Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
linux-malware — تتبع البرامج الضارة المثيرة للاهتمام لأنظمة Linux (و UNIX). أرسل PRs. | Kitploit
أدوات/GitHubGitHub/timb-machine/linux-malware
تحليل البرمجيات الخبيثةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمموارد منسقة
GitHubtimb-machine/linux-malware

linux-malware

تتبع البرامج الضارة المثيرة للاهتمام لأنظمة Linux (و UNIX). أرسل PRs.

عرض المستودع
1.2k9551منذ 16س 34دتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

linux-malware

عرض متجدد للتحديثات من هذا المستودع على مدار 7 أيام

تقديمات؟

الصحافة/الأوساط الأكاديمية

  • https://en.wikipedia.org/wiki/Linux_malware (#17) - Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact, DarkSide
  • https://rp.os3.nl/ (#30)
  • https://wikileaks.org/vault7/ (#31)
  • https://www.linuxexperten.com/library/e-resources/linux-malware-ever-growing-list-2023 (#622) - Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact, Linux
  • https://doublepulsar.com/bpfdoor-an-active-chinese-global-surveillance-tool-54b078f1a896 (#422) - Persistence, Defense Evasion, Command and Control, attack:T1205.002:Socket Filters, attack:T1036:Masquerading, attack:T1070:Indicator Removal on Host, attack:T1205:Traffic Signaling, https://github.com/timb-machine/linux-malware/issues/420, https://github.com/timb-machine/linux-malware/issues/418, BPFDoor, Tricephalic Hellkeeper, Unix.Backdoor.RedMenshen, JustForFun, DecisiveArchitect, Linux, Solaris
  • https://securelist.com/top-10-unattributed-apt-mysteries/107676/ (#552) - Metador, Plexing Eagle, wltm, Linux, Solaris, Telecomms
  • https://www.blackberry.com/us/en/pdfviewer?file=/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-2021-threat-report.pdf (#20) - Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact, LaZagne, Dalcs, Mirai, Gafgyt, Tsunami, IPStorm, Wellmess, FritzFrog, Linux
  • https://www.trendmicro.com/vinfo/us/security/news/cybercrime-and-digital-threats/linux-threat-report-2021-1h-linux-threats-in-the-cloud-and-security-recommendations (#32)
  • https://www.bleepingcomputer.com/news/security/lockbit-ransomware-encryptors-found-targeting-mac-devices/ (#638) - Resource Development, Impact, attack:T1486:Data Encrypted for Impact, https://github.com/timb-machine/linux-malware/issues/644, uses:CrossCompiled, LockBit, Linux, Internal specialist services
  • https://www.zdnet.com/article/hacker-exposes-thousands-of-insecure-desktops-that-anyone-can-remotely-view/ (#33)
  • https://www.darkreading.com/attacks-breaches/blackcat-purveyor-shows-ransomware-operators-have-nine-lives (#41) - Impact, BlackCat, https://github.com/timb-machine/linux-malware/issues/512
  • https://www.trendmicro.com/en_us/research/21/l/the-evolution-of-iot-linux-malware-based-on-mitre-att&ck-ttps.html (#37)
  • https://reyammer.io/publications/2018_oakland_linuxmalware.pdf (#28)
  • https://www.group-ib.com/resources/threat-research/oldgremlin.html (#573) - Impact, OldGremlin, Linux
  • https://malpedia.caad.fkie.fraunhofer.de/ (#29)
  • https://www.crowdstrike.com/blog/linux-targeted-malware-increased-by-35-percent-in-2021/ (#40)
  • https://www.blackberry.com/us/en/pdfviewer?file=/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf (#21) - WINNTI
  • https://ieeexplore.ieee.org/document/8418602 (#25)
  • https://www.intezer.com/blog/cloud-security/top-linux-cloud-threats-of-2020/ (#22) - AgeLocker, WellMail, TrickBot, IPStorm, Turla, QNAPCrypt, Carbanak
  • https://www.fireeye.com/blog/threat-research/2021/09/elfant-in-the-room-capa-v3.html (#34)
  • https://github.com/CiscoCXSecurity/presentations/raw/master/The%20UNIX%20malware%20landscape%20-%20Reviewing%20the%20goods%20at%20MALWAREbazaar%20v5.pdf (#448)
  • https://www.welivesecurity.com/wp-content/uploads/2018/12/ESET-The_Dark_Side_of_the_ForSSHe.pdf (#23) - Persistence, various SSH, Bonadan, Kessel, Chandrila, uses:Perl
  • https://securelist.com/an-overview-of-targeted-attacks-and-apts-on-linux/98440/ (#19) - Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact
  • https://www.vmware.com/content/dam/digitalmarketing/vmware/en/pdf/docs/vmw-exposing-malware-in-linux-based-multi-cloud-environments.pdf (#101) - Defense Evasion, Command and Control, Exfiltration, Impact, attack:T1486:Data Encrypted for Impact, XMRig, Hello Kitty, https://github.com/timb-machine/linux-malware/issues/546, REvil, DarkSide, BlackMatter, Defray777, ViceSociety, Erebus, GonnaCry, eChoraix, Sysrv, TeamTNT, Mexalz, Omelette, WatchDog, Kinsing, Cobalt Strike, Vermillion Strike, Merlin, https://github.com/timb-machine/linux-malware/issues/545, https://github.com/timb-machine/linux-malware/issues/547, RedXOR, https://github.com/timb-machine/linux-malware/issues/548, ACBackdoor, https://github.com/timb-machine/linux-malware/issues/549, ELF_Plead, Linux, VMware, Internal enterprise services, Internal specialist services
  • http://s3.eurecom.fr/~invano/slides/recon18_linux_malware.pdf (#27)
  • https://www.pwc.com/gx/en/issues/cybersecurity/cyber-threat-intelligence/cyber-year-in-retrospect/yir-cyber-threats-report-download.pdf (#417) - LootRat, PLEAD, TSCookie, RotaJakiro1, Red Djinn, Red Nue, Scarlet Joke, Ocean Lotus, APT32, Linux
  • https://blog.trendmicro.com/trendlabs-security-intelligence/unix-a-game-changer-in-the-ransomware-landscape/ (#35)
  • https://en.wikipedia.org/wiki/Mirai_(malware) (#18) - Initial Access, Persistence, Defense Evasion, Credential Access, Discovery, Lateral Movement, Impact, Mirai
  • https://gist.github.com/vlamer/2c2ec2ca80a84ab21a32 (#26)
  • https://www.botconf.eu/wp-content/uploads/2018/12/2018-R-Dumont-H-Porcher-dark_side_of_the_forsshe.pdf (#24) - various SSH, Bonadan, Kessel, Chandrila
  • https://spectrum.ieee.org/amp/mirai-botnet-2659993631 (#676) - Initial Access, Impact, attack:T1190:Exploit Public-Facing Application, attack:T1498:Network Denial of Service, attack:T1499:Endpoint Denial of Service, Mirai, Linux, Consumer

في البرية

تقارير الاختراق

  • https://www.volexity.com/blog/2022/06/02/zero-day-exploitation-of-atlassian-confluence/ (#446) - Initial Access, Linux
  • https://permiso.io/blog/s/unmasking-guivil-new-cloud-threat-actor/ (#677) - Reconnaissance, Initial Access, Persistence, Defense Evasion, Discovery, Collection, Impact, attack:T1593:Search Open Websites/Domains, attack:T1190:Exploit Public-Facing Application, attack:T1078.004:Cloud Accounts, attack:T1526:Cloud Service Discovery, attack:T1619:Cloud Storage Object Discovery, attack:T1069:Permission Groups Discovery, attack:T1069.003:Cloud Groups, attack:T1602:Data from Configuration Repository, attack:T1213.003:Code Repositories, attack:T1098:Account Manipulation, attack:T1098.003:Additional Cloud Roles, attack:T1136:Create Account, attack:T1136.003:Cloud Account, attack:T1036:Masquerading, attack:T1021.004:SSH, attack:T1578:Modify Cloud Compute Infrastructure, attack:T1578.002:Create Cloud Instance, attack:T1525:Implant Internal Image, attack:T1496:Resource Hijacking, GUI-vil, Linux, Hosting, Cloud hosted services
  • https://www.freedownloadmanager.org/blog/?p=664 (#765) - Initial Access, Credential Access, https://github.com/timb-machine/linux-malware/issues/766, Free Download Manager, https://github.com/timb-machine/linux-malware/issues/816, wltm, Linux
  • http://securelist.com/backdoored-free-download-manager-linux-malware/110465/ (#766) - Initial Access, Credential Access, Collection, Command and Control, https://github.com/timb-machine/linux-malware/issues/765, Free Download Manager, https://github.com/timb-machine/linux-malware/issues/816, attack:T1071.004:DNS, attack:T1105:Ingress Tool Transfer, attack:T1560.001:Archive via Utility, wltm, Linux
  • () - Initial Access, Peer2Profit, Linux

