Nokia Deepfield ERT — recherche publique
Recherche sur les menaces de l'équipe d'intervention d'urgence (ERT) de Nokia Deepfield, axée sur les botnets DDoS et les infrastructures associées. Chaque répertoire couvre une famille de botnet avec un bref résumé et des indicateurs de compromission (IoCs) lisibles par machine.
Ce dépôt consolide les recherches antérieures de la communauté avec l'analyse originale de Deepfield ERT. Consultez les README individuels pour les références et l'attribution.
Remarque :
- Les indicateurs sont fournis dans leur forme brute (non neutralisée) afin de pouvoir être consommés directement par les outils de détection. Faites preuve de prudence lors de la manipulation des URL et des domaines.
- Certains indicateurs contiennent un langage offensant ou vulgaire choisi par les acteurs malveillants à des fins de branding ou d'anti-analyse. Ils sont reproduits textuellement pour faciliter la détection et l'attribution.
Contenu
| Répertoire | Description |
|---|
| aisuru | Botnet DDoS dérivé de Mirai, actif depuis août 2024 |
| cecbot | CECbot : botnet Android TV avec abus HDMI-CEC, successeur de Katana |
| cecilio | Dérivé de CatDDoS avec chiffrement RC4 modifié, C2 OpenNIC |
| datasurge | Bot de lignée Mirai sans auto-propagation ; scanner de destruction de concurrents plus grand que son moteur DDoS, plus fonctionnalités RAT pour l'opérateur |
| ddosia | Client DDoS du groupe hacktiviste pro-russe NoName057(16) ; classement participatif gamifié avec récompense en crypto dont l'impact auto-déclaré est trivialement fabriqué |
| drifter | Botnet DDoS indépendant sur la surface d'attaque ADB, domaines C2 à thème CCTV |
| ipmoyu | Proxy résidentiel MoYu / BadBox 2.0 livré au moment de l'exécution par des applications IPTV Android-TV propres du marché gris (la famille tigertv) |
| jackskid | Variante de Mirai partageant une lignée de code avec Aisuru, C2 DoH via mbedTLS |
| katana | Variante de Mirai avec rootkit compilé sur l'appareil, ciblant les boîtiers Android TV |
| kbotne | Botnet DDoS de lignée Mirai avec C2 WebSocket sur le port 80, chaînes de configuration codées en hexadécimal et un APK Android cassé |
| kimwolf | Proxy résidentiel à double usage et botnet DDoS, plus de 3M d'appareils observés |
| maskify |
Rapports
Analyses autonomes ne correspondant pas à une seule famille de botnet.
Retours
Nous accueillons favorablement les corrections, les IoCs supplémentaires et tout autre retour. Contactez-nous sur Mastodon à @[email protected].