
CVE-2021-35394를 전달 벡터로 공유하는 무관한 IoT 봇넷 계열 추적 — 발견 사항, 관계, 방법론.
이 저장소가 존재하는 이유는 하나의 익스플로잇이 이 봇넷들을 수동 센서에 우연히 노출시켰기 때문이지, 이들이 서로 관련이 있어서가 아니다. CVE-2021-35394(Realtek SDK 명령 주입, UDP/9034)는 진입 기준이다: 어떤 패밀리가 범위에 들어오는 것은 감시 중인 네트워크를 대상으로 이 익스플로잇을 시도한 것이 관측되었기 때문이다. 일단 패밀리가 범위에 들어오면, 추적은 도달할 수 있는 한 그 패밀리 자체의 인프라와 행위를 따른다 — 스테이징 서버, 드로퍼 스크립트, 다른 샘플들 — 그 활동 중 어느 것도 이 CVE 자체가 아닌 경우에도 마찬가지다. 이 취약점은 감시되고 있는 문이지, 그 뒤에 무엇이 있는지에 대한 주장이 아니다.
지금까지의 발견은 이 하나의 익스플로잇을 공유하는 코드 독립적인 여섯 패밀리를 다룬다: Condi, cling, goonbakk(일명 lucy_meow), RondoDox, 그리고 아직 이름이 없는 둘("family D"와 "family E"로 추적 중, 명명 결정 대기 — NAMING.md 참조).
METHODOLOGY.md 관측 편향 — 결론을 내리기 전에 읽을 것
HANDOFF.md 세션 연속성 상태
analysis/<family>/ RE 참조 기록, 패밀리당 문서 하나
analysis/comparison.md 패밀리 간 다이어그램, 3단계 신뢰도
samples/manifest.csv 로컬 컬렉션의 생성된 인덱스 (해시만)
samples/README.md 매니페스트 규약 + 그 자체로 보여주는 것
tools/inventory.py 컬렉션 디렉터리에서 매니페스트를 재생성
두 계층은 의도적으로 분리되어 있다. analysis/는 바이너리가 하는
일이며, Ghidra로부터 손으로 작성된다. samples/는 컬렉션이 보유한
것이며, 그것을 스캔하여 생성된다 — 헤더, 해시, 빌드 ID, 출처. 두 번째는
최신 상태로 유지하기 저렴하고(python tools/inventory.py) 첫 번째가
할 수 없는 것들을 잡아낸다: 어떤 서빙된 이름들이 같은 빌드인지, 어떤
"샘플"이 바이너리가 전혀 아닌지, 어떤 Ghidra 프로그램이 어떤 서빙된
파일에 대응하는지. 인벤토리에서 나오는 발견들은 CSV에 머무르지 않고
관련된 analysis/ 문서로 승격된다.
패밀리를 추가하는 것은 analysis/ 아래의 디렉터리 하나와, 그 스테이징
호스트가 증거에 의해 귀속되면 tools/inventory.py의 FAMILY_BY_HOST에
한 줄, 그리고 samples/README.md의 귀속 표에 한 행을 추가하는 것이다.
METHODOLOGY.md — 이 데이터셋에는 실제 관측 편향이 내재되어 있다
(우리가 볼 수 있는 익스플로잇 벡터는 UDP 전용이며 리스너가 필요 없다;
이 패밀리들이 사용하는 다른 모든 벡터는 완료된 TCP 핸드셰이크가
필요한데, 지금까지 컬렉션 쪽에서는 아무것도 그것을 제공하지 않았다).
이 저장소의 다른 무엇으로부터든 결론을 내리기 전에 읽어라.
goonbakk이 기본, lucy_meow는 별칭
(같은 패밀리 — 동일한 ChaCha20 키/논스/카운터-쿼크와 설정
테이블). "family D"와 "family E"에는 실제 이름이 여전히 필요하다
(후자는 이미 풍부하게 특성화됨: Go, Botnet/ 모듈 트리, :9111의 C2,
디스크 상의 sysd) — 새로 지어내기 전에 Akamai의 보고서가 E를
명명하는지 확인하라.docs/families/<family>.md — 패밀리별 산문 개요
(기능, IOC, 별칭), analysis/가 링크해 올라가는 계층hunts/ — Security Onion / NSM 쿼리, 산문에 인용되기보다
실행 가능하게 유지됨iocs/ — 패밀리별 기계 판독 가능한 네트워크/호스트 지표.
파일 지표의 경우 samples/manifest.csv에 부분적으로 포함됨;
빠진 것은 C2 엔드포인트와 전달 키트 지문yara/ — 탐지 규칙analysis/comparison.md가 이것의 코드/기능 절반을 다룬다확정됨, 재론하지 말 것 (HANDOFF.md에서 전체 목록 참조):
샘플은 해시만 — 기능성 멀웨어는 git 히스토리에 들어오지 않으며,
.gitignore로 강제됨; 조직 원리로서의 "Mirai 계보" 없음;
CVE-2021-35394는 진입 기준이지 범위가 아니다.