هجمات سلسلة التوريد

  • https://www.heise.de/security/meldung/Achtung-Anzeigen-Server-OpenX-enthaelt-eine-Hintertuer-1929769.html (#295) - OpenX
  • https://arstechnica.com/information-technology/2012/09/questions-abound-as-malicious-phpmyadmin-backdoor-found-on-sourceforge-site/ (#47) - PHPMyAdmin
  • https://lists.archlinux.org/pipermail/aur-general/2018-July/034169.html (#523) - https://github.com/timb-machine/linux-malware/issues/525, wltm, Linux
  • https://lwn.net/Articles/371110/ (#291) - e107 CMS
  • https://news.ycombinator.com/item?id=17501379 (#525) - Linux
  • https://dev.horde.org/h/jonah/stories/view.php?channel_id=1&id=155 (#46) - Horde Webmail
  • https://portswigger.net/daily-swig/homebrew-bug-allowed-researcher-full-access-to-github-repos (#290) - Homebrew
  • https://securelist.com/beware-of-backdoored-linux-mint-isos/73893/ (#543) - Initial Access, Command and Control, Impact, Tsunami, Kaiten, Linux
  • https://github.com/SecurityFail/kompromat () - Credential Access, attack:T1552.004:Private Keys, Linux, HP-UX, AIX, Solaris, Internal specialist services

تقارير البرمجيات الخبيثة* https://www.deepinstinct.com/blog/bpfdoor-malware-evolves-stealthy-sniffing-backdoor-ups-its-game (#658) - الثبات، التهرب من الدفاعات، القيادة والتحكم، attack:T1205.002:مرشحات المقابس، attack:T1036:التنكر، attack:T1070:إزالة المؤشرات على المضيف، attack:T1205:إشارات المرور، attack:T1573:قناة مشفرة، attack:T1106:واجهة برمجة التطبيقات الأصلية، BPFDoor، /malware/binaries/BPFDoor، لينكس

