<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Botnet on Lucien's Blog</title><link>https://www.lucien116.com/tags/botnet/</link><description>Recent content in Botnet on Lucien's Blog</description><generator>Hugo</generator><language>zh-Hans</language><lastBuildDate>Tue, 27 Sep 2016 16:27:51 +0000</lastBuildDate><atom:link href="https://www.lucien116.com/tags/botnet/feed.xml" rel="self" type="application/rss+xml"/><item><title>新型针对路由器的Linux BOT或将波及其它IOT设备</title><link>https://www.lucien116.com/archives/147/</link><pubDate>Tue, 27 Sep 2016 16:27:51 +0000</pubDate><guid isPermaLink="false">http://www.lucien116.com/?p=147</guid><description>&lt;p&gt;据ESET报道，最近发现了一种新的针对嵌入式设备的BOT，通过分析将其恶意行为定义为Linux / Remaiten(一种可以通过互联网指令进行远程控制的后门服务)。到目前为止，已经发现了三个版本，分别是2.0,2.1和2.2。相比之前的样本，它具有一些改进，并提供了一些新的功能。根据代码中的线索，作者将这个新的恶意软件命名为“KTN-Remastered” 或者 “KTN-RM”。这里将会分享最新样本相比之前样本的一些新的特性。&lt;/p&gt;
&lt;p&gt;文章目录&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#i" title="先进的传播方式"&gt;先进的传播方式&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#i-2" title="下载者技术分析"&gt;下载者技术分析&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#BOT" title="BOT行为分析"&gt;BOT行为分析&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#CC" title="连接到C&amp;amp;C服务器"&gt;连接到C&amp;amp;C服务器&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#IRC" title="IRC命令处理"&gt;IRC命令处理&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#i-3" title="嵌入的下载者"&gt;嵌入的下载者&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#Telnet" title="Telnet扫描"&gt;Telnet扫描&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#CC-2" title="向C&amp;amp;C发送当前状态"&gt;向C&amp;amp;C发送当前状态&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#BOT-2" title="杀死其他BOT"&gt;杀死其他BOT&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#i-4" title="总结"&gt;总结&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#i-5" title="附件"&gt;附件&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#BOT-3" title="BOT样本"&gt;BOT样本&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#i-6" title="下载者样本"&gt;下载者样本&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://blog.nsfocus.net/linux-bot-steroids-targeting-routers-potentially-iot-devices/#CC-3" title="C&amp;amp;C通讯"&gt;C&amp;amp;C通讯&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="先进的传播方式"&gt;先进的传播方式&lt;/h2&gt;
&lt;p&gt;1、历史样本&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E5%8E%86%E5%8F%B2%E7%89%88%E6%9C%AC%E4%BC%A0%E6%92%AD%E6%96%B9%E5%BC%8F.jpg"&gt;&lt;img alt="历史版本传播方式" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E5%8E%86%E5%8F%B2%E7%89%88%E6%9C%AC%E4%BC%A0%E6%92%AD%E6%96%B9%E5%BC%8F.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;历史版本传播方式&lt;/p&gt;
&lt;p&gt;2、本次样本&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E6%9C%AC%E6%AC%A1%E6%A0%B7%E6%9C%AC%E4%BC%A0%E6%92%AD%E6%96%B9%E5%BC%8F.jpg"&gt;&lt;img alt="本次样本传播方式" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E6%9C%AC%E6%AC%A1%E6%A0%B7%E6%9C%AC%E4%BC%A0%E6%92%AD%E6%96%B9%E5%BC%8F.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;本次样本传播方式&lt;/p&gt;
&lt;h2 id="下载者技术分析"&gt;下载者技术分析&lt;/h2&gt;
&lt;p&gt;下载者是一个比较小的ELF可执行文件，当在受害者设备上运行后，会向C&amp;amp;C服务器发送如下指令(主要是CPU架构):&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;mips&lt;/li&gt;
&lt;li&gt;mipsel&lt;/li&gt;
&lt;li&gt;armeabi&lt;/li&gt;
&lt;li&gt;armebeabi&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;C&amp;amp;C服务器会根据客户端的请求返回指定CPU架构的BOT文件(ELF格式)。如下图：&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E4%B8%8B%E8%BD%BD%E8%80%85%E4%BB%8ECC%E8%8E%B7%E5%BE%97%E7%9A%84BOT%E4%BA%8C%E8%BF%9B%E5%88%B6%E6%96%87%E4%BB%B6.jpg"&gt;&lt;img alt="下载者从C&amp;amp;C获得的BOT二进制文件" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E4%B8%8B%E8%BD%BD%E8%80%85%E4%BB%8ECC%E8%8E%B7%E5%BE%97%E7%9A%84BOT%E4%BA%8C%E8%BF%9B%E5%88%B6%E6%96%87%E4%BB%B6.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;下载者从C&amp;amp;C获得的BOT二进制文件&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E4%B8%8B%E8%BD%BD%E8%80%85%E8%BF%9E%E6%8E%A5CC%E6%9C%8D%E5%8A%A1%E5%99%A8.jpg"&gt;&lt;img alt="下载者连接C&amp;amp;C服务器" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E4%B8%8B%E8%BD%BD%E8%80%85%E8%BF%9E%E6%8E%A5CC%E6%9C%8D%E5%8A%A1%E5%99%A8.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;下载者连接C&amp;amp;C服务器&lt;/p&gt;
