
来自诺基亚深场ERT的DDoS僵尸网络研究与入侵指标
来自诺基亚Deepfield应急响应团队(ERT)的威胁研究,专注于DDoS僵尸网络及相关基础设施。每个目录涵盖一个僵尸网络家族,附有简要总结和机器可读的入侵指标(IoCs)。
本仓库整合了先前的社区研究与Deepfield ERT的原创分析。具体参考信息和归属请参见各README文件。
注意:
- 指标以原始(非去毒化)形式提供,以便检测工具直接使用。处理URL和域名时请谨慎。
- 部分指标包含威胁行为者出于品牌或反分析目的而选择的攻击性或粗俗语言。这些内容按原样复现,以利于检测和归因。
| 目录 | 描述 |
|---|---|
| aisuru | Mirai衍生DDoS僵尸网络,自2024年8月起活跃 |
| cecbot | CECbot:滥用HDMI-CEC的Android TV僵尸网络,Katana的继任者 |
| cecilio | CatDDoS衍生版本,使用修改的RC4密码,OpenNIC C2 |
| datasurge | Mirai谱系僵尸,无自我传播能力;其扫描器(用于消灭竞争对手)规模超过DDoS引擎,并附带操作者RAT功能 |
| ddosia | 亲俄黑客组织NoName057(16)的DDoS客户端;众包、游戏化的加密货币奖励排行榜,其自称的影响力显然是被捏造的 |
| drifter | 基于ADB攻击面的独立DDoS僵尸网络,使用CCTV主题的C2域名 |
| ipmoyu | MoYu / BadBox 2.0住宅代理,由灰色市场Android TV IPTV应用(tigertv家族)在运行时投放 |
| jackskid | 与Aisuru共享代码谱系的Mirai变种,通过mbedTLS实现DoH C2 |
| katana | Mirai变种,包含设备端编译的rootkit,针对Android TV机顶盒 |
| kbotne | Mirai谱系DDoS僵尸网络,使用端口80上的WebSocket C2、十六进制编码的配置字符串,以及一个有缺陷的Android APK |
| kimwolf | 双重用途的住宅代理和DDoS僵尸网络,已观察到300万+设备 |
| maskify | 双重用途的代理/DDoS僵尸网络,使用ENS、IPFS和自定义P2P网格 |
| mossadproxy | 通过ADB传播的Android TV/IoT DDoS僵尸网络,与该生态系统有操作关联 |
| potassium | Mirai变种,在C2通道上使用SHELL/SHOUT反向Shell协议,同一个代码库支持三个轮换活动 |
独立分析,不映射到单一僵尸网络家族。
我们欢迎更正、额外的IoCs以及其他反馈。请在Mastodon上联系我们:@[email protected]。
| vibenet |
| 自定义DDoS和代理家族,其最新的无libc Linux版本自带TLS/QUIC/HTTP3协议栈,可在浏览器指纹背后进行第7层洪水攻击,并采用链上ENS命令与控制 |
| 日期 | 报告 | 描述 |
|---|
| 2026-03-19 | Pray4Bandwidth | Xiongmai DVR活动,通过Mirai衍生下载器部署IPRoyal Pawns和IPIDEA PacketSDK |
| 2026-03-20 | Aisuru ecosystem | 通过共享代码、加密和基础设施,将四个DDoS僵尸网络追溯至同一个生态系统 |
| 2026-06-18 | RoboVPN / Neunative | 商业VPN捆绑了一个住宅代理SDK,该SDK与Vo1d/Popa C2后端共享 |