  • https://blogs-jpcert-or-jp.translate.goog/ja/2023/07/dangerouspassword_dev.html (#721) - التهرب من الدفاعات، القيادة والتحكم، يستخدم:بايثون، يستخدم:جافا سكريبت، attack:T1140:إزالة التعتيم/فك تشفير الملفات أو المعلومات، PythonHTTPBackdoor، wltm، DangerousPassword، CryptoMimic، SnatchCrypto، لينكس
  • https://blogs.blackberry.com/en/2020/06/threat-spotlight-tycoon-ransomware-targets-education-and-software-sectors (#305) - Tycoon
  • https://www.akamai.com/blog/security-research/updated-kmsdbot-binary-targeting-iot (#744) - الاستطلاع، الوصول الأولي، التهرب من الدفاعات، الحركة الجانبية، الاستخراج، التأثير، يستخدم:Go، attack:T1133:الخدمات الخارجية عن بعد، attack:T1021:الخدمات عن بعد، attack:T1021.004:SSH، attack:T1078.001:الحسابات الافتراضية، attack:T1110:القوة الغاشمة، attack:T1095:بروتوكول غير طبقة التطبيق، attack:T1048:الاستخراج عبر بروتوكول بديل، attack:T1567:الاستخراج عبر خدمة ويب، attack:T1499:حرمان الخدمة لنقطة النهاية، attack:T1498:حرمان الخدمة للشبكة، attack:T1480:حواجز التنفيذ، Kmsdbot، لينكس، إنترنت الأشياء
  • https://media.defense.gov/2020/Aug/13/2002476465/-1/-1/0/CSA_DROVORUB_RUSSIAN_GRU_MALWARE_AUG_2020.PDF (#67) - Drovorub
  • https://www.countercraftsec.com/blog/a-step-by-step-bpfdoor-compromise/ (#643) - الثبات، التهرب من الدفاعات، القيادة والتحكم، attack:T1205.002:مرشحات المقابس، attack:T1036:التنكر، attack:T1070:إزالة المؤشرات على المضيف، attack:T1205:إشارات المرور، attack:T1573:قناة مشفرة، attack:T1106:واجهة برمجة التطبيقات الأصلية، attack:T1059.004: قشرة يونكس، attack:T1070.004:حذف الملفات، attack:T1036.004:تنكر المهمة أو الخدمة، attack:T1070.006:Timestomp، يستخدم:RedirectionToNull، يستخدم:تخزين غير دائم، attack:T1036.005:مطابقة الاسم أو الموقع الشرعي، يستخدم:ProcessTreeSpoofing، attack:T1562.004:تعطيل أو تعديل جدار الحماية للنظام، BPFDoor، /malware/binaries/BPFDoor، Unix.Backdoor.RedMenshen، لينكس، سولاريس
تنزيل الأداة
https://twitter.com/1ZRR4H/status/1560662815400407040
#507
  • https://www.sec.gov/Archives/edgar/data/1609711/000160971121000122/gddyblogpostnov222021.htm (#42) - GoDaddy
  • https://bitbucket.org/workspacespain/i-s00n-translated (#799) - Persistence, uses:Leak, uses:Blocklisted, Reptile, APT41, Linux, AIX, Solaris, HP-UX
  • #813
  • https://blog.phylum.io/dozens-of-npm-packages-caught-attempting-to-deploy-reverse-shell/ (#787) - Initial Access, Discovery, Command and Control, delivery:NPM, attack:T1195.001:Compromise Software Dependencies and Development Tools, attack:T1082:System Information Discovery, Linux
  • https://github.com/canonical-websites/snapcraft.io/issues/651 (#296) - Snapcraft
  • https://www.rapid7.com/db/modules/exploit/unix/irc/unreal_ircd_3281_backdoor/ (#45) - UnrealIRCd
  • https://securitylab.github.com/research/octopus-scanner-malware-open-source-supply-chain/ (#289) - هجوم "Octopus Scanner" (Netbeans)
  • http://www.h-online.com/open/news/item/MyBB-downloads-were-infected-1366300.html (#292) - MyBB
  • https://lirantal.medium.com/a-snyks-post-mortem-of-the-malicious-event-stream-npm-package-backdoor-40be813022bb (#293) - event-stream
  • https://blog.sonatype.com/newly-found-npm-malware-mines-cryptocurrency-on-windows-linux-macos-devices (#294) - Impact, delivery:NPM, uses:JavaScript, attack:T1195.001:Compromise Software Dependencies and Development Tools, wltm
  • https://scarybeastsecurity.blogspot.com/2011/07/alert-vsftpd-download-backdoored.html (#49) - VsFTPd
  • https://arstechnica.com/security/2023/09/password-stealing-linux-malware-served-for-3-years-and-no-one-noticed/ (#816) - Initial Access, Persistence, Credential Access, Command and Control, Free Download Manager, https://github.com/timb-machine/linux-malware/issues/765, https://github.com/timb-machine/linux-malware/issues/766, attack:T1053.003:Cron, attack:T1555.005:Password Managers, uses:Non-persistentStorage, wltm, Linux
  • https://blog.sonatype.com/pypi-package-secretslib-drops-fileless-linux-malware-to-mine-monero (#495) - Impact, delivery:PyPI, uses:Python, attack:T1620:Reflective Code Loading, attack:T1070.004:File Deletion, attack:T1195.001:Compromise Software Dependencies and Development Tools, wltm, Linux
  • https://www.aldeid.com/wiki/Exploits/proftpd-1.3.3c-backdoor (#44) - ProFTPd
  • https://www.webmin.com/exploit.html (#43) - Webmin
  • https://portswigger.net/daily-swig/backdoor-planted-in-php-git-repository-after-server-hack (#48) - PHP
  • https://hybrid-analysis.com/sample/eb8826bac873442045a6a05f1fa25b410ca18db6942053f6d146467c00d5338d (#508) - Peer2Profit، لينكس
  • https://imgur.com/a/4YxuSfV (#79) - Cayosin (بواسطة malwaremustdie.org)
  • https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/ (#325) - RedXOR
  • https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux (#510) - التنفيذ، الثبات، التهرب من الدفاعات، attack:T1036.005:مطابقة الاسم أو الموقع الشرعي، attack:T1059:مترجم الأوامر والبرمجة النصية، attack:T1569:خدمة النظام، attack:T1569.002:تنفيذ الخدمة، attack:T1543:إنشاء أو تعديل عملية النظام، attack:T1027:ملفات أو معلومات معتمة، يستخدم:تخزين غير دائم، attack:T1057:اكتشاف العملية، attack:T1070.004:حذف الملفات، attack:T1546.004:قشرة يونكس، exploit:CVE-2021-3493، Shikitega، /malware/binaries/Shikitega، لينكس
  • https://twitter.com/IntezerLabs/status/1288487307369222145 (#331) - TrickBot
  • https://ultimacybr.co.uk/2023-10-04-Sysrv/ (#767) - الثبات، التهرب من الدفاعات، التأثير، attack:T1496:اختطاف الموارد، يستخدم:Go، Sysrv، لينكس
  • https://www.stormshield.com/news/orbit-analysis-of-a-linux-dedicated-malware/ (#601) - الثبات، رفع الامتيازات، OrBit، /malware/binaries/OrBit، لينكس
  • https://blog.polyswarm.io/lightning-framework (#506) - Lightning، /malware/binaries/Lightning، لينكس
  • https://www.mandiant.com/resources/blog/vmware-esxi-zero-day-bypass (#692) - التنفيذ، الثبات، التهرب من الدفاعات، الوصول إلى بيانات الاعتماد، القيادة والتحكم، attack:T1552:بيانات اعتماد غير مؤمنة، attack:T1212:استغلال للوصول إلى بيانات الاعتماد، attack:T1562:إضعاف الدفاعات، attack:T1580:اكتشاف البنية التحتية السحابية، attack:T1525:زرع صورة داخلية، attack:T1102:خدمة ويب، UNC3886، لينكس، VMware
  • https://www.intezer.com/blog/malware-analysis/evilgnome-rare-malware-spying-on-linux-desktop-users/ (#323) - EvilGnome
  • https://unit42.paloaltonetworks.com/ech0raix-ransomware-soho/ (#307) - QNAPCrypt، eCh0raix
  • https://www.trendmicro.com/en_us/research/22/h/irontiger-compromises-chat-app-Mimi-targets-windows-mac-linux-users.html (#501) - الوصول الأولي، القيادة والتحكم، يستخدم:MiMi، يستخدم:ElectronJS، rshell، wltm، Iron Tiger، Emissary Panda، APT27، Bronze Union، LuckyMouse، لينكس، التعاون عبر حدود المؤسسة، عزل تطبيقات الأجهزة
  • https://www.lacework.com/blog/sysrv-hello-expands-infrastructure/ (#565) - الوصول الأولي، الحركة الجانبية، التأثير، https://github.com/timb-machine/linux-malware/issues/566، Sysrv، wltm، لينكس، خدمات المؤسسة الداخلية
