幽影之网:揭密OpenNIC域名背后的新生僵尸网络DawnBot
宣布时间 2023-06-29尊龙凯官网入口与广州大学网安学院发明了一个使用OpenNIC域名作为C2的物联网僵尸网络,并将其命名为DawnBot。本文将从僵尸网络规模及失陷主机漫衍、撒播方法、样本手艺剖析等方面,对该僵尸网络的熏染、撒播、攻击全生命周期细节等举行周全先容,以作为各行业及相关企业制订网络清静战略的参考。
2023年5月中下旬,尊龙凯官网入口在加入国家重点研发妄想项目“大规模异构物联网威胁可控捕获与剖析手艺(2022YFB3104100)”的研究历程中,发明了一个使用OpenNIC域名作为C2的物联网僵尸网络。这是继Focha之后,又一个使用OpenNIC域名的僵尸网络,并且其C2的单词语义和Fodcha很是相似。现在,它的DDoS攻击并不活跃,但仍然值得高度关注。
在我们跟踪监测时代,该僵尸网络一直在快速迭代其代码,甚至一天内更新数次,最终在6月下旬趋于稳固。有趣的是,它运行后会在Console上打印输出“monke”,并且其中一个C2域名是boat.pirate(海盗船),该僵尸网络控制者应该是著名漫画《One Piece》(中文名:海贼王/航海王)的粉丝。其中monkey是该漫画主角姓氏,该角色家族以字母“D”为代号,代表黎明(Dawn)的意思。因此我们将该僵尸网络命名为DawnBot,简称DBot。
网络规模及失陷主机漫衍
据不完全统计,DawnBot控制的境内肉鸡数(IP数盘算)凌驾3000个,普遍漫衍在天下24个省级行政区。以下是被控主机排名前10位的省级行政区:

撒播方法
现在为止,DawnBot主要使用telnet弱口令撒播,共硬编码96个加密的telnet弱口令,暂时还没发明使用误差的行为。在最初样本里,并没有telnet撒播功效。后续曾加入此功效,但时代也曾一度作废。
DawnBot随机天生IP地址,当其23端口开放时,实验使用硬编码telnet弱口令登录。若是登录乐成,会把相关信息回传给如下C2服务器:smellychink[.]geek,telnethakkas[.]pirate,hellochineseman[.]dyn,95[.]214[.]26[.]112。
样本手艺剖析
DawnBot僵尸网络支持多种CPU架构,包括arm、mips、mpsl和x86。为了跟踪以及行文形貌更利便,我们依据其主要功效特征的迭代转变,划分为V1和V2两个版本。以下是主要转变比照:

5月19号,我们首次检测到V1样本;6月8号泛起V2样本,V2最大转变是使用RC4加密敏感资源,并加入telnet撒播功效。
在本文中,我们主要以V2样本为主举行剖析,并穿插先容V1到V2样本的主要迭代转变。这些转变的细节可能包括代码逻辑的微调、加密算法的调解等。整体而言,DawnBot僵尸网络坚持了相对稳固的基础架构和C2通讯模式。
1、初始化
为对抗沙盒等模拟情形的自动化剖析,与其它盛行僵尸网络相同,DawnBot运行时首先会对启动参数举行检查,以确保自身的清静性。若是不携带参数,则直接退出。差别于其它家族的是,DawnBot运行后会将启动参数发送至C2服务器举行特另外二次校验。
当参数准确时,则进入执行流程:历程名伪装、解密资源、检测watchdog、开启telnet扫描。随后和C2建设通讯并期待执行C2下发的指令。
在V2版本中会将历程名伪装成“-/bin/sh”或者“-sh”,V1则为“TopG”。V2使用RC4加密敏感资源,在早期的V2样本里,仍然保存部清楚文字符串。但在快速更新迭代之后,最新V2版本里,除alphaset字符串之外,所有资源都被加密。
而在V1版本中,所有字符串都是明文的,包括C2、OpenNIC域名系统的NameServer以及其它一切字符串。
资源解密完成之后,DawnBot将在Console上打印解密出的字符串“monke”。V1版本则是打印明文的“what color is your botnet?”。
V2通过翻开“/dev/watchdog”“/bin/watchdog”“/sbin/watchdog”装备,来检测Linux看门狗。保存watchdog,即退出历程。
2、OpenNIC域名
从V1到早期的V2版本,DawnBot一直使用OpenNIC域名作为C2服务器,但从6月23号最先,V2样本改用ICANN域名。OpenNIC是自力于ICANN的另一套域名系统,它支持的TLDs如下:

DawnBot共有10个OpenNIC域名C2,其中3个用往返传报告telnet撒播数据。另外7个用来作为控制C2,具有二层控制结构:boat.pirate、hahaidiot.dyn、eggfriedrice.geek、stoleyourbots.geek、donteatmycat.geek、donteatmydog.geek、ihateyellowpeople.dyn。
OpenNIC的域名无法通过常见的DNS(如8.8.8.8、114.114.114.114)剖析,必需使用指定的NameServer。V1硬编码了10个NameServer:

V1运行后,随机选择一个NameServer,向其请求剖析C2,现实剖析如下:

大都V2通过API接口动态获取NameSever,6月8号的V2使用“/geoip/?res=1&r”。

6月12号的V2使用“/geoip/?res=10&r",从6月15号最先一直使用“/geoip/?res=20&r”。
V2通过硬编码的IP:116.203.98.109动态获取NameServer,并不是剖析api.opennicproject.org得来的IP。且host是冒充的1.1.1.1,如下动态获取NameServer:

在动态获取到NameServer之后,随机选择一个,请求剖析C2域名。
![]()
也有部分V2样本,内部同样硬编码了RC4加密的NameServer,在动态获取失败时,使用硬编码的NameServer剖析C2。
从6月23号最先,DawnBot改用ICANN系统的C2:skidlord.re,但对应的IP没有转变。
DawnBot是继Fodcha之后,第二个实验使用OpenNIC域名作为C2的物联网僵尸网络家族。它C2的单词语义和Fodcha很是相似,险些难以区分。合理推测,也许两者有某种关联。现在,DawnBot仍然在一连更新中,虽然DDoS攻击并不活跃,但仍值得高度关注。
3、通讯协议
DawnBot和C2的通讯协议相对简朴,只需要4轮即可与C2建设通讯,且全程都是明文。第1字节是下令码或者说数据类型。我们运行arm7样本,以下是现实流量:

Step1:Bot→C2向C2发送参数,第1字节\x01是硬编码的下令码,厥后是参数字符串“telnet. arm7”。C2现在似乎只支持类似参数telnet.arm4、telnet.arm6、telnet.arm7、telnet.mips、telnet.mpsl。我们实验过其它参数,很快会收到RST包,或者退出历程下令。
Step2:C2→BotC2在收到\x01体现的参数后,返回确认数据\x09。DawnBot只有收到\x09才会举行后续的操作。不然,会竣事目今tcp毗连,再重新毗连C2。
Step3:Bot→C2向C2发送目今所使用C2服务器字符串,第1字节是下令码\x10,随后是C2服务器donteatmycat.geek,体现目今C2IP是由donteatmycat.geek剖析而来。
Step4:Bot→C2向C2发送目今权限,第1字节是下令码\x11,随后是字符串root。若是目今不是运行在root权限下,则发送\x11nonroot。

至此,DawnBot上线乐成,最先期待执行C2下发的指令。现在为止,只收到过6次DDoS攻击指令,收到的主要是C2返回的心跳数据\x02,但DawnBot不会有任何回应,即心跳包是片面由C2发送的。
4、攻击指令
可能是DawnBot还处在构建迭代更新历程中,它的DDoS攻击不是太活跃。阻止到6月28号,我们只捕获到6次DDoS攻击指令。首次捕获到的DDoS攻击指令如下:

DawnBot的攻击指令是明文的,各个参数以空格脱离。DDoS下令名堂为:攻击类型(1字节)、攻击目的IP、端口,攻击一连时间、攻击payload长度。上述攻击指令即是对目的85.217.xxx.xxx:80,提倡icmp flood攻击,一连120秒钟,icmp payload长度为512字节。
必需指出的是,85.217.xxx.xxx是某个非�;钤綧irai的C2以及下载服务器。这颇有些黑吃黑的意味。
DawnBot共支持12类下令,包括DDoS攻击下令,如下:

DawnBot支持3种协议(tcp、udp、icmp)共5个DDoS攻击类型,包括syn_flood、ack_flood、udp_flood、udpbypass_flood、icmp_flood。
5、与其他家族的关联
DawnBot v1会在Console上打印字符串“what color is your botnet? ”,我们曾剖析过的新家族Andoryu是打印字符串“Project Andoryu (12/30/2022). What color is your botnet”。
除此之外,它们尚有一个配合点,都会对毗连C2失败次数举行计数。DawnBot毗连C2失败凌驾一定次数会退出历程,Andoryu则是将该服务器放弃不必。这在其它主流僵尸网络里,并未几见。这着实不像是巧合,或许两者背后的开发者保存某种关联。
从DawnBot C2的单词语义来看,作者充满了种族歧视。这一点和Fodcha很是类似,两者C2险些难以区分。以下是两者C2的比照:

鉴于Andoryu和Focha也有一定相似之处,我们合理推测,很可能三者背后的攻击者保存某种关联甚至是重合。但现在,我们还没有更确切的证据。我们会继续跟踪视察,查找它们之间的关联。
IOC

关于“大规模异构物联网威胁可控捕获与剖析手艺”项目
尊龙凯官网入口是国家重点研发妄想项目“大规模异构物联网威胁可控捕获与剖析手艺(2022YFB3104100)”课题一“异构物联网僵尸网络威胁感知要害手艺及系统(2022YFB3104101)”的焦点肩负单位之一。项目及课题均由广州大学网络空间清静学院牵头,旨在构建大规模物联网攻击威胁自动防护能力。


京公网安备11010802024551号