奇安信XLab 02月08日
虫潮降临:Zergeca僵尸网络分析报告
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

奇安信X实验室 обнаружил новый ботнет Zergeca, написанный на Golang. Этот ботнет обладает не только функциями DDoS, но и возможностями прокси-сервера, сканирования, самообновления, обеспечения устойчивости, передачи файлов, обратной оболочки и сбора конфиденциальной информации об устройстве. Zergeca использует различные методы разрешения DNS, в первую очередь DOH для разрешения C2, использует редкую библиотеку Smux для реализации протокола связи C2 и шифрует его с помощью xor. Анализ показывает, что авторы Zergeca имеют опыт работы с ботнетами Mirai и используют различные методы для уклонения от обнаружения.

🛡️Zergeca是一个用Golang编写的僵尸网络,不仅具有DDoS功能,还具备代理、扫描、自升级、持久化、文件传输、反向shell以及收集设备敏感信息等多种功能。

🌐该僵尸网络在通信方面具有特点,支持多种DNS解析方式,优先使用DOH进行C2解析,利用不常见的Smux库实现C2通信协议,并通过xor进行加密,以此来隐藏其通信行为。

🎯通过对样本和C2的检测发现,Zergeca的作者具有一定的免杀意识,他们使用变形的UPX加壳、敏感字符串的xor加密,以及通过DOH隐藏C2解析等技术来躲避检测。

🕵️C2域名和IP地址的分析显示,该IP曾为多个Mirai僵尸网络提供服务,表明Zergeca的作者具有运营Mirai僵尸网络的经验,并且对Linux生态下的流行威胁非常熟悉。

原创 奇安信X实验室 2024-06-19 13:08 北京

Zergeca​支持多种DNS解析方式,优先使用DOH进行C2解析,使用不常见的Smux库实现C2通信协议,并通过xor进行加密,主要功能为DDoS,代理,扫描,后门

2024年5月20日,XLab的威胁感知系统检测到一个可疑的ELF文件/usr/bin/geomi,该文件使用变形的UPX加壳,从俄罗斯上传到VirusTotal。随后在德国也发现了相同类型的文件。经过分析,确认这是一个使用Golang实现的僵尸网络,我们命名为Zergeca。

Zergeca功能

Zergeca不仅是一个典型的DDoS僵尸网络,还具备以下功能:


网络通信

Zergeca的通信特点:


样本&C2检测

Xlab捕获的四个样本功能几乎一样,但检测率差异较大

大部分杀软产商对以下样本研判结果是Generic Malware,我们推测杀软基于hash特征进行检测,一旦hash变化,检测效果就会变差。

23ca4ab1518ff76f5037ea12f367a469

为了验证猜想,我们在该文件的尾部加入了4字节“Xlab”,重新上传VT后,检测率变成了9/67,部分证明了我们的推测。


域名和IP关联

四个样本共用两个在同一天创建的C2域名(ootheca.pw 和 ootheca.top),优先使用DOH方式进行C2解析,掩盖了样本和C2域名之间的关系,导致检测率低。C2域名和IP地址(84.54.51.82)的分析显示,该IP自2023年9月以来参与了多种网络活动,包括扫描、下载和僵尸网络C2服务。曾为多个Mirai僵尸网络提供服务,Zergeca的作者具有运营Mirai僵尸网络的经验。

总结

过逆向分析,我们对Zergecar的作者有了初步的认识:内置的竞争对手名单表明其作者对Linux生态下流行的威胁非常熟悉;使用变形UPX加壳、敏感字符串的xor加密、以及通过DOH隐藏C2解析等技术,显示了他们的免杀意识;基于Smux实现网络协议则展示了其开发能力。面对这样一个既会运营、又懂对抗、还能开发的对手,我们在未来如果再看到他的新作品也不会感到意外,只想说:“Give it your all and wow us!”

详细信息请点击下方的阅读原文阅读

阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Zergeca 僵尸网络 Golang DDoS 恶意软件
相关文章