  • https://www.uptycs.com/blog/threat-research-report-team/new-poc-exploit-backdoor-malware (#814) - تطوير الموارد، الوصول الأولي، التنفيذ، الثبات، التهرب من الدفاعات، يستخدم:تخزين غير دائم، يستخدم:FakeExploit، attack:T1588:الحصول على القدرات، attack:T1608:مرحلة القدرات، attack:T1585:إنشاء حسابات، attack:T1583.008:الإعلانات الخبيثة، attack:T1036:التنكر، attack:T1037.004:نصوص RC، attack:T1098.004: مفاتيح SSH مصرح بها، exploit:CVE-2023-35829، https://github.com/timb-machine/linux-malware/issues/710، https://github.com/timb-machine/linux-malware/issues/711، https://github.com/timb-machine/linux-malware/issues/724، لينكس
  • https://www.cadosecurity.com/kiss-a-dog-discovered-utilizing-a-20-year-old-process-hider/ (#770) - الوصول الأولي، الثبات، التهرب من الدفاعات، التأثير، يستخدم:ProcessTreeSpoofing، يستخدم:TamperedPS، يستخدم:بايثون، attack:T1140:إزالة التعتيم/فك تشفير الملفات أو المعلومات، attack:T1496:اختطاف الموارد، attack:T1547.006:وحدات النواة والإضافات، attack:T1574.006:اختطاف الرابط الديناميكي، XHide، XMRig، Diamorphine، libprocesshider، Kiss-a-Dog، لينكس، الخدمات المستضافة سحابياً
  • https://blog.talosintelligence.com/2022/08/manjusaka-offensive-framework.html (#490) - يستخدم:Go، Manjusaka، لينكس
  • https://imp0rtp3.wordpress.com/2021/11/25/sowat/ (#400) - القيادة والتحكم، https://github.com/timb-machine/linux-malware/issues/140، https://github.com/timb-machine/linux-malware/issues/131، SoWaT، APT31، Zirconium
  • https://imgur.com/a/vS7xV (#75) - CarpeDiem (بواسطة malwaremustdie.org)
  • https://www.microsoft.com/security/blog/2022/05/19/rise-in-xorddos-a-deeper-look-at-the-stealthy-ddos-malware-targeting-linux-devices/ (#439) - الوصول الأولي، الوصول إلى بيانات الاعتماد، التأثير، attack:T1078:حسابات صالحة، attack:T1100:القوة الغاشمة، attack:T1498:حرمان الخدمة للشبكة، attack:T1053.003:Cron، attack:T1105:نقل الأدوات الداخلة، attack:T1027:ملفات أو معلومات معتمة، attack:T1014:روتكيت، attack:T1082:اكتشاف معلومات النظام، attack:T1003.007:نظام ملفات Proc، attack:T1562.001:تعطيل أو تعديل الأدوات، attack:T1037.004:نصوص RC، attack:T1070.004:حذف الملفات، attack:T1036.005:مطابقة الاسم أو الموقع الشرعي، يستخدم:تخزين غير دائم، يستخدم:ioctl، يستخدم:إخفاء المنفذ، https://github.com/timb-machine/linux-malware/issues/129، يستخدم:ProcessTreeSpoofing، XorDDoS، Rooty، لينكس
  • https://www.microsoft.com/security/blog/2021/07/22/when-coin-miners-evolve-part-1-exposing-lemonduck-and-lemoncat-modern-mining-malware-infrastructure/ (#56) - LemonDuck
  • https://imgur.com/a/2zRCt (#318) - Gafgyt (بواسطة malwaremustdie.org)
  • https://blogs.blackberry.com/en/2021/12/reverse-engineering-ebpfkit-rootkit-with-blackberrys-free-ida-processor-tool (#405) - attack:T1205.002:مرشحات المقابس، ebpfkit
  • https://twitter.com/ESETresearch/status/1454100591261667329?s=20 (#390) - Hive
  • https://www.sentinelone.com/labs/the-mystery-of-metador-an-unattributed-threat-hiding-in-telcos-isps-and-universities/ (#526) - Metador، wltm، لينكس
  • https://blog.polyswarm.io/darkangels-linux-ransomware (#666) - التأثير، attack:T1486:تشفير البيانات للتأثير، DarkAngels، wltm، لينكس
  • https://haxrob.net/fastcash-for-linux/ (#815) - الثبات، رفع الامتيازات، التهرب من الدفاعات، التأثير، attack:T1565.002:التلاعب بالبيانات المنقولة، attack:T1055:حقن العملية، attack:T1055.009:ذاكرة Proc، attack:T1564.001:الملفات والأدلة المخفية، attack:T1574:اختطاف تدفق التنفيذ، attack:T1567:سرقة مالية، attack:T1027.002:تغليف البرامج، يستخدم:تخزين غير دائم، attack:T1027.013:ملف مشفر/مشفر، FastCash، https://github.com/timb-machine/linux-malware/issues/407، https://github.com/timb-machine/linux-malware/issues/312، https://github.com/timb-machine/linux-malware/issues/135، wltm، لينكس، قطاع البنوك، الخدمات المتخصصة الداخلية
  • https://cert.gov.ua/article/4501891 (#651) - التأثير، attack:T1485:تدمير البيانات، Sandworm، لينكس، قطاع صناعي
  • https://twitter.com/ankit_anubhav/status/1490574137370103808 (#483) - رفع الامتيازات، التهرب من الدفاعات، الثبات، القيادة والتحكم، Log4J، attack:T1548:إساءة استخدام آلية رفع التحكم، https://github.com/timb-machine/linux-malware/issues/482، لينكس
  • https://www.trendmicro.com/en_us/research/23/e/investigating-blacksuit-ransomwares-similarities-to-royal.html (#698) - التأثير، BlackSuit، لينكس
  • https://blog.malwaremustdie.org/2020/01/mmd-0065-2020-linuxmirai-fbot.html (#58) - Mirai (بواسطة malwaremustdie.org)
  • https://vms.drweb.com/virus/?i=21004786 (#433) - الثبات، التهرب من الدفاعات، attack:T1205.002:مرشحات المقابس، attack:T1036:التنكر، BPFDoor، Tricephalic Hellkeeper، Unix.Backdoor.RedMenshen، JustForFun، DecisiveArchitect، لينكس
  • https://www.welivesecurity.com/2018/12/05/dark-side-of-the-forsshe/kessel-dns-exfiltration-2/ (#372) - Kessel
  • https://www.securonix.com/blog/detecting-the-enemybot-botnet-advisory/ (#444) - EnemyBot، لينكس
  • https://www.intezer.com/blog/research/new-golang-worm-drops-xmrig-miner-on-servers/ (#566) - التأثير، XMRig، Sysrv، wltm، لينكس
  • https://blog.trendmicro.com/trendlabs-security-intelligence/exposed-docker-control-api-and-community-image-abused-to-deliver-cryptocurrency-mining-malware/ (#344) - NGrok
  • https://twitter.com/malwaremustd1e/status/1264417940742389762 (#316) - Gafgyt (بواسطة malwaremustdie.org)
  • https://www.pangulab.cn/files/The_Bvp47_a_top-tier_backdoor_of_us_nsa_equation_group.en.pdf (#99) - الثبات، القيادة والتحكم، attack:T1205:إشارات المرور، attack:T1205.002:مرشحات المقابس، attack:T1573.002:تشفير متماثل، attack:T1573.002:تشفير غير متماثل، attack:T1082:اكتشاف معلومات النظام، attack:T1547.006:وحدات النواة والإضافات، Bvp47، dewdrop، tipoff، StoicSurgeon، Incision، Equation Group، لينكس، سولاريس، FreeBSD
  • https://csirt.egi.eu/attacks-on-multiple-hpc-sites/ (#376) - HPC
  • https://old.reddit.com/r/LinuxMalware/comments/fh3zar/memo_rhombus_an_elf_bot_installerdropper/ (#360) - Rhombus (بواسطة malwaremustdie.org)
  • https://blog.lumen.com/routers-from-the-underground-exposing-avrecon/ (#716) - التهرب من الدفاعات، الوصول إلى بيانات الاعتماد، الاكتشاف، القيادة والتحكم، attack:T1110.003:رش كلمات المرور، attack:T1057:اكتشاف العملية، attack:T1082:اكتشاف معلومات النظام، attack:T1480.001:المفاتيح البيئية، attack:T1573:قناة مشفرة، AVrecon، https://github.com/timb-machine/linux-malware/issues/717، لينكس، إنترنت الأشياء
  • https://blog.aquasec.com/threat-alert-anatomy-of-silentbobs-cloud-attack (#715) - الاستطلاع، الوصول الأولي، التنفيذ، الثبات، التهرب من الدفاعات، الوصول إلى بيانات الاعتماد، الاكتشاف، القيادة والتحكم، التأثير، attack:T1525:زرع صورة داخلية، attack:T1595:المسح النشط، attack:T1496:اختطاف الموارد، attack:T1613:اكتشاف الحاويات والموارد، attack:T1190:استغلال التطبيقات المواجهة للجمهور، attack:T1059:مترجم الأوامر والبرمجة النصية، attack:T1610:نشر الحاوية، attack:T1222:تعديل أذونات الملفات والأدلة، attack:T1036:التنكر، attack:T1132:تشفير البيانات، attack:T1552.005:واجهة برمجة تطبيقات بيانات تعريف الحالة السحابية، attack:T1082:اكتشاف معلومات النظام، attack:T1071.001:بروتوكولات الويب، attack:T1090.003:وكيل متعدد القفزات، Tsunami، TeamTNT، لينكس
  • https://blog.malwaremustdie.org/2019/09/mmd-0064-2019-linuxairdropbot.html (#366) - AirDropBot (بواسطة malwaremustdie.org)
  • https://securelist.com/the-penquin-turla-2/67962/ (#593) - الثبات، التهرب من الدفاعات، القيادة والتحكم، Penquin، Turla، لينكس
