SOC Prime Bias: Critical

19 Aug 2026 07:12 UTC

Evooo1Bot Linux ボットネット: 機能と攻撃手法

Author Photo
SOC Prime Team linkedin icon フォローする
Evooo1Bot Linux ボットネット: 機能と攻撃手法
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Evooo1Botは、新たに確認されたMiraiベースのLinuxボットネットで、エッジデバイスを侵害して永続的なプロキシインフラを確立します。マルウェアには、暗号化されたC2通信、SOCKSリレーモジュール、統合されたエクスプロイト兵器庫などの高度な機能が含まれており、IoTデバイスやネットワークハードウェアに影響を与える多くの脆弱性をターゲットにしています。

調査

FortiGuard Labsは、アクティブなエクスプロイト試行をキャプチャしたIPSテレメトリを通じてこのボットネットを発見しました。調査結果により、ターゲットシステムアーキテクチャに合わせてバイナリを取得するローダースクリプトを含むモジュラーアーキテクチャが明らかになりました。アナリストは、マルチレイヤー文字列暗号化や分析ツールのチェックなどの回避技術も特定しました。

軽減策

組織は、インターネットに接続されたすべてのデバイスとネットワーク機器のタイムリーなパッチ適用を優先すべきです。定期的なファームウェアの更新と疑わしい外部接続の継続的な監視が露出を減らすために不可欠です。エッジデバイスの不必要なサービスを無効にすることで、利用可能な攻撃面をさらに最小限に抑えることができます。

対応

Evooo1Botの活動が検出された場合、影響を受けたエッジデバイスはすぐにネットワークから隔離して、水平移動とプロキシ悪用を防ぐべきです。調査員は、侵害の範囲を特定し、cronジョブやsystemdサービスなどの持続のメカニズムを探すべきです。また、ボットネットのクレデンシャルスニファーを通じて潜在的に露出したクレデンシャルも変更する必要があります。

攻撃の流れ

この部分はまだ更新中です。

検出

バイナリ/スクリプト/フォルダーへの危険な権限が設定された(cmdline経由)

SOC Primeチーム
2026年8月18日

標準ツールによるリモートファイルのアップロード/ダウンロード(cmdline経由)

SOC Primeチーム
2026年8月18日

Linuxホストで隠しファイルが作成されました(file_event経由)

SOC Primeチーム
2026年8月18日

IOC(HashSha256)を検出する:マルチファンクショナルLinuxボットネット“Evooo1Bot”

SOC Prime AIルール
2026年8月18日

IOC(SourceIP)を検出する:マルチファンクショナルLinuxボットネット“Evooo1Bot”

SOC Prime AIルール
2026年8月18日

IOC(DestinationIP)を検出する:マルチファンクショナルLinuxボットネット“Evooo1Bot”

SOC Prime AIルール
2026年8月18日

Evooo1Botによる持続性のための/proc/self/oom_score_adjの調整とwgetまたはcurlの繰り返し使用[Linuxシステム]

SOC Prime AIルール
2026年8月18日

Evooo1Botプロセスの初期化とデバッグツールの存在の検出[Linuxプロセス作成]

SOC Prime AIルール
2026年8月18日

Evooo1Botのためのwget.shスクリプトの実行を検出する[Linuxファイルイベント]

SOC Prime AIルール
2026年8月18日

シミュレーション実行

前提条件:テレメトリーおよびベースラインの出発前チェックが通過しなければなりません。

理由:このセクションでは、検出ルールをトリガーするよう設計された敵の手法(TTP)の正確な実行を詳細に記述します。コマンドと説明は、識別されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリを生成することを目的としています。抽象的または無関係な例は、誤診につながります。

  • 攻撃の流れとコマンド: 敵はLinuxサーバーへの初期アクセスを獲得しました。彼らのボットネットエージェントを高負荷時にも稼働させるため、彼らはリモートC2サーバーからのペイロードをダウンロードするコマンドを実行します: curl -sL (サイレントモード、リダイレクトをフォロー)。ダウンロード直後、プロセスは自身のカーネル優先度を調整しようとして、 -17/proc/self/oom_score_adjに送信します。この特定の「ステルス性のある」ダウンロードと「プロセス保護」の組み合わせが、Evooo1Botのシグネチャです。

  • リグレッションテストスクリプト:

    #!/bin/bash
    # Evooo1Botの振る舞いのシミュレーション
    # 目標:コマンドライン条件の両方に一致することで検出ルールをトリガーします
    
    echo "[+] Evooo1Botシミュレーションを開始しています..."
    
    # ステップ1:ルール内の正確なフラグを使用してステルス性のあるダウンロードをシミュレートします
    # 必要に応じて実際の外部トラフィックを避けるためにローカルループバックまたはダミーURLを使用します
    # ただし、コマンドラインはルールの文字列に一致していなければなりません。
    echo "[+] curl -sLを実行してペイロードダウンロードを模倣しています..."
    curl -sL http://localhost:8080/payload > /tmp/payload_test 2>/dev/null || echo "[!] 注意:URLに到達できませんでしたが、コマンドは実行されました。"
    
    # ステップ2:持続性のためのOOMスコアの調整をシミュレートします
    echo "[+] 他のプロセス終了を防ぐためにoom_score_adjを調整しています..."
    echo -17 > /proc/self/oom_score_adj
    
    echo "[+] シミュレーション完了。SIEMでアラートを確認してください。"
  • クリーンアップコマンド:

    # ダミーペイロードファイルを削除します
    rm -f /tmp/payload_test
    
    # OOMスコアをリセットします(ただし、現在のシェル/プロセスにのみ影響)
    echo 0 > /proc/self/oom_score_adj