&lt;p&gt;这里分析的环境是mips架构的，下载者会下载mips架构的BOT，并在控制台输出相关的信息。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E4%B8%8B%E8%BD%BD%E8%80%85%E4%BB%8ECC%E6%9C%8D%E5%8A%A1%E5%99%A8%E8%AF%B7%E6%B1%82MIPS%E6%9E%B6%E6%9E%84%E7%9A%84BOT.jpg"&gt;&lt;img alt="下载者从C&amp;amp;C服务器请求MIPS架构的BOT" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E4%B8%8B%E8%BD%BD%E8%80%85%E4%BB%8ECC%E6%9C%8D%E5%8A%A1%E5%99%A8%E8%AF%B7%E6%B1%82MIPS%E6%9E%B6%E6%9E%84%E7%9A%84BOT.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;下载者从C&amp;amp;C服务器请求MIPS架构的BOT&lt;/p&gt;
&lt;h2 id="bot行为分析"&gt;BOT行为分析&lt;/h2&gt;
&lt;p&gt;BOT在默认情况下会以后台服务的形式启动，一旦启动，程序会将自己的名字更改为看起来比较合法的名字（在2.0和2.1版本中使用“-bash”,2.2版本中使用“-sh”）。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/BOT%E7%9A%84%E5%90%AF%E5%8A%A8.jpg"&gt;&lt;img alt="BOT的启动" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/BOT%E7%9A%84%E5%90%AF%E5%8A%A8.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;BOT的启动&lt;/p&gt;
&lt;p&gt;接下来运行的create_daemon函数将会在预定义的目录(在预定义目录列表中第一个拥有写入权限的目录)中创建一个名为“.kpid”的文件，将其PID写入到该文件中：&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E9%A2%84%E5%AE%9A%E4%B9%89%E6%96%87%E4%BB%B6%E7%9B%AE%E5%BD%95%E5%88%97%E8%A1%A8.jpg"&gt;&lt;img alt="预定义文件目录列表" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/%E9%A2%84%E5%AE%9A%E4%B9%89%E6%96%87%E4%BB%B6%E7%9B%AE%E5%BD%95%E5%88%97%E8%A1%A8.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;预定义文件目录列表&lt;/p&gt;
&lt;p&gt;如果名为“.kpid”的文件存在，则会结束“.kpid”文件中指定PID的进程实例，然后创建一个新的进程实例继续运行，并将其PID写入到“.kpid”文件中。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/kpid%E6%96%87%E4%BB%B6%E5%88%9B%E5%BB%BA%E8%B7%9F%E8%B8%AA.jpg"&gt;&lt;img alt=".kpid文件创建跟踪" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/kpid%E6%96%87%E4%BB%B6%E5%88%9B%E5%BB%BA%E8%B7%9F%E8%B8%AA.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;.kpid文件创建跟踪&lt;/p&gt;
&lt;h3 id="连接到cc服务器"&gt;连接到C&amp;amp;C服务器&lt;/h3&gt;
&lt;p&gt;服务器的地址列表和端口是被硬编码在二进制文件中，BOT会随机选取一个服务器地址，连接指定的端口。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/BOT%E8%BF%9E%E6%8E%A5%E7%9A%84CC%E6%9C%8D%E5%8A%A1%E5%99%A8.jpg"&gt;&lt;img alt="BOT连接的C&amp;amp;C服务器" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/BOT%E8%BF%9E%E6%8E%A5%E7%9A%84CC%E6%9C%8D%E5%8A%A1%E5%99%A8.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;BOT连接的C&amp;amp;C服务器&lt;/p&gt;
&lt;p&gt;当成功连接到C&amp;amp;C服务器后，BOT则会监测IRC（Internet Relay Chat：互联网中继通讯）通道的存在，C&amp;amp;C服务器会返回欢迎信息以及相关的指令码，由受影响设备上的BOT解析与处理。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/CC-BOT%E6%AC%A2%E8%BF%8E%E4%BF%A1%E6%81%AF.jpg"&gt;&lt;img alt="C&amp;amp;C BOT欢迎信息" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/CC-BOT%E6%AC%A2%E8%BF%8E%E4%BF%A1%E6%81%AF.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;C&amp;amp;C BOT欢迎信息&lt;/p&gt;
&lt;h3 id="irc命令处理"&gt;IRC命令处理&lt;/h3&gt;
&lt;p&gt;BOT可以响应多种IRC命令，这些命令的处理被保存在一个数组中。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/IRC%E5%91%BD%E4%BB%A4.jpg"&gt;&lt;img alt="IRC命令" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/IRC%E5%91%BD%E4%BB%A4.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;IRC命令&lt;/p&gt;
&lt;p&gt;这里需要关注的是“PRIVMSG”命令，因为它被用于执行具有威胁的动作，例如洪水攻击、下载文件、远程登录扫描等，这些命令被保存在静态数组中。&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.nsfocus.net/wp-content/uploads/2016/04/BOT%E5%8F%AF%E7%94%A8%E7%9A%84%E5%91%BD%E4%BB%A4.jpg"&gt;&lt;img alt="BOT可用的命令" loading="lazy" src="http://blog.nsfocus.net/wp-content/uploads/2016/04/BOT%E5%8F%AF%E7%94%A8%E7%9A%84%E5%91%BD%E4%BB%A4.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;BOT可用的命令&lt;/p&gt;
&lt;p&gt;在样本文件中静态存储着对威胁命令的解释字符串，可以帮助理解。&lt;/p&gt;</description></item></channel></rss>