Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2021-35394-ecosystem — CVE-2021-35394를 전달 벡터로 공유하는 무관한 IoT 봇넷 계열 추적 — 발견 사항, 관계, 방법론. | Kitploit
도구/GitHubGitHub/graphworlok/cve-2021-35394-ecosystem
Indicator of Compromise (IOC) ManagementIoT SecurityVulnerability AnalysisReverse EngineeringMalware AnalysisDigital ForensicsThreat IntelligencePapers & Research

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
graphworlok/cve-2021-35394-ecosystem

cve-2021-35394-ecosystem

CVE-2021-35394를 전달 벡터로 공유하는 무관한 IoT 봇넷 계열 추적 — 발견 사항, 관계, 방법론.

저장소 보기
7시간 38분 전아직 검토되지 않음

CVE-2021-35394 생태계

이 저장소가 존재하는 이유는 하나의 익스플로잇이 이 봇넷들을 수동 센서에 우연히 노출시켰기 때문이지, 이들이 서로 관련이 있어서가 아니다. CVE-2021-35394(Realtek SDK 명령 주입, UDP/9034)는 진입 기준이다: 어떤 패밀리가 범위에 들어오는 것은 감시 중인 네트워크를 대상으로 이 익스플로잇을 시도한 것이 관측되었기 때문이다. 일단 패밀리가 범위에 들어오면, 추적은 도달할 수 있는 한 그 패밀리 자체의 인프라와 행위를 따른다 — 스테이징 서버, 드로퍼 스크립트, 다른 샘플들 — 그 활동 중 어느 것도 이 CVE 자체가 아닌 경우에도 마찬가지다. 이 취약점은 감시되고 있는 문이지, 그 뒤에 무엇이 있는지에 대한 주장이 아니다.

지금까지의 발견은 이 하나의 익스플로잇을 공유하는 코드 독립적인 여섯 패밀리를 다룬다: Condi, cling, goonbakk(일명 lucy_meow), RondoDox, 그리고 아직 이름이 없는 둘("family D"와 "family E"로 추적 중, 명명 결정 대기 — NAMING.md 참조).

레이아웃

root@kitploit:~
METHODOLOGY.md          관측 편향 — 결론을 내리기 전에 읽을 것
HANDOFF.md              세션 연속성 상태
analysis/<family>/      RE 참조 기록, 패밀리당 문서 하나
analysis/comparison.md  패밀리 간 다이어그램, 3단계 신뢰도
samples/manifest.csv    로컬 컬렉션의 생성된 인덱스 (해시만)
samples/README.md       매니페스트 규약 + 그 자체로 보여주는 것
tools/inventory.py      컬렉션 디렉터리에서 매니페스트를 재생성

두 계층은 의도적으로 분리되어 있다. analysis/는 바이너리가 하는 일이며, Ghidra로부터 손으로 작성된다. samples/는 컬렉션이 보유한 것이며, 그것을 스캔하여 생성된다 — 헤더, 해시, 빌드 ID, 출처. 두 번째는 최신 상태로 유지하기 저렴하고(python tools/inventory.py) 첫 번째가 할 수 없는 것들을 잡아낸다: 어떤 서빙된 이름들이 같은 빌드인지, 어떤 "샘플"이 바이너리가 전혀 아닌지, 어떤 Ghidra 프로그램이 어떤 서빙된 파일에 대응하는지. 인벤토리에서 나오는 발견들은 CSV에 머무르지 않고 관련된 analysis/ 문서로 승격된다.

패밀리를 추가하는 것은 analysis/ 아래의 디렉터리 하나와, 그 스테이징 호스트가 증거에 의해 귀속되면 tools/inventory.py의 FAMILY_BY_HOST에 한 줄, 그리고 samples/README.md의 귀속 표에 한 행을 추가하는 것이다.

먼저 읽을 것

METHODOLOGY.md — 이 데이터셋에는 실제 관측 편향이 내재되어 있다 (우리가 볼 수 있는 익스플로잇 벡터는 UDP 전용이며 리스너가 필요 없다; 이 패밀리들이 사용하는 다른 모든 벡터는 완료된 TCP 핸드셰이크가 필요한데, 지금까지 컬렉션 쪽에서는 아무것도 그것을 제공하지 않았다). 이 저장소의 다른 무엇으로부터든 결론을 내리기 전에 읽어라.

미해결 질문

  • 패밀리 명명: goonbakk이 기본, lucy_meow는 별칭 (같은 패밀리 — 동일한 ChaCha20 키/논스/카운터-쿼크와 설정 테이블). "family D"와 "family E"에는 실제 이름이 여전히 필요하다 (후자는 이미 풍부하게 특성화됨: Go, Botnet/ 모듈 트리, :9111의 C2, 디스크 상의 sysd) — 새로 지어내기 전에 Akamai의 보고서가 E를 명명하는지 확인하라.
  • 공개인가 비공개인가? 이 저장소는 살아 있고 현재 활동 중인 C2 인프라를 추적하며 캠페인이 진화함에 따라 업데이트되므로, 기본값은 공개할 이유가 없는 한 비공개다 (예: 인프라가 죽은 것으로 확인된 후, 또는 IOC 피드로서 커뮤니티 이익을 위해). 기본값이 아니라 의도적으로 전환하라.
  • 아직 구축되지 않은 계층, 대략적인 가치 순서로:
    • docs/families/<family>.md — 패밀리별 산문 개요 (기능, IOC, 별칭), analysis/가 링크해 올라가는 계층
    • hunts/ — Security Onion / NSM 쿼리, 산문에 인용되기보다 실행 가능하게 유지됨
    • iocs/ — 패밀리별 기계 판독 가능한 네트워크/호스트 지표. 파일 지표의 경우 samples/manifest.csv에 부분적으로 포함됨; 빠진 것은 C2 엔드포인트와 전달 키트 지문
    • yara/ — 탐지 규칙
    • 관계/타임라인 문서 — 어떤 단일 패밀리의 파일에도 속하지 않는 인프라 로테이션과 포트 집합 프로파일링. analysis/comparison.md가 이것의 코드/기능 절반을 다룬다

확정됨, 재론하지 말 것 (HANDOFF.md에서 전체 목록 참조): 샘플은 해시만 — 기능성 멀웨어는 git 히스토리에 들어오지 않으며, .gitignore로 강제됨; 조직 원리로서의 "Mirai 계보" 없음; CVE-2021-35394는 진입 기준이지 범위가 아니다.

도구 다운로드