
CVE-2021-35394 को डिलीवरी वेक्टर के रूप में साझा करने वाले असंबंधित IoT बॉटनेट्स के परिवार को ट्रैक करना — निष्कर्ष, संबंध, कार्यप्रणाली।
यह रेपो इसलिए मौजूद है क्योंकि एक एक्सप्लॉइट संयोगवश इन बॉटनेट्स को एक पैसिव सेंसर के लिए दृश्यमान बना देता है — इसलिए नहीं कि ये एक-दूसरे से संबंधित हैं। CVE-2021-35394 (Realtek SDK कमांड इंजेक्शन, UDP/9034) प्रवेश मानदंड है: कोई फ़ैमिली इस दायरे में है क्योंकि उसे एक निगरानी किए गए नेटवर्क के विरुद्ध इस एक्सप्लॉइट का प्रयास करते हुए देखा गया था। एक बार कोई फ़ैमिली दायरे में आ जाए, तो ट्रैकिंग उस फ़ैमिली के अपने इन्फ्रास्ट्रक्चर और व्यवहार का पीछा करती है जहाँ तक उस तक पहुँचा जा सके — स्टेजिंग सर्वर, ड्रॉपर स्क्रिप्ट्स, अन्य सैंपल — भले ही उनमें से कोई भी गतिविधि स्वयं यह CVE न हो। भेद्यता वह दरवाज़ा है जिस पर नज़र रखी जा रही है, इस बात का दावा नहीं कि उसके पीछे क्या है।
अब तक की खोजें इस एक एक्सप्लॉइट को साझा करने वाली छह कोड-स्वतंत्र फ़ैमिलियों को कवर करती हैं: Condi, cling, goonbakk (उर्फ lucy_meow), RondoDox, और दो अभी तक अनाम (नामकरण निर्णय लंबित रहने तक "family D" और "family E" के रूप में ट्रैक की गईं — देखें NAMING.md)।
METHODOLOGY.md observation bias — read before drawing conclusions
HANDOFF.md session-continuity state
analysis/<family>/ RE reference record, one doc per family
analysis/comparison.md cross-family diagram, three-tier confidence
samples/manifest.csv generated index of the local collection (hashes only)
samples/README.md manifest conventions + what it shows on its own
tools/inventory.py regenerates the manifest from a collection directory
दो परतें, जानबूझकर अलग। analysis/ यह है कि बाइनरीज़ क्या करती हैं,
Ghidra से हाथ से लिखा गया। samples/ यह है कि संग्रह में क्या है,
उसे स्कैन करके उत्पन्न किया गया — हेडर, हैश, बिल्ड ID, प्रोवेनेंस।
दूसरी को अद्यतन रखना सस्ता है (python tools/inventory.py) और यह वे
चीज़ें पकड़ती है जो पहली नहीं पकड़ सकती: कौन-से सर्व किए गए नाम एक ही
बिल्ड हैं, कौन-से "सैंपल" बाइनरी ही नहीं हैं, कौन-सा Ghidra प्रोग्राम
किस सर्व की गई फ़ाइल से मेल खाता है। इन्वेंटरी से निकलने वाली खोजें
CSV में रहने के बजाय संबंधित analysis/ दस्तावेज़ में पदोन्नत की जाती
हैं।
एक फ़ैमिली जोड़ना analysis/ के अंतर्गत एक डायरेक्टरी है और, एक बार
उसका स्टेजिंग होस्ट साक्ष्य पर आरोपित हो जाने पर, tools/inventory.py
के FAMILY_BY_HOST में एक पंक्ति तथा samples/README.md की
एट्रिब्यूशन तालिका में एक पंक्ति है।
METHODOLOGY.md — इस डेटासेट में एक वास्तविक अवलोकन पूर्वाग्रह
अंतर्निहित है (जो एक्सप्लॉइट वेक्टर हम देख सकते हैं वह केवल UDP है और
उसे किसी लिसनर की आवश्यकता नहीं; इन फ़ैमिलियों द्वारा उपयोग किए जाने
वाले हर अन्य वेक्टर को एक पूर्ण TCP हैंडशेक चाहिए, जो अब तक संग्रह
पक्ष पर किसी ने प्रदान नहीं किया)। इस रेपो में किसी भी अन्य चीज़ से
निष्कर्ष निकालने से पहले इसे पढ़ें।
goonbakk प्राथमिक है, lucy_meow एक उपनाम
(एक ही फ़ैमिली — समान ChaCha20 key/nonce/counter-quirk और कॉन्फ़िग
तालिका)। "family D" और "family E" के लिए अभी भी वास्तविक नाम चाहिए
(उत्तरार्द्ध की पहले से ही विस्तृत विशेषता-विवरण मौजूद है: Go,
Botnet/ मॉड्यूल ट्री, :9111 पर C2, डिस्क पर sysd) — कोई नाम
गढ़ने से पहले जाँचें कि क्या Akamai की रिपोर्ट E का नाम देती है।docs/families/<family>.md — प्रति फ़ैमिली गद्य अवलोकन
(क्षमताएँ, IOC, उपनाम), वह परत जिससे analysis/ लिंक होता हैhunts/ — Security Onion / NSM क्वेरीज़, गद्य में उद्धृत करने के
बजाय चलाने योग्य रखी गईंiocs/ — प्रति फ़ैमिली मशीन-पठनीय नेटवर्क/होस्ट संकेतक।
फ़ाइल संकेतकों के लिए आंशिक रूप से samples/manifest.csv में
समाहित; कमी C2 एंडपॉइंट्स और डिलीवरी-किट फ़िंगरप्रिंट की हैतय हो चुका, दोबारा विवाद न करें (पूरी सूची के लिए HANDOFF.md देखें):
सैंपल केवल हैश हैं — कोई कार्यात्मक मैलवेयर git इतिहास में प्रवेश
नहीं करता, .gitignore द्वारा लागू; संगठनात्मक सिद्धांत के रूप में कोई
"Mirai lineage" नहीं; CVE-2021-35394 प्रवेश मानदंड है, दायरा नहीं।
yara/analysis/comparison.md इसका कोड/क्षमता वाला आधा हिस्सा कवर
करता है