ö·û´®×ÊÔ´£¬ÓëMiraiµÄ×Ö·û´®¸ß¶ÈÖغϣº
Ëæºó£¬³õʼ»¯DDoS¹¥»÷ÏòÁ¿£¬¹²Ö§³Ö11¸öDDoS¹¥»÷·½·¨¡£³õʼ»¯´úÂëÒÔ¼°¸÷¸öDDoS´úÂëÍêÈ«¸´ÓÃ×ÔMirai£º
µ«Mbedbot±ÈMirai¶àÒ»¸öÕë¶ÔhttpsÐÒéµÄDDoS¹¥»÷ÀàÐÍattack_app_https£¬Í¬ÑùʹÓÃmbedtls¿â£¬ÕâÒ²ÊÇÊ״η¢Ã÷Ö§³ÖhttpsÐÒéµÄDDoS¹¥»÷¡£
Íê³ÉÉÏÊö²Ù×÷ºó£¬½øÈëºÍC2½»»¥Í¨Ñ¶µÄÑ»·º¯Êý¡£ÔÚ½»»¥º¯ÊýÀÊ×ÏÈͨ¹ýÒì»ò½âÃܳöC2µØµã£¬²¢Ê¹ÓÃtlsÐæźÍC2½¨ÉèͨѶ¡£tlsÀà¿âΪmbedtls£¬ÆäÇ°ÉíÊÇPolarSLL£¬ÏÖÒѱ»ARM¹«Ë¾ÊÕ¹º£¬ÓÉARMÊÖÒÕÍŶÓά»¤¸üС£
ʹÓÃtls¼ÓÃÜ֮ǰÍøÂçµÄϵͳÐÅÏ¢£¬·¢Ë͸øC2£¬ËæºóÆÚ´ýÖ´ÐÐC2Ï·¢µÄÖÖÖÖÏÂÁî¡£
2¡¢Í¨Ñ¶ÐÒé
MbedbotµÄͨѶÐÒéÏà¶Ô¼òÆÓ¡£ÔÚºÍC2½¨ÉètlsͨѶ֮ºó£¬ÏÈÏòC2·¢ËÍ4×Ö½ÚµÄÉÏÏßÊý¾Ý³¤¶È£¬2×Ö½ÚµÄÊý¾ÝÀàÐÍ"\xFF\xFF"£¬ÔÙ·¢ËÍÊܺ¦ÏµÍ³ÐÅÏ¢£¨ÉÏÏßÊý¾Ý£©¡£
¿É¼û£¬MbedbotÍøÂçµÄϵͳÐÅÏ¢ºÜÖÜÈ«¡£ÆäÖУº
huuidÊÇÓ²±àÂëµÄ×Ö·û´®£¬Ö¸Ê¾C2·þÎñÆ÷£¨host£©Éí·Ýid;
buuidÔòËæ»úÌìÉú£¬ÌåÏÖÊܺ¦Ö÷»ú£¨bot£©Éí·Ýid£»
versionÓÃÓÚָʾ°æ±¾ÐÅÏ¢¡£
·¢ËÍÉÏÏßÊý¾ÝÖ®ºó£¬Ö´ÐÐselectº¯Êý£¬ÊµÑéÎüÊÕC2Ï·¢µÄÖÖÖÖÏÂÁî¡£ÆäÖУ¬Mbedbotÿ15·ÖÖÓ»áÏòC2·¢ËÍÒ»´ÎÓ²±àÂëµÄ¡°ÐÄÌø¡°°ü£¬ÓÃÒÔ¸üÐÂÖ÷»ú´æ»î״̬¡£·¢ËÍÐÄÌø°üÈçÏ£º
ͬʱC2·µ»ØµÄ17×Ö½ÚÐÄÌø°üÊý¾Ý£¬ÈçÏ£º
ÆäÖÐÇ°16×Ö½Ú"\xD9\x01....\x3B\x3F"ÊÇËæ»úÌìÉúµÄSessionID£¬µÚ16×Ö½ÚÊÇÏÂÁîÂ룬\xFFÌåÏÖÊÇÐÄÌø°üÊý¾Ý¡£
3¡¢¿ØÖÆÏÂÁî&ºóÃÅ
MbedbotʵÏÖÁËÐí¶àºóÃŹ¦Ð§£¬°üÀ¨ÎļþÀà(½¨Éè¶ÁÈ¡ÉÏ´«ÏÂÔØÖ´ÐÐ)£¬Ö´ÐÐshellÀú³Ì£¬DDoS¹¥»÷£¬¿¢ÊÂÖ¸¶¨Àú³Ì£¬ÖØÖÃC2·þÎñÆ÷£¬Í˳ö×ÔÉíÀú³ÌµÈ¡£
MbedbotµÄÏÂÁîÃûÌýÏÁ¿¼òÆÓ£¬Ç°16×Ö½ÚÊÇC2Ëæ»úÌìÉúSessionID£¬Í³Ò»Í¨Ñ¶»á»°ÊÇΨһµÄ¡£µÚ16×Ö½ÚÊÇÏÂÁîÂ룬ØʺóÊÇÏÂÁî²ÎÊý¡£
ÒÔÈçÏÂÏÂÁîΪÀý£º
FC12¡57D2£¬16×Ö½ÚSessionID£»
0x0F£¬1×Ö½ÚÏÂÁîÂ룬´ËÏÂÁîÓÃÀ´ÉèÖò¢ÖØÐÂÅþÁ¬ÐµÄC2·þÎñÆ÷¡£
fakembedbotc2.com£¬ÏÂÁî²ÎÊý£¬½«C2·þÎñÖØÊÓÉèΪ´Ë¡£
Ëæºó£¬Êܺ¦Ö÷»úʵÑéÆÊÎö²¢ÅþÁ¬fakembedbotc2.com£º
ÒÔÏÂÊǸ÷ÏÂÁîÂë¼°Æä¶ÔÓ¦ºóÃŹ¦Ð§£º
½á Óï
MbedbotÍêÕû¸´ÓÃÁËMiraiµÄDDoS´úÂ룬²¢ÔÚÆä»ù´¡ÉÏÐÂÔöÁ½¸ö¡°×ÔÑС°µÄtcp syn¹¥»÷ÒÔ¼°https ddos¹¥»÷ÄÜÁ¦¡£²¢ÇÒ£¬Õë¶Ô×ÔÉíµÄºóÃŹ¦Ð§¾ÙÐÐÁ˸»ºñ£¬ÒÔʵÑéÔöÇ¿¶ÔbotÖ÷»úµÄ¿ØÖÆÄÜÁ¦¡£
±ðµÄ£¬Ïà½ÏÓÚÆäËü½©Ê¬ÍøÂ磬MbedbotÖ±½ÓʹÓÃtls¼ÓÃܺÍC2µÄͨѶ£¬Ö»¹ÜͨѶÐÒé×Ô¼º²¢²»Öش󣬵«ÔÚtls¼Ó³ÖÏ£¬Äܹ»ÓÐÓõĹæ±ÜͨÀýÌØÕ÷Ö¸ÎƼì²â¡£
IOC
66.42.52.39:443
92.38.135.146:77
dftiscasdwe.w8510.com:443