Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2021-35394-ecosystem — CVE-2021-35394を配信ベクターとして共有する無関係なIoTボットネットファミリーの追跡 — 調査結果、関連性、手法。 | Kitploit
ツール/GitHubGitHub/graphworlok/cve-2021-35394-ecosystem
侵害指標 (IOC) 管理IoTセキュリティ脆弱性分析リバースエンジニアリングマルウェア分析デジタルフォレンジック脅威インテリジェンス論文と研究

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
graphworlok/cve-2021-35394-ecosystem

cve-2021-35394-ecosystem

CVE-2021-35394を配信ベクターとして共有する無関係なIoTボットネットファミリーの追跡 — 調査結果、関連性、手法。

リポジトリを見る
7時間38分前未レビュー

CVE-2021-35394 エコシステム

このリポジトリが存在するのは、ある1つのエクスプロイトがこれらのボットネットを パッシブセンサーから可視化するからであり、それらが互いに関連しているからではない。 CVE-2021-35394(Realtek SDK コマンドインジェクション、UDP/9034)が 参入基準である。あるファミリが対象範囲に入るのは、監視対象ネットワークに対して このエクスプロイトを試みたのが観測されたからである。一度ファミリが対象範囲に入れば、 追跡はそのファミリ自身のインフラと挙動を、到達可能な限り追う——ステージングサーバ、 ドロッパースクリプト、その他のサンプルなど——たとえその活動のいずれもが この CVE 自体でなくても。脆弱性は監視されている扉であり、その背後にあるものについての 主張ではない。

これまでの調査結果は、この1つのエクスプロイトを共有する、コード的に独立した6つの ファミリをカバーしている:Condi、cling、goonbakk(別名 lucy_meow)、RondoDox、 そしてまだ命名されていない2つ(命名決定待ちで「family D」および「family E」として 追跡中——NAMING.md 参照)。

レイアウト

root@kitploit:~
METHODOLOGY.md          観測バイアス — 結論を出す前に読むこと
HANDOFF.md              セッション継続状態
analysis/<family>/      RE 参照記録、ファミリごとに1ドキュメント
analysis/comparison.md  ファミリ間ダイアグラム、3段階の信頼度
samples/manifest.csv    ローカルコレクションの生成インデックス(ハッシュのみ)
samples/README.md       マニフェストの規約 + それ自体が示すもの
tools/inventory.py      コレクションディレクトリからマニフェストを再生成

2つの層は、意図的に分離されている。analysis/ はバイナリが何をするかであり、 Ghidra から手作業で書かれる。samples/ はコレクションが何を保持しているかであり、 それをスキャンして生成される——ヘッダー、ハッシュ、ビルド ID、来歴。2つ目は 最新の状態に保つのが安価(python tools/inventory.py)で、1つ目にはできないことを 捉える:どの配信名が同じビルドか、どの「サンプル」がバイナリですらないか、どの Ghidra プログラムがどの配信ファイルに対応するか。インベントリから得られた知見は、 CSV に置くのではなく、関連する analysis/ ドキュメントに昇格される。

ファミリの追加は、analysis/ 配下のディレクトリと、そのステージングホストが 証拠に基づいて帰属された時点で、tools/inventory.py の FAMILY_BY_HOST への 1行、および samples/README.md の帰属テーブルへの1行である。

まずこれを読むこと

METHODOLOGY.md — このデータセットには実際の観測バイアスが組み込まれている (我々が見ることができるエクスプロイトベクターは UDP のみでリスナーを必要としない。 これらのファミリが使う他のすべてのベクターは完了した TCP ハンドシェイクを必要とし、 これまではコレクション側でそれを提供するものが何もなかった)。このリポジトリの 他の何かから結論を出す前に、これを読むこと。

未解決の課題

  • ファミリ命名: goonbakk が主、lucy_meow は別名 (同一ファミリ——ChaCha20 の鍵/nonce/カウンターの癖と設定テーブルが同一)。 「family D」と「family E」にはまだ実際の名前が必要(後者はすでに豊富に 特徴付けられている:Go、Botnet/ モジュールツリー、:9111 上の C2、ディスク上の sysd)——独自の名前を発明する前に、Akamai のレポートが E を命名しているか 確認すること。
  • 公開か非公開か? このリポジトリは稼働中で現在アクティブな C2 インフラを 追跡し、キャンペーンの進展に応じて更新されるため、公開する理由がない限り デフォルトは非公開である(例:インフラが死んだと確認された後、または IOC フィードとしてコミュニティの利益になる場合)。デフォルトではなく、意図的に 切り替えること。
  • まだ構築されていない層、おおよその価値順:
    • docs/families/<family>.md — ファミリごとの散文概要 (機能、IOC、別名)、analysis/ がリンクする先の層
    • hunts/ — Security Onion / NSM クエリ、散文で引用するのではなく 実行可能な状態で保つ
    • iocs/ — ファミリごとの機械可読なネットワーク/ホスト指標。 ファイル指標については samples/manifest.csv に部分的に包含されている。 欠けているのは C2 エンドポイントと配信キットのフィンガープリント
    • yara/ — 検出ルール
    • 関係/タイムラインドキュメント — インフラのローテーションとポートセットの プロファイリングで、どの単一ファミリのファイルにも属さないもの。 analysis/comparison.md はこのうちコード/機能の半分をカバーしている

確定済み、再議論しないこと(完全なリストは HANDOFF.md 参照): サンプルはハッシュのみ——機能するマルウェアは git 履歴に入らない、 .gitignore によって強制される;組織化の原則としての「Mirai 系統」はなし; CVE-2021-35394 は参入基準であり、スコープではない。

ツールをダウンロード