  • https://www.signalblur.io/through-the-looking-glass (#756) - التأثير، attack:T1486:تشفير البيانات للتأثير، wltm، RedAlert، Conti، BlackBasta، Sodinokibi، REvil، BlackMatter، DarkSide، Defray777، RansomEXX، HelloKitty، ViceSociety، Royal، BlackSuit، RTM Locker، Hive، GonnaCry، Erebus، eChOraix، QNAPCrypt، Cylance، Polaris، لينكس، VMware، خدمات المؤسسة الداخلية، الخدمات المتخصصة الداخلية
  • https://unit42.paloaltonetworks.com/gobruteforcer-golang-botnet/ (#636) - الوصول الأولي، لينكس
  • https://github.com/akamai/akamai-security-research/tree/main/malware/panchan (#477) - Pan-chan، /malware/binaries/pan-chan، لينكس
  • https://www.cisa.gov/news-events/alerts/2023/07/28/cisa-releases-malware-analysis-reports-barracuda-backdoors (#729) - الثبات، القيادة والتحكم، SEASPY، https://github.com/timb-machine/linux-malware/issues/730، SUBMARINE، https://github.com/timb-machine/linux-malware/issues/731، لينكس
  • https://www.welivesecurity.com/2021/10/07/fontonlake-previously-unknown-malware-family-targeting-linux/ (#381) - FontOnLake
  • https://netadr.github.io/blog/a-quick-glimpse-sbz/ (#596) - الثبات، التهرب من الدفاعات، attack:T1027:ملفات أو معلومات معتمة، SBZ، wltm، Equation Group، سولاريس
  • https://twitter.com/ESETresearch/status/1410864752948043778 (#104) - Specter، SideWalk، StageClient
  • https://www.welivesecurity.com/2014/02/21/an-in-depth-analysis-of-linuxebury/ (#371) - Ebury
  • https://www.leonardocompany.com/documents/20142/10868623/Malware+Technical+Insight+_Turla+%E2%80%9CPenquin_x64%E2%80%9D.pdf (#338) - الثبات، التهرب من الدفاعات، القيادة والتحكم، Penguin، Penquin_x64، Turla، لينكس
  • https://www.intezer.com/blog/research/a-storm-is-brewing-ipstorm-now-has-linux-malware/ (#299) - IPStorm، /malware/binaries/Unix.Trojan.Ipstorm
  • https://cybersecurity.att.com/blogs/labs-research/botenago-strike-again-malware-source-code-uploaded-to-github (#97) - Botenago
  • https://www.cadosecurity.com/updates-to-legion-a-cloud-credential-harvester-and-smtp-hijacker/ (#678) - الاستطلاع، الوصول الأولي، الثبات، رفع الامتيازات، التهرب من الدفاعات، attack:T1594:البحث في المواقع المملوكة للضحية، attack:T1589:جمع معلومات هوية الضحية، attack:T1589.001:بيانات الاعتماد، attack:T1133:الخدمات الخارجية عن بعد، attack:T1078:حسابات صالحة، Legion، wltm، لينكس، الخدمات المستضافة سحابياً
  • https://cybersecurity.att.com/blogs/labs-research/revils-new-linux-version (#309) - REvil
  • https://www.bitdefender.com/files/News/CaseStudies/study/319/Bitdefender-PR-Whitepaper-DarkNexus-creat4349-en-EN-interactive.pdf (#518) - DarkNexus، لينكس
  • https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/honeypot-recon-new-variant-of-skidmap-targeting-redis/ (#750) - الوصول الأولي، الثبات، التهرب من الدفاعات، القيادة والتحكم، التأثير، attack:T1547.006:وحدات النواة والإضافات، SkidMap، لينكس
  • https://www.mandiant.com/resources/unc2891-overview (#112) - الحركة الجانبية، الوصول إلى بيانات الاعتماد، التنفيذ، التهرب من الدفاعات، الثبات، attack:T1021.004:SSH، attack:T1003.008:/etc/passwd و /etc/shadow، attack:T1552.003:تاريخ باش، attack:T1552.004:المفاتيح الخاصة، attack:T1556.003:وحدات المصادقة القابلة للتوصيل، attack:T1053.001:At (لينكس)، attack:T1059.004:قشرة يونكس، attack:T1014:روتكيت، attack:T1070.002:مسح سجلات نظام لينكس أو ماك، attack:T1548.001:Setuid و Setgid، attack:T1543.002:خدمة Systemd، attack:T1547.006:وحدات النواة والإضافات، https://github.com/timb-machine/linux-malware/issues/134، TINYSHELL، SLAPSTICK، CAKETAP، WIPERIGHT، MIG Logcleaner، https://github.com/timb-machine/linux-malware/issues/154، BINBASH، UNC2891، UNC1945، LightBasin، لينكس، سولاريس، قطاع البنوك
  • https://int0x33.medium.com/day-27-tiny-shell-48df6abb0d5d (#616) - القيادة والتحكم، TSH، TINYSHELL، https://github.com/timb-machine/linux-malware/issues/481
  • https://www.gosecure.net/blog/2018/02/14/chaos-a-stolen-backdoor-rising/ (#395) - يستخدم:Go، Chaos (sebd)، /malware/binaries/Chaos
  • https://www.welivesecurity.com/2016/12/20/new-linuxrakos-threat-devices-servers-ssh-scan/ (#348) - Rakos
  • https://sysdig.com/blog/muhstik-malware-botnet-analysis/ (#90) - التأثير، يستخدم:k8s، يستخدم:تخزين غير دائم، attack:T1190:استغلال التطبيقات المواجهة للجمهور، attack:T1505.003:قشرة ويب، attack:T1105:نقل الأدوات الداخلة، attack:T1053.003:Cron، attack:T1037.004:نصوص RC، Muhstik، wltm
  • https://www.intezer.com/blog/malware-analysis/linux-rekoobe-operating-with-new-undetected-malware-samples/ (#479) - Rekoobe، APT31، لينكس
  • https://old.reddit.com/r/LinuxMalware/comments/f26amt/new_systemten_botnet_miner_threat_now_wother/ (#357) - SystemTen (بواسطة malwaremustdie.org)
  • https://www.akamai.com/blog/security-research/hinatabot-uncovering-new-golang-ddos-botnet (#623) - الوصول الأولي، التهرب من الدفاعات، القيادة والتحكم، التأثير، attack:T1105:نقل الأدوات الداخلة، attack:T1071.001:بروتوكولات الويب، attack:T1071.002:بروتوكول نقل الملفات، attack:T1499:حرمان الخدمة لنقطة النهاية، attack:T1480:حواجز التنفيذ، HinataBot، لينكس، قطاع استهلاكي
  • https://yoroi.company/research/shadows-from-the-past-threaten-italian-enterprises/ (#65) - Qemu، https://github.com/timb-machine/linux-malware/issues/134، LightBasin، UNC1945
  • https://sansec.io/research/cronrat (#399) - التهرب من الدفاعات، القيادة والتحكم، يستخدم:تخزين غير دائم، attack:T1053.003:Cron، attack:T1027:ملفات أو معلومات معتمة، attack:T1001.003:انتحال البروتوكول، attack:T1036.005:مطابقة الاسم أو الموقع الشرعي، vertical:Retail، CronRAT، wltm، لينكس
  • https://www.sandflysecurity.com/blog/bpfdoor-an-evasive-linux-backdoor-technical-analysis/ (#434) - الثبات، التهرب من الدفاعات، القيادة والتحكم، attack:T1205.002:مرشحات المقابس، attack:T1036:التنكر، attack:T1070:إزالة المؤشرات على المضيف، attack:T1205:إشارات المرور، https://github.com/timb-machine/linux-malware/issues/420، https://github.com/timb-machine/linux-malware/issues/418، BPFDoor، Tricephalic Hellkeeper، Unix.Backdoor.RedMenshen، JustForFun، DecisiveArchitect، لينكس
  • https://raw.githubusercontent.com/bg6cq/ITTS/master/security/mine/README.md (#352) - ITTS
  • http://it.rising.com.cn/fanglesuo/19851.html (#96) - SFile
  • https://www.wiz.io/blog/pyloose-first-python-based-fileless-attack-on-cloud-workloads (#723) - التهرب من الدفاعات، القيادة والتحكم، التأثير، يستخدم:بايثون، attack:T1496:اختطاف الموارد، attack:T1620:تحميل الكود الانعكاسي، attack:T1102:خدمة ويب، attack:T1190:استغلال التطبيقات المواجهة للجمهور، attack:T1105:نقل الأدوات الداخلة، attack:T1140:إزالة التعتيم/فك تشفير الملفات أو المعلومات، attack:T1027.002:تغليف البرامج، يستخدم:تخزين غير دائم، PyLoose، XMRig، لينكس
  • https://asec.ahnlab.com/en/54647/ (#707) - التهرب من الدفاعات، الوصول إلى بيانات الاعتماد، القيادة والتحكم، التأثير، attack:T1110:القوة الغاشمة، attack:T1070.002:مسح سجلات نظام لينكس أو ماك، attack:T1496:اختطاف الموارد، attack:T1498:حرمان الخدمة للشبكة، يستخدم:IRC، XMRig، ShellBot، MIG Logcleaner، https://github.com/timb-machine/linux-malware/issues/154، Tsunami، Kaiten، 0x333shadow Log Cleaner، https://github.com/timb-machine/linux-malware/issues/706، ChinaZ، لينكس
