Zurück zu den Updates
UpdatedJul 14, 2026

public-research — Updated!

DDoS-Botnet-Forschung und Indikatoren für Kompromittierung von Nokia Deepfield ERT

Teilen

Nokia Deepfield ERT — öffentliche Forschung

Bedrohungsforschung des Nokia Deepfield Emergency Response Team (ERT), mit Schwerpunkt auf DDoS-Botnets und zugehöriger Infrastruktur. Jedes Verzeichnis deckt eine Botnet-Familie mit einer kurzen Zusammenfassung und maschinenlesbaren Indikatoren für Kompromittierungen (IoCs) ab.

Dieses Repository konsolidiert frühere Community-Forschung mit originären Deepfield ERT-Analysen. Siehe die einzelnen READMEs für Referenzen und Zuschreibungen.

Hinweis:

  • Indikatoren werden in ihrer rohen (nicht defangten) Form bereitgestellt, damit sie direkt von Erkennungswerkzeugen verarbeitet werden können. Seien Sie vorsichtig beim Umgang mit URLs und Domains.
  • Einige Indikatoren enthalten anstößige oder vulgäre Sprache, die von Bedrohungsakteuren zu Branding- oder Anti-Analyse-Zwecken gewählt wurde. Diese werden wörtlich wiedergegeben, um Erkennung und Zuschreibung zu erleichtern.

Inhalt

VerzeichnisBeschreibung
aisuruMirai-Abkömmling DDoS-Botnet, aktiv seit August 2024
cecbotCECbot: Android-TV-Botnet mit HDMI-CEC-Missbrauch, Nachfolger von Katana
cecilioCatDDoS-Abkömmling mit modifizierter RC4-Chiffre, OpenNIC C2
datasurgeBot der Mirai-Linie ohne Eigenverbreitung; Wettbewerber-tötender Scanner, der größer als seine DDoS-Engine ist, plus Betreiber-RAT-Funktionen
ddosiaDDoS-Client der pro-russischen Hacktivistengruppe NoName057(16); Crowdsourced, gamifizierte Krypto-Belohnungs-Rangliste, deren selbstberichtete Auswirkungen trivial erfunden sind
drifterUnabhängiges DDoS-Botnet auf ADB-Angriffsfläche, CCTV-thematisierte C2-Domains
ipmoyuMoYu / BadBox 2.0 Residential-Proxy, zur Laufzeit von sauberen grauen Android-TV-IPTV-Apps (der tigertv-Familie) ausgeliefert
jackskidMirai-Variante, die Code-Linie mit Aisuru teilt, DoH C2 via mbedTLS
katanaMirai-Variante mit auf dem Gerät compiliertem Rootkit, zielt auf Android-TV-Set-Top-Boxen
kbotneMirai-Linien-DDoS-Botnet mit WebSocket C2 auf Port 80, hex-kodierten Konfigurationszeichenketten und einer defekten Android APK
kimwolfDoppelnutzungs-Residential-Proxy und DDoS-Botnet, 3M+ beobachtete Geräte
maskifyDoppelnutzungs-Proxy/DDoS-Botnet mit ENS, IPFS und benutzerdefiniertem P2P-Mesh
mossadproxyAndroid-TV/IoT-DDoS-Botnet via ADB, operativ mit Ökosystem verbunden
potassiumMirai-Variante mit SHELL/SHOUT Reverse-Shell-Protokoll auf dem C2-Kanal, drei rotierende Kampagnen aus einer Codebasis
vibenetBenutzerdefinierte DDoS-und-Proxy-Familie, deren neuestes no-libc Linux-Build einen eigenen TLS/QUIC/HTTP3-Stack mitbringt, um auf Layer 7 hinter einem Browser-Fingerprint zu fluten, mit On-Chain-ENS Command-and-Control

Berichte

Eigenständige Analysen, die nicht einer einzelnen Botnet-Familie zugeordnet sind.

DatumBerichtBeschreibung
2026-03-19Pray4BandwidthXiongmai-DVR-Kampagne, die IPRoyal Pawns und IPIDEA PacketSDK via Mirai-abstammendem Downloader bereitstellt
2026-03-20Aisuru ecosystemVier DDoS-Botnets, die über gemeinsamen Code, Krypto und Infrastruktur auf ein Ökosystem zurückgeführt werden
2026-06-18RoboVPN / NeunativeKommerzielles VPN, das ein Residential-Proxy-SDK bündelt, das das Vo1d/Popa-C2-Backend gemeinsam nutzt

Rückmeldung

Wir freuen uns über Korrekturen, zusätzliche IoCs und andere Rückmeldungen. Kontaktieren Sie uns auf Mastodon unter @[email protected].

Kategorien