Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2021-35394-ecosystem — Tracciamento della famiglia di botnet IoT non correlate che condividono CVE-2021-35394 come vettore di distribuzione — risultati, relazioni, metodologia. | Kitploit
Strumenti/GitHubGitHub/graphworlok/cve-2021-35394-ecosystem
Gestione degli Indicatori di Compromissione (IOC)Sicurezza IoTAnalisi delle VulnerabilitàReverse EngineeringAnalisi MalwareDigital ForensicsThreat IntelligencePaper e Ricerca

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
graphworlok/cve-2021-35394-ecosystem

cve-2021-35394-ecosystem

Tracciamento della famiglia di botnet IoT non correlate che condividono CVE-2021-35394 come vettore di distribuzione — risultati, relazioni, metodologia.

Vedi Repository
7h 37m faNon ancora revisionato
Condividi

Ecosistema CVE-2021-35394

Questo repo esiste perché un exploit rende per caso questi botnet visibili a un sensore passivo — non perché siano correlati tra loro. CVE-2021-35394 (command injection nel Realtek SDK, UDP/9034) è il criterio di ingresso: una famiglia rientra nello scope perché è stato osservato un tentativo di sfruttare questo exploit contro una rete monitorata. Una volta che una famiglia è nello scope, il tracciamento segue l'infrastruttura e il comportamento propri di quella famiglia fin dove è possibile arrivare — server di staging, script dropper, altri campioni — anche laddove nessuna di queste attività sia di per sé riconducibile a questa CVE. La vulnerabilità è la porta sorvegliata, non un'affermazione su ciò che c'è dietro.

I risultati finora coprono sei famiglie indipendenti a livello di codice che condividono questo unico exploit: Condi, cling, goonbakk (nota anche come lucy_meow), RondoDox, e due ancora senza nome (tracciate come "family D" e "family E" in attesa di una decisione sul nome — vedi NAMING.md).

Struttura

root@kitploit:~
METHODOLOGY.md          observation bias — read before drawing conclusions
HANDOFF.md              session-continuity state
analysis/<family>/      RE reference record, one doc per family
analysis/comparison.md  cross-family diagram, three-tier confidence
samples/manifest.csv    generated index of the local collection (hashes only)
samples/README.md       manifest conventions + what it shows on its own
tools/inventory.py      regenerates the manifest from a collection directory

Due livelli, deliberatamente separati. analysis/ è ciò che fanno i binari, scritto a mano da Ghidra. samples/ è ciò che contiene la collezione, generato scansionandola — header, hash, build ID, provenienza. Il secondo è economico da mantenere aggiornato (python tools/inventory.py) e cattura cose che il primo non può: quali nomi serviti sono lo stesso build, quali "campioni" non sono affatto binari, quale programma Ghidra corrisponde a quale file servito. I risultati che emergono dall'inventario vengono promossi nel documento analysis/ pertinente invece di restare nel CSV.

Aggiungere una famiglia significa creare una directory sotto analysis/ e, una volta che il suo host di staging è attribuito su base probatoria, una riga nel FAMILY_BY_HOST di tools/inventory.py più una riga nella tabella di attribuzione in samples/README.md.

Leggi prima questo

METHODOLOGY.md — questo dataset ha un reale bias di osservazione incorporato (il vettore di exploit che possiamo vedere è solo UDP e non richiede un listener; ogni altro vettore usato da queste famiglie richiede un handshake TCP completato, che nulla dal lato della collezione ha fornito fino ad ora). Leggilo prima di trarre conclusioni da qualsiasi altra cosa in questo repo.

Questioni aperte

  • Nomenclatura delle famiglie: goonbakk è il nome primario, lucy_meow un alias (stessa famiglia — identici ChaCha20 key/nonce/counter-quirk e tabella di configurazione). Servono ancora nomi reali per "family D" e "family E" (quest'ultima già ampiamente caratterizzata: Go, albero di moduli Botnet/, C2 su :9111, sysd su disco) — verifica se il report di Akamai nomina la E prima di inventarne uno.
  • Pubblico o privato? Questo repo traccia infrastruttura C2 viva e attualmente attiva e viene aggiornato man mano che le campagne evolvono, quindi il default è privato a meno che non ci sia una ragione per pubblicare (es. dopo che l'infrastruttura è confermata morta, o a beneficio della comunità come feed di IOC). Cambialo deliberatamente, non per default.
  • Livelli non ancora costruiti, in ordine approssimativo di valore:
    • docs/families/<family>.md — panoramica in prosa per famiglia (capacità, IOC, alias), il livello a cui analysis/ si collega
    • hunts/ — query Security Onion / NSM, mantenute eseguibili invece che citate in prosa
    • iocs/ — indicatori di rete/host leggibili da macchina per famiglia. In parte assorbito da samples/manifest.csv per gli indicatori di file; il gap sono gli endpoint C2 e il fingerprint del delivery-kit

Stabilito, non rimettere in discussione (vedi HANDOFF.md per la lista completa): i campioni sono solo hash — nessun malware funzionante entra nella cronologia git, imposto da .gitignore; nessuna "linea di discendenza Mirai" come principio organizzativo; CVE-2021-35394 è il criterio di ingresso, non lo scope.

Scarica lo strumento
  • yara/ — regole di detection
  • documento su relazioni/timeline — rotazione dell'infrastruttura e profiling del port-set che non appartiene al file di una singola famiglia. analysis/comparison.md copre la metà codice/capacità di questo