奇安信XLab 02月08日
使用DGA的僵尸网络Mirai Nomi
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Mirai家族存在众多变种,2024年3月捕获新的可疑ELF样本,经分析是使用DGA的Mirai变种Mirai.Nomi。还发现相关历史样本,该样本有多种特点,当前攻击活动不活跃。

🌐Mirai家族存在众多变种,极少使用DGA

🔍2024年3月捕获使用DGA的Mirai.Nomi

💻Mirai.Nomi样本具有多种特点,如魔改UPX壳等

⏱️时间种子变化周期为7天,获取失败种子为'9999'

原创 奇安信X实验室 2024-03-19 10:32 北京

Mirai家族作为botnet的常青树,存在众多变种,但极少出现使用DGA的Mirai变种,据我们观测,上一个

Mirai家族作为botnet的常青树,存在众多变种,但极少出现使用DGA的Mirai变种,据我们观测,上一个使用DGA(Domain Generation Algorithm)的Mirai变种出现于2016年。2024年3月,我们捕获到了新的可疑ELF样本,通过分析得知是另一个使用DGA的Mirai变种,分析关联的历史样本,我们不仅发现了没有使用DGA的版本(2024.02),还发现了漏洞扫描器和远控样本(2024.01),这引起我们的极大兴趣。根据下载脚本中的版本信息,我们姑且将其命名为Mirai.Nomi。

Mirai.Nomi样本具有以下特点:


Mirai.Nomi样本中硬编码了多个公共的NTP IP,获取当前,将时间戳与604800整除,作为DGA的种子。这意味着时间种子的变化周期为7天,若获取失败,种子被赋值为"9999"

我们的数据看当前Mirai.Nomi的攻击活动并不是很活跃。也许还处于发展阶段

关于本文的详细分析,清点击下方阅读全文

阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Mirai.Nomi DGA 样本特点 攻击活动
相关文章