  • https://imgur.com/a/a6RaZMP (#87) - روتكيت لوحة سيارة هوندا من الصين #أندرويد (بواسطة malwaremustdie.org)
  • https://blogs.jpcert.or.jp/en/2020/11/elf-plead.html (#336) - PLEAD
  • https://www.bitdefender.com/files/News/CaseStudies/study/376/Bitdefender-Whitepaper-IPStorm.pdf (#493) - الثبات، القيادة والتحكم، يستخدم:Go، IPStorm، /malware/binaries/Unix.Trojan.Ipstorm، لينكس
  • https://blogs.juniper.net/en-us/threat-research/linux-servers-hijacked-to-implant-ssh-backdoor (#547) - القيادة والتحكم، الاستخراج، يستخدم:LD_PRELOAD، wltm، لينكس
  • https://blog.qualys.com/vulnerabilities-threat-research/2023/05/17/new-strain-of-sotdas-malware-discovered (#693) - الثبات، التهرب من الدفاعات، الاكتشاف، القيادة والتحكم، attack:T1037.004:نصوص RC، attack:T1543.002:خدمة Systemd، attack:T1036:التنكر: مطابقة الاسم أو الموقع الشرعي، attack:T1070.004:حذف الملفات، attack:T1222:تعديل أذونات الملفات والأدلة، attack:T1564.001:الملفات والأدلة المخفية، attack:T1082:اكتشاف معلومات النظام، attack:T1057:اكتشاف العملية، attack:T1071.004:DNS، Sotdas، لينكس
  • https://blog.talosintelligence.com/lazarus-collectionrat/ (#752) - القيادة والتحكم، attack:T1573:قناة مشفرة، attack:T1071:بروتوكول طبقة التطبيق، DeimosC2، https://github.com/timb-machine/linux-malware/issues/751، HiddenCobra، Lazarus، APT38، لينكس
  • https://securelist.com/a-bad-luck-blackcat/106254/?_sp=3b4159db-9e20-4bfa-a47f-f8671b594d75.1649770307513 (#118) - التأثير، BlackCat، https://github.com/timb-machine/linux-malware/issues/512
  • https://imgur.com/a/53f29O9 (#61) - Mirai (بواسطة malwaremustdie.org)
  • https://gist.github.com/unixfreaxjp/7b8bd6be614f7a051fc9a9da760d3138 (#362) - الوصول الأولي، القيادة والتحكم، التأثير، Tsunami، Kaiten (بواسطة malwaremustdie.org)، لينكس
  • https://www.uptycs.com/blog/mirai-code-re-use-in-gafgyt (#320) - Gafgyt
  • https://www.cyberark.com/resources/threat-research-blog/kinsing-the-malware-with-two-faces (#115) - التأثير، KinSing
  • https://twitter.com/malwrhunterteam/status/1422972905541996546 (#374) - التأثير، attack:T1486:تشفير البيانات للتأثير، Encryptor، لينكس، VMware
  • https://blog.netlab.360.com/ghost-in-action-the-specter-botnet/ (#105) - Specter، SideWalk، StageClient
  • https://www.fireeye.com/blog/threat-research/2021/05/shining-a-light-on-darkside-ransomware-operations.html (#321) - التنفيذ، الثبات، رفع الامتيازات، القيادة والتحكم، الاستخراج، التأثير، attack:T1048:الاستخراج عبر بروتوكول بديل، attack:T1567:الاستخراج عبر خدمة ويب، attack:T1573:قناة مشفرة، attack:T1071.001:بروتوكولات الويب، attack:T1053.003:Cron، attack:T1486:تشفير البيانات للتأثير، DarkSide، UNC2628، UNC2659، UNC2465، لينكس
  • https://www.prodaft.com/resource/detail/conti-ransomware-group-depth-analysis (#393) - Conti
  • https://www.cisa.gov/news-events/analysis-reports/ar23-209a (#731) - الثبات، https://github.com/timb-machine/linux-malware/issues/729، SUBMARINE، wltm، لينكس
  • https://www.ncsc.gov.uk/files/Cyclops-Blink-Malware-Analysis-Report.pdf (#100) - Cyclops Blink
  • https://elastic.github.io/security-research/intelligence/2022/05/04.bpfdoor/article/ (#432) - الثبات، التهرب من الدفاعات، القيادة والتحكم، attack:T1205.002:مرشحات المقابس، attack:T1036:التنكر، attack:T1070:إزالة المؤشرات على المضيف، attack:T1205:إشارات المرور، https://github.com/timb-machine/linux-malware/issues/420، https://github.com/timb-machine/linux-malware/issues/418، BPFDoor، Tricephalic Hellkeeper، Unix.Backdoor.RedMenshen، JustForFun، DecisiveArchitect، لينكس
  • https://www.welivesecurity.com/2023/04/20/linux-malware-strengthens-links-lazarus-3cx-supply-chain-attack/ (#655) - الوصول الأولي، الثبات، رفع الامتيازات، attack:T1566.001:مرفق التصيد بالرمح، attack:T1546.004:تعديل تكوين قشرة يونكس، يستخدم:RedirectionToNull، يستخدم:Go، wltm، OdicLoader، SimplexTea، Lazarus، لينكس
  • https://cujo.com/the-sysrv-botnet-and-how-it-evolved/ (#640) - الوصول الأولي، القيادة والتحكم، التأثير، Sysrv، لينكس
  • https://yoroi.company/research/opening-steelcorgi-a-sophisticated-apt-swiss-army-knife/ (#64) - التهرب من الدفاعات، الاكتشاف، الحركة الجانبية، الجمع، القيادة والتحكم، التأثير، attack:T1602.001:SNMP (تفريغ MIB)، attack:T1070.002:مسح سجلات نظام لينكس أو ماك، attack:T1046:اكتشاف خدمات الشبكة، attack:T1018:اكتشاف النظام البعيد، attack:T1110.002:كسر كلمات المرور، attack:T1110.003:رش كلمات المرور، attack:T1555:بيانات الاعتماد من مخازن كلمات المرور، attack:T1040:التقاط الحزم، attack:T1071.001:بروتوكولات الويب، attack:T1071.002:بروتوكولات نقل الملفات، attack:T1071.004:DNS، attack:T1021.002:المشاركات الإدارية لـ SMB/ويندوز، attack:T1021.004:SSH، attack:T1021.005:VNC، attack:T1590:جمع معلومات شبكة الضحية، attack:T1590.002:DNS، attack:T1027.002:تغليف البرامج، attack:T1001:تعتيم البيانات، attack:T1070.004:حذف الملفات، https://github.com/timb-machine/linux-malware/issues/134، STEELCORGI، netcat، unixcat، netcat-ssl، telnet، traceroute، traceroute-tcp، traceroute-tcpfin، traceroute-udp، traceroute-icmp، traceroute-all، tftpd، HEAD، GET، sniff، nfsshell، ssh، ricochet، axfr، whois، scanip، sctpscan، sdporn، rmiexec، arpmap، whois، who، ahost، resolv، adig، axfr، asrv، aspf، periscope، scanip.sh، aliveips.sh، brutus.pl، enum4linux.pl، mikro، ss، sshu، onesixtyone، snmpgrab، snmpcheck، ciscopush، mikrotik-client، bleach، clean، ssleak، decrypt-vpn، pogo، pogo2، sid-force، sshock، decrypt-cisco، decrypt-vnc، decrypt-cvs، LightBasin، UNC1945، لينكس
  • https://blog.reversinglabs.com/blog/gwisinlocker-ransomware-targets-south-korean-industrial-and-pharmaceutical-companies (#496) - التأثير، attack:T1486:تشفير البيانات للتأثير، region:كوريا الجنوبية، vertical:الصيدلة، Gwisin، wltm، لينكس، VMware، قطاع صناعي، الخدمات المتخصصة الداخلية
  • https://unit42.paloaltonetworks.com/mirai-variant-targets-iot-exploits/ (#714) - الوصول الأولي، التهرب من الدفاعات، attack:T1190:استغلال التطبيقات المواجهة للجمهور، attack:T1480.001:المفاتيح البيئية، Mirai، لينكس، إنترنت الأشياء
  • https://www.mandiant.com/resources/blog/messagetap-who-is-reading-your-text-messages (#542) - التهرب من الدفاعات، الاكتشاف، الجمع، الاستخراج، vertical:الاتصالات، attack:T1040:التنصت على الشبكة، يستخدم:تخزين غير دائم، attack:T1070.004:حذف الملفات، MESSAGETAP، /malware/binaries/MESSAGETAP، APT41، لينكس، قطاع الاتصالات، الخدمات المتخصصة الداخلية
  • https://www.crowdstrike.com/blog/lemonduck-botnet-targets-docker-for-cryptomining-operations/ (#410) - الوصول الأولي، الثبات، التهرب من الدفاعات، الحركة الجانبية، التأثير، LemonDuck، لينكس، الخدمات المستضافة سحابياً، عزل تطبيقات الأجهزة
  • https://sysdig.com/blog/ssh-snake/ (#801) - التهرب من الدفاعات، الاكتشاف، الحركة الجانبية، attack:T1021.004:SSH، attack:T1078:حسابات صالحة، attack:T1552.004:المفاتيح الخاصة، attack:T1027:ملفات أو معلومات معتمة، https://github.com/timb-machine/linux-malware/issues/791، SSH-Snake، لينكس، AIX، سولاريس، HP-UX، خدمات المؤسسة الداخلية
  • https://sansec.io/research/nginrat (#94) - التهرب من الدفاعات، يستخدم:تخزين غير دائم، attack:T1036.005:مطابقة الاسم أو الموقع الشرعي، attack:T1574.006:اختطاف الرابط الديناميكي، attack:T1027:ملفات أو معلومات معتمة، يستخدم:ProcessTreeSpoofing، NginRAT، wltm
