Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2021-35394-ecosystem — Seguimiento de la familia de botnets IoT no relacionadas que comparten CVE-2021-35394 como vector de entrega — hallazgos, relaciones, metodología. | Kitploit
Herramientas/GitHubGitHub/graphworlok/cve-2021-35394-ecosystem
Gestión de Indicadores de Compromiso (IOC)Seguridad IoTAnálisis de VulnerabilidadesIngeniería InversaAnálisis de MalwareForensia DigitalInteligencia de AmenazasPapers e Investigación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
graphworlok/cve-2021-35394-ecosystem

cve-2021-35394-ecosystem

Seguimiento de la familia de botnets IoT no relacionadas que comparten CVE-2021-35394 como vector de entrega — hallazgos, relaciones, metodología.

Ver Repositorio
hace 7h 38mAún no revisado
Compartir

Ecosistema de CVE-2021-35394

Este repositorio existe porque un exploit en particular hace que estas botnets sean visibles para un sensor pasivo — no porque estén relacionadas entre sí. CVE-2021-35394 (inyección de comandos del SDK de Realtek, UDP/9034) es el criterio de entrada: una familia está en alcance porque se observó intentando este exploit contra una red monitorizada. Una vez que una familia está en alcance, el seguimiento sigue la infraestructura y el comportamiento propios de esa familia hasta donde se pueda llegar — servidores de staging, scripts dropper, otras muestras — incluso cuando nada de esa actividad sea en sí misma este CVE. La vulnerabilidad es la puerta que se vigila, no una afirmación sobre lo que hay detrás de ella.

Los hallazgos hasta ahora cubren seis familias independientes a nivel de código que comparten este único exploit: Condi, cling, goonbakk (también conocido como lucy_meow), RondoDox, y dos aún sin nombre (registradas como "familia D" y "familia E" a la espera de una decisión de nomenclatura — véase NAMING.md).

Estructura

root@kitploit:~
METHODOLOGY.md          sesgo de observación — leer antes de sacar conclusiones
HANDOFF.md              estado de continuidad de sesión
analysis/<family>/      registro de referencia de RE, un documento por familia
analysis/comparison.md  diagrama entre familias, confianza en tres niveles
samples/manifest.csv    índice generado de la colección local (solo hashes)
samples/README.md       convenciones del manifiesto + lo que muestra por sí solo
tools/inventory.py      regenera el manifiesto desde un directorio de colección

Dos capas, deliberadamente separadas. analysis/ es lo que hacen los binarios, escrito a mano a partir de Ghidra. samples/ es lo que contiene la colección, generado escaneándola — cabeceras, hashes, build IDs, procedencia. La segunda es barata de mantener actualizada (python tools/inventory.py) y detecta cosas que la primera no puede: qué nombres servidos son el mismo build, qué "muestras" no son binarios en absoluto, qué programa de Ghidra corresponde a qué archivo servido. Los hallazgos que se derivan del inventario se promueven al documento correspondiente de analysis/ en lugar de quedarse en el CSV.

Añadir una familia es un directorio bajo analysis/ y, una vez que su host de staging se atribuye con evidencia, una línea en FAMILY_BY_HOST de tools/inventory.py más una fila en la tabla de atribución en samples/README.md.

Leer esto primero

METHODOLOGY.md — este conjunto de datos tiene un sesgo de observación real incorporado (el vector de exploit que podemos ver es solo UDP y no necesita un listener; todos los demás vectores que usan estas familias necesitan un handshake TCP completado, que nada del lado de la colección proporcionó hasta ahora). Léelo antes de sacar conclusiones de cualquier otra cosa en este repositorio.

Cuestiones abiertas

  • Nomenclatura de familias: goonbakk es el principal, lucy_meow un alias (misma familia — idéntica clave/nonce/peculiaridad de contador de ChaCha20 y tabla de configuración). Aún se necesitan nombres reales para "familia D" y "familia E" (esta última ya ricamente caracterizada: Go, árbol de módulos Botnet/, C2 en :9111, sysd en disco) — comprobar si el informe de Akamai nombra a E antes de inventar uno.
  • ¿Público o privado? Este repositorio rastrea infraestructura C2 activa y en vivo, y se actualiza a medida que evolucionan las campañas, por lo que el valor predeterminado es privado a menos que haya una razón para publicar (p. ej., después de que se confirme que la infraestructura está muerta, o por beneficio de la comunidad como un feed de IOCs). Cambiarlo deliberadamente, no por defecto.
  • Capas aún no construidas, en orden aproximado de valor:
    • docs/families/<family>.md — resumen en prosa por familia (capacidades, IOCs, alias), la capa a la que analysis/ enlaza hacia arriba
    • hunts/ — consultas de Security Onion / NSM, mantenidas ejecutables en lugar de citadas en prosa
    • iocs/ — indicadores de red/host legibles por máquina por familia. Parcialmente subsumido por samples/manifest.csv para indicadores de archivos; la brecha son los endpoints de C2 y la huella del kit de entrega
    • yara/ — reglas de detección
    • documento de relaciones/cronología — rotación de infraestructura y perfilado de conjuntos de puertos que no pertenece al archivo de ninguna familia individual. analysis/comparison.md cubre la mitad de código/capacidad de esto

Resuelto, no reabrir el debate (véase HANDOFF.md para la lista completa): las muestras son solo hashes — ningún malware funcional entra en el historial de git, aplicado por .gitignore; no "linaje Mirai" como principio organizador; CVE-2021-35394 es el criterio de entrada, no el alcance.

Descargar herramienta