
Исследование DDoS-ботнетов и индикаторы компрометации от Nokia Deepfield ERT
Исследования угроз от группы реагирования на чрезвычайные ситуации Nokia Deepfield (ERT), сосредоточенные на DDoS-ботнетах и связанной инфраструктуре. Каждая директория охватывает семейство ботнетов с кратким описанием и машиночитаемыми индикаторами компрометации (IoC).
Этот репозиторий объединяет предыдущие исследования сообщества с оригинальным анализом Deepfield ERT. Смотрите отдельные README для ссылок и указания авторства.
Примечание:
- Индикаторы предоставлены в необработанном (не defanged) виде, чтобы их можно было напрямую использовать в инструментах обнаружения. Соблюдайте осторожность при работе с URL и доменами.
- Некоторые индикаторы содержат оскорбительные или вульгарные выражения, выбранные злоумышленниками для брендинга или противодействия анализу. Они воспроизведены дословно для облегчения обнаружения и атрибуции.
| Директория | Описание |
|---|---|
| aisuru | DDoS-ботнет на основе Mirai, активен с августа 2024 года |
| cecbot | CECbot: ботнет Android TV с использованием HDMI-CEC, преемник Katana |
| cecilio | Производный CatDDoS с модифицированным шифром RC4, C2 на OpenNIC |
| datasurge | Бот из lineage Mirai без самораспространения; сканер для уничтожения конкурентов больше, чем его DDoS-движок, плюс функции RAT для оператора |
| ddosia | DDoS-клиент пророссийской хактивистской группы NoName057(16); краудсорсинг, геймифицированная таблица лидеров с крипто-вознаграждениями, чье заявленное влияние тривиально сфабриковано |
| drifter | Независимый DDoS-ботнет на поверхности атаки ADB, домены C2 в стиле CCTV |
| ipmoyu | MoYu / BadBox 2.0 резидентный прокси-сервер, доставляемый во время выполнения чистыми приложениями IPTV для Android TV из серого рынка (семейство tigertv) |
| jackskid | Вариант Mirai, разделяющий код с Aisuru, DoH C2 через mbedTLS |
| katana | Вариант Mirai с скомпилированным на устройстве руткитом, нацеленный на приставки Android TV |
| kbotne | DDoS-ботнет на основе Mirai с WebSocket C2 на порту 80, шестнадцатеричными строками конфигурации и сломанным APK Android |
| kimwolf | Двухцелевой резидентный прокси и DDoS-ботнет, замечено более 3 млн устройств |
| maskify |
Отдельные анализы, не относящиеся к одному семейству ботнетов.
Мы приветствуем исправления, дополнительные IoC и другие отзывы. Свяжитесь с нами в Mastodon по адресу @[email protected].
| Двухцелевой прокси/DDoS-ботнет с ENS, IPFS и пользовательской P2P-сетью |
| mossadproxy | DDoS-ботнет Android TV/IoT через ADB, операционно связанный с экосистемой |
| potassium | Вариант Mirai с протоколом обратной оболочки SHELL/SHOUT на канале C2, три ротационные кампании из одной кодовой базы |
| vibenet | Пользовательское семейство DDoS и прокси, чья последняя сборка Linux без libc поставляется с собственным стеком TLS/QUIC/HTTP3 для атак на уровне 7 за отпечатком браузера, с управлением через ENS в блокчейне |
| Дата | Отчет | Описание |
|---|
| 2026-03-19 | Pray4Bandwidth | Кампания Xiongmai DVR, развертывающая IPRoyal Pawns и IPIDEA PacketSDK через загрузчик на основе Mirai |
| 2026-03-20 | Aisuru ecosystem | Четыре DDoS-ботнета, прослеженные до одной экосистемы через общий код, крипто и инфраструктуру |
| 2026-06-18 | RoboVPN / Neunative | Коммерческий VPN, включающий резидентный прокси- SDK, который использует общий бэкенд C2 с Vo1d/Popa |