  • https://www.trendmicro.com/en_us/research/21/j/actors-target-huawei-cloud-using-upgraded-linux-malware-.html (#383)
  • https://unit42.paloaltonetworks.com/alloy-taurus/ (#646) - القيادة والتحكم، attack:T1071:بروتوكول طبقة التطبيق، attack:T1071.001:بروتوكولات الويب، attack:T1132:تشفير البيانات، attack:T1132.001:تشفير قياسي، attack:T1573:قناة مشفرة، attack:T1573.001:تشفير متماثل، Sword2033، PingBull، wltm، Alloy Taurus، GALLIUM، Soft Cell، لينكس
  • https://www.welivesecurity.com/wp-content/uploads/2021/01/ESET_Kobalos.pdf (#370) - Kobalos، #bsd، #solaris، #aix
  • https://securelist.com/ransomexx-trojan-attacks-linux-systems/99279/ (#298) - RandomEXX
  • https://www.fortinet.com/blog/threat-research/rapperbot-malware-discovery (#488) - الوصول الأولي، الحركة الجانبية، التأثير، RapperBot، /malware/binaries/RapperBot، لينكس
  • https://www.intezer.com/blog/malware-analysis/habitsrat-used-to-target-linux-and-windows-servers/ (#114) - HabitsRAT
  • https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware (#821) - الثبات، التهرب من الدفاعات، attack:T1547.006:وحدات النواة والإضافات، attack:T1205.002:مرشحات المقابس، wltm، لينكس، خدمات المؤسسة الداخلية
  • https://www.cert.ssi.gouv.fr/ioc/CERTFR-2021-IOC-003/ (#329) - Zirconium، APT31
  • https://decoded.avast.io/davidalvarez/linux-threat-hunting-syslogk-a-kernel-rootkit-found-under-development-in-the-wild/ (#459) - الثبات، التهرب من الدفاعات، لينكس
  • https://twitter.com/malwaremustd1e/status/1235595880041873408 (#358) - Hajimi (بواسطة malwaremustdie.org)
  • https://twitter.com/CraigHRowland/status/1422267857988063232 (#354) - ITTS
  • https://id-ransomware.blogspot.com/2021/11/polaris-ransomware.html (#398) - Polaris
  • https://twitter.com/malwaremustd1e/status/1251758225919115264 (#361) - الثبات، التأثير، Tsunami، Kaiten (بواسطة malwaremustdie.org)، لينكس
  • https://blogs.jpcert.or.jp/en/2023/05/gobrat.html (#682) - القيادة والتحكم، يستخدم:Go، GobRAT، لينكس، قطاع الاتصالات
  • https://twitter.com/IntezerLabs/status/1272915284148531200 (#341) - Lazarus
  • https://twitter.com/ESETresearch/status/1382054011264700416 (#335) - TSCookie، #freebsd
  • https://twitter.com/CraigHRowland/status/1628883826738077696/photo/1 (#612) - التهرب من الدفاعات، الثبات، attack:T1547.006:وحدات النواة والإضافات
  • https://asec.ahnlab.com/en/55785/ (#733) - الثبات، رفع الامتيازات، التهرب من الدفاعات، القيادة والتحكم، attack:T1547.006:وحدات النواة والإضافات، attack:T1205.001:قرع المنافذ، Reptile، TINYSHELL، Rekoobe، لينكس
  • https://mp-weixin-qq-com.translate.goog/s/pd6fUs5TLdBtwUHauclDOQ?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp (#588) - الثبات، التهرب من الدفاعات، القيادة والتحكم، attack:T1027:ملفات أو معلومات معتمة، caja، wltm، لينكس
  • https://asec.ahnlab.com/en/51908/ (#650) - التأثير، التهرب من الدفاعات، يستخدم:ProcessTreeSpoofingBindMountProc، https://github.com/timb-machine/linux-malware/issues/550، KONO DIO DA، XMRig، لينكس
  • https://lab52.io/blog/looking-for-penquins-in-the-wild/ (#594) - الثبات، التهرب من الدفاعات، القيادة والتحكم، Penquin، Turla، لينكس
  • https://daniele.bearblog.dev/cve-2023-35829-fake-poc-en/ (#724) - تطوير الموارد، الوصول الأولي، التنفيذ، الثبات، التهرب من الدفاعات، يستخدم:FakeExploit، attack:T1588:الحصول على القدرات، attack:T1608:مرحلة القدرات، attack:T1585:إنشاء حسابات، attack:T1583.008:الإعلانات الخبيثة، attack:T1036:التنكر، exploit:CVE-2023-35829، https://github.com/timb-machine/linux-malware/issues/710، https://github.com/timb-machine/linux-malware/issues/711، https://github.com/timb-machine/linux-malware/issues/814، لينكس
  • https://www.fortinet.com/blog/threat-research/gotrim-go-based-botnet-actively-brute-forces-wordpress-websites (#598) - الوصول الأولي، القيادة والتحكم، يستخدم:Go، GoTrim، لينكس، مؤسسة مع خدمات عامة/موجهة للعملاء
  • https://cybersecurity.att.com/blogs/labs-research/prism-attacks-fly-under-the-radar (#375) - PRISM
  • https://asec.ahnlab.com/en/50316/ (#621) - التهرب من الدفاعات، الاكتشاف، القيادة والتحكم، التأثير، attack:T1036.005:مطابقة الاسم أو الموقع الشرعي، attack:T1499:حرمان الخدمة لنقطة النهاية، attack:T1082:اكتشاف معلومات النظام، attack:T1095:بروتوكول غير طبقة التطبيق، يستخدم:ProcessTreeSpoofing، يستخدم:تخزين غير دائم، يستخدم:RedirectionToNull، DDoSClient، ChinaZ، لينكس
  • https://www.akamai.com/blog/security/new-p2p-botnet-panchan (#476) - Pan-chan، https://github.com/timb-machine/linux-malware/issues/477، لينكس
  • https://old.reddit.com/r/LinuxMalware/comments/gdte0m/linuxkaiji/ (#340) - Kaiji (بواسطة malwaremustdie.org)
  • https://cujo.com/iot-malware-journals-prometei-linux/ (#300) - Promotei
  • https://vblocalhost.com/conference/presentations/shades-of-red-redxor-linux-backdoor-and-its-chinese-origins/ (#408) - لينكس
  • https://www.microsoft.com/en-us/security/blog/2023/06/22/iot-devices-and-linux-based-systems-targeted-by-openssh-trojan-campaign/ (#700) - الثبات، التهرب من الدفاعات، الوصول إلى بيانات الاعتماد، الاكتشاف، التأثير، attack:T1110:القوة الغاشمة، يستخدم:SHC، attack:T1057:اكتشاف العملية، attack:T1003.008:/etc/passwd و /etc/shadow، attack:T1098.004:مفاتيح SSH مصرح بها، attack:T1556:تعديل عملية المصادقة، Reptile، https://github.com/timb-machine/linux-malware/issues/171، Diamorphine، https://github.com/timb-machine/linux-malware/issues/217، ZiggyStarTux، https://github.com/timb-machine/linux-malware/issues/701، لينكس، إنترنت الأشياء، قطاع استهلاكي
  • https://vulncheck.com/blog/fake-repos-deliver-malicious-implant (#686) - تطوير الموارد، الوصول الأولي، التنفيذ، الثبات، التهرب من الدفاعات، يستخدم:FakeExploit، attack:T1588:الحصول على القدرات، attack:T1608:مرحلة القدرات، attack:T1585:إنشاء حسابات، attack:T1583.008:الإعلانات الخبيثة، attack:T1036:التنكر، لينكس
  • https://www.cadosecurity.com/post/team-tnt-the-first-crypto-mining-worm-to-steal-aws-credentials (#50) - TeamTNT
  • https://www.trendmicro.com/en_gb/research/19/f/cryptocurrency-mining-botnet-arrives-through-adb-and-spreads-through-ssh.html (#55) - CoinMiner
  • https://www.kroll.com/en/insights/publications/cyber/inside-the-systembc-malware-server (#784) - القيادة والتحكم، الاستخراج، يستخدم:PHP، attack:T1090:وكيل، attack:T1071.001:بروتوكولات الويب، SystemBC، لينكس
  • https://imgur.com/a/LpTN7 (#85) - Elknot (بواسطة malwaremustdie.org)
  • https://threatfabric.com/blogs/vultur-v-for-vnc.html (#379) - Vultur، Brunhilda، #أندرويد
  • https://blog.netlab.360.com/gafgtyt_tor-and-necro-are-on-the-move-again/ (#314) - Gafgyt
  • https://www.reversinglabs.com/blog/gwisinlocker-ransomware-targets-south-korean-industrial-and-pharmaceutical-companies (#758) - الثبات، التهرب من الدفاعات، التأثير، attack:T1486:تشفير البيانات للتأثير، Gwisin، Spirit، لينكس، VMware
  • https://cybersec84.wordpress.com/2023/08/15/monti-ransomware-operators-resurface-with-new-linux-variant-improved-evasion-tactics/ (#753) - التهرب من الدفاعات، التأثير، attack:T1486:تشفير البيانات للتأثير، attack:T1480:حواجز التنفيذ، wltm، Monti، لينكس، VMware
