
DDoS-Botnet-Forschung und Indikatoren für Kompromittierung von Nokia Deepfield ERT
Bedrohungsforschung des Nokia Deepfield Emergency Response Team (ERT), mit Schwerpunkt auf DDoS-Botnets und zugehöriger Infrastruktur. Jedes Verzeichnis deckt eine Botnet-Familie mit einer kurzen Zusammenfassung und maschinenlesbaren Indikatoren für Kompromittierungen (IoCs) ab.
Dieses Repository konsolidiert frühere Community-Forschung mit originären Deepfield ERT-Analysen. Siehe die einzelnen READMEs für Referenzen und Zuschreibungen.
Hinweis:
- Indikatoren werden in ihrer rohen (nicht defangten) Form bereitgestellt, damit sie direkt von Erkennungswerkzeugen verarbeitet werden können. Seien Sie vorsichtig beim Umgang mit URLs und Domains.
- Einige Indikatoren enthalten anstößige oder vulgäre Sprache, die von Bedrohungsakteuren zu Branding- oder Anti-Analyse-Zwecken gewählt wurde. Diese werden wörtlich wiedergegeben, um Erkennung und Zuschreibung zu erleichtern.
| Verzeichnis | Beschreibung |
|---|---|
| aisuru | Mirai-Abkömmling DDoS-Botnet, aktiv seit August 2024 |
| cecbot | CECbot: Android-TV-Botnet mit HDMI-CEC-Missbrauch, Nachfolger von Katana |
| cecilio | CatDDoS-Abkömmling mit modifizierter RC4-Chiffre, OpenNIC C2 |
| datasurge | Bot der Mirai-Linie ohne Eigenverbreitung; Wettbewerber-tötender Scanner, der größer als seine DDoS-Engine ist, plus Betreiber-RAT-Funktionen |
| ddosia | DDoS-Client der pro-russischen Hacktivistengruppe NoName057(16); Crowdsourced, gamifizierte Krypto-Belohnungs-Rangliste, deren selbstberichtete Auswirkungen trivial erfunden sind |
| drifter | Unabhängiges DDoS-Botnet auf ADB-Angriffsfläche, CCTV-thematisierte C2-Domains |
| ipmoyu | MoYu / BadBox 2.0 Residential-Proxy, zur Laufzeit von sauberen grauen Android-TV-IPTV-Apps (der tigertv-Familie) ausgeliefert |
| jackskid | Mirai-Variante, die Code-Linie mit Aisuru teilt, DoH C2 via mbedTLS |
| katana | Mirai-Variante mit auf dem Gerät compiliertem Rootkit, zielt auf Android-TV-Set-Top-Boxen |
| kbotne | Mirai-Linien-DDoS-Botnet mit WebSocket C2 auf Port 80, hex-kodierten Konfigurationszeichenketten und einer defekten Android APK |
| kimwolf | Doppelnutzungs-Residential-Proxy und DDoS-Botnet, 3M+ beobachtete Geräte |
| maskify |
Eigenständige Analysen, die nicht einer einzelnen Botnet-Familie zugeordnet sind.
Wir freuen uns über Korrekturen, zusätzliche IoCs und andere Rückmeldungen. Kontaktieren Sie uns auf Mastodon unter @[email protected].
| Doppelnutzungs-Proxy/DDoS-Botnet mit ENS, IPFS und benutzerdefiniertem P2P-Mesh |
| mossadproxy | Android-TV/IoT-DDoS-Botnet via ADB, operativ mit Ökosystem verbunden |
| potassium | Mirai-Variante mit SHELL/SHOUT Reverse-Shell-Protokoll auf dem C2-Kanal, drei rotierende Kampagnen aus einer Codebasis |
| vibenet | Benutzerdefinierte DDoS-und-Proxy-Familie, deren neuestes no-libc Linux-Build einen eigenen TLS/QUIC/HTTP3-Stack mitbringt, um auf Layer 7 hinter einem Browser-Fingerprint zu fluten, mit On-Chain-ENS Command-and-Control |
| Datum | Bericht | Beschreibung |
|---|
| 2026-03-19 | Pray4Bandwidth | Xiongmai-DVR-Kampagne, die IPRoyal Pawns und IPIDEA PacketSDK via Mirai-abstammendem Downloader bereitstellt |
| 2026-03-20 | Aisuru ecosystem | Vier DDoS-Botnets, die über gemeinsamen Code, Krypto und Infrastruktur auf ein Ökosystem zurückgeführt werden |
| 2026-06-18 | RoboVPN / Neunative | Kommerzielles VPN, das ein Residential-Proxy-SDK bündelt, das das Vo1d/Popa-C2-Backend gemeinsam nutzt |