  • https://www.fireeye.com/blog/threat-research/2020/01/vigilante-deploying-mitigation-for-citrix-netscaler-vulnerability-while-maintaining-backdoor.html (#332) - NOTROBIN
  • https://blog.netlab.360.com/qnap-nas-users-make-sure-you-check-your-system/ (#306) - QNAPCrypt، eCh0raix
  • https://www.crowdstrike.com/blog/an-analysis-of-lightbasin-telecommunications-attacks (#8) - الوصول إلى بيانات الاعتماد، التهرب من الدفاعات، الاكتشاف، الحركة الجانبية، الجمع، القيادة والتحكم، التأثير، vertical:الاتصالات، attack:T1573.001:تشفير متماثل، attack:T1590:جمع معلومات شبكة الضحية، attack:T1562.004:تعطيل أو تعديل جدار الحماية للنظام، attack:T1048.001:الاستخراج عبر بروتوكول غير C2 غير مشفر، attack:T1021.004:SSH، attack:T1037.004:نصوص RC، attack:T1090.001:وكيل داخلي، attack:T1090.002:وكيل خارجي، attack:T1110.003:رش كلمات المرور، https://github.com/timb-machine/linux-malware/issues/134، SLAPSTICK، STEELCORGI، PingPong، TINYSHELL، CordScan، SIGTRANslator، Fast Reverse Proxy، Microsocks Proxy، ProxyChains، LightBasin، UNC1945، سولاريس، لينكس، قطاع الاتصالات، الخدمات المتخصصة الداخلية، نشر المعزل
  • https://blog.aquasec.com/threat-alert-kinsing-malware-container-vulnerability (#337) - التأثير، الثبات، التأثير، KinSing
  • https://imgur.com/a/Ak9zICq (#367) - Neko (بواسطة malwaremustdie.org)
  • https://www.crowdstrike.com/blog/prophet-spider-exploits-oracle-weblogic-to-facilitate-ransomware-activity/ (#373) - الوصول الأولي، الثبات، التأثير، attack:T1190:استغلال التطبيقات المواجهة للجمهور، attack:T1505.003:قشرة ويب، Prophet Spider، لينكس
  • https://twitter.com/IntezerLabs/status/1326880812344676352 (#330) - AgeLocker
  • https://www.trendmicro.com/en_gb/research/21/f/bash-ransomware-darkradiation-targets-red-hat--and-debian-based-linux-distributions.html (#304) - DarkRadation
  • https://www.welivesecurity.com/2022/09/14/you-never-walk-alone-sidewalk-backdoor-linux-variant/ (#516) - تطوير الموارد، الاكتشاف، القيادة والتحكم، attack:T1587.001:برامج ضارة، attack:T1016:اكتشاف تكوين شبكة النظام، attack:T1071.001:بروتوكولات الويب، attack:T1573.001:تشفير متماثل، SideWalk، wltm، SparklingGoblin، لينكس
  • https://www.welivesecurity.com/2013/05/07/linuxcdorked-malware-lighttpd-and-nginx-web-servers-also-affected/ (#513) - الجمع، التأثير، لينكس
  • https://permiso.io/blog/s/legion-mass-spam-attacks-in-aws/ (#681) - الثبات، التأثير، Legion، wltm، لينكس، الخدمات المستضافة سحابياً
  • https://twitter.com/malwrhunterteam/status/1415403132230803460 (#310) - HelloKitty
  • https://www.mitiga.io/blog/mitiga-security-advisory-abusing-the-ssm-agent-as-a-remote-access-trojan (#732) - الثبات، التهرب من الدفاعات، القيادة والتحكم، لينكس، الاستضافة
  • https://twitter.com/IntezerLabs/status/1338480158249013250 (#301) - Promotei
  • https://tolisec.com/ssh-backdoor-botnet-with-research-infection-technique/ (#92)
  • http://www.welivesecurity.com/wp-content/uploads/2015/05/Dissecting-LinuxMoose.pdf (#349) - Moose
  • https://www.intezer.com/blog/research/kaiji-new-chinese-linux-malware-turning-to-golang/ (#339) - Kaiji
  • https://www.trendmicro.com/en_us/research/23/g/detecting-bpfdoor-backdoor-variants-abusing-bpf-filters.html (#725) - التهرب من الدفاعات، attack:T1205.002:مرشحات المقابس، attack:T1205:إشارات المرور، يستخدم:BPF، BPFDoor، /malware/binaries/BPFDoor، Unix.Backdoor.RedMenshen، DecisiveArchitect، لينكس، سولاريس
  • https://imgur.com/a/DWKK5 (#84) - الثبات، القيادة والتحكم، Tsunami، Kaiten (بواسطة malwaremustdie.org)، لينكس
  • https://darrenmartyn.ie/2021/11/29/analysis-of-the-lib__mdma-so-1-userland-rootkit/ (#401) - الثبات، التهرب من الدفاعات، https://github.com/timb-machine/linux-malware/issues/530، lib__mdma
  • https://honeynet.onofri.org/scans/scan13/som/som5.txt (#389) - Luckscan، UNC1945
  • https://www.virusbulletin.com/virusbulletin/2014/07/mayhem-hidden-threat-nix-web-servers (#382) - Mayhem
  • https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows-of-it/ (#809) - الوصول الأولي، التنفيذ، الثبات، رفع الامتيازات، الوصول إلى بيانات الاعتماد، الاكتشاف، القيادة والتحكم، AIX، خدمات المؤسسة الداخلية
  • https://imgur.com/a/57uOiTu (#80) - DDoSMan (بواسطة malwaremustdie.org)
  • https://stairwell.com/news/chamelgang-and-chameldoh-a-dns-over-https-implant/ (#690) - القيادة والتحكم، attack:T1572:نفق البروتوكول، ChamelDoh، wltm، ChamelGang، لينكس
  • https://research.checkpoint.com/2021/freakout-leveraging-newest-vulnerabilities-for-creating-a-botnet/ (#297) - FreakOut
  • https://www.trendmicro.com/en_us/research/23/i/earth-lusca-employs-new-linux-backdoor.html (#789) - التهرب من الدفاعات، الاكتشاف، القيادة والتحكم، attack:T1090:وكيل، يستخدم:ProcessTreeSpoofing، attack:T1027:ملفات أو معلومات معتمة، attack:T1082:اكتشاف معلومات النظام، SprySOCKS، Mandibule، https://github.com/timb-machine/linux-malware/issues/170، Earth Lusca، لينكس
  • https://twitter.com/sethkinghi/status/1397814848549900288 (#717) - التهرب من الدفاعات، attack:T1480.001:المفاتيح البيئية، AVrecon، لينكس، إنترنت الأشياء
  • https://blog.netlab.360.com/a-new-mining-botnet-blends-its-c2s-into-ngrok-service/ (#343) - NGrok
  • https://twitter.com/billyleonard/status/1458531997576572929 (#480) - Rekoobe، TSH، TINYSHELL، https://github.com/timb-machine/linux-malware/issues/481، APT31، لينكس
  • https://www.welivesecurity.com/2015/04/29/unboxing-linuxmumblehard-muttering-spam-servers/ (#68) - Mumblehard
  • https://old.reddit.com/r/LinuxMalware/comments/a66dsz/ddostf_still_lurking_arm_boxes/ (#72) - DDoSTF (بواسطة malwaremustdie.org)
  • https://blog.avast.com/2013/08/27/linux-trojan-hand-of-thief-ungloved/ (#503)
  • https://www.intezer.com/blog/research/lightning-framework-new-linux-threat/ (#470) - Lightning، /malware/binaries/Lightning، لينكس
  • https://unit42.paloaltonetworks.com/pgminer-postgresql-cryptocurrency-mining-botnet/ (#351) - PGMiner
  • https://twitter.com/bkMSFT/status/1417823714922610689 (#328) - https://github.com/timb-machine/linux-malware/issues/329، Zirconium، APT31
  • https://zhuanlan.zhihu.com/p/348960748 (#403) - التأثير، القيادة والتحكم، الحركة الجانبية، الثبات، Cloud Shovel
  • https://vms.drweb.com/virus/?i=15389228 (#326) - ?
  • https://twitter.com/IntezerLabs/status/1291355808811409408 (#346) - Carbanak
  • https://doublepulsar.com/cyber-toufan-goes-oprah-mode-with-free-linux-system-wipes-of-over-100-organisations-eaf249b042dc (#786) - الاستخراج، التأثير، location:إسرائيل، attack:T1561.001:مسح محتوى القرص، attack:T1485:تدمير البيانات، attack:T1048.003:الاستخراج عبر بروتوكول غير C2 غير مشفر، Cyber Toufan، لينكس
  • https://www.welivesecurity.com/2017/01/05/killdisk-now-targeting-linux-demands-250k-ransom-cant-decrypt/ (#308) - KillDisk
  • https://www.trendmicro.com/en_us/research/22/e/new-linux-based-ransomware-cheerscrypt-targets-exsi-devices.html (#442) - التأثير، attack:T1486:تشفير البيانات للتأثير، Cheerscrypt، https://github.com/timb-machine/linux-malware/issues/544، لينكس، VMware، خدمات المؤسسة الداخلية، الخدمات المتخصصة الداخلية
  • https://unit42.paloaltonetworks.com/black-t-cryptojacking-variant/ (#327) - TeamTNT، Mimipenguin