SOC Prime Bias: Critical

19 Aug 2026 07:12 UTC

Evooo1Bot Linux Botnet: Можливості та Техніки Атак

Author Photo
SOC Prime Team linkedin icon Стежити
Evooo1Bot Linux Botnet: Можливості та Техніки Атак
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Evooo1Bot — це нещодавно виявлений ботнет на основі Mirai для Linux, який компрометує edge-пристрої для створення постійної проксі-інфраструктури. Шкідливе програмне забезпечення включає передові можливості, такі як зашифрований зв’язок C2, модуль SOCKS-ретранслятора та інтегрований арсенал експлойтів. Воно націлено на численні вразливості, що стосуються IoT-пристроїв і мережевого обладнання.

Розслідування

FortiGuard Labs виявили ботнет через телеметрію IPS, яка зафіксувала спроби активної експлуатації. Розслідування виявило модульну архітектуру, в якій сценарій завантажувача отримує бінарні файли, що відповідають архітектурі цільової системи. Аналітики також виявили кілька методів ухилення, таких як багаторівневе дешифрування рядків і перевірки на наявність інструментів аналізу.

Пом’якшення

Організації повинні надавати пріоритет своєчасного патчування всіх пристроїв, що виходять в інтернет, та мережевих пристроїв. Регулярні оновлення мікропрограмного забезпечення та постійний моніторинг підозрілих вихідних з’єднань є важливими для зменшення експозиції. Вимикання непотрібних сервісів на edge-пристроях може ще більше мінімізувати доступну площину атаки.

Відповідь

Якщо виявлено активність Evooo1Bot, уражені edge-пристрої слід негайно ізолювати від мережі, щоб зупинити латеральний рух і зловживання проксі. Слідчі повинні визначити масштаб компрометації та шукати механізми стійкості, такі як завдання cron або служби systemd. Будь-які облікові дані, потенційно піддані через знімач облікових даних ботнету, також повинні бути змінені.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Було встановлено небезпечні дозволи для бінарного файлу/сценарію/папки (через cmdline)

Команда SOC Prime
18 серпня 2026

Віддалене завантаження/вивантаження файлів за допомогою стандартних інструментів (через cmdline)

Команда SOC Prime
18 серпня 2026

Прихований файл було створено на хості Linux (через file_event)

Команда SOC Prime
18 серпня 2026

IOC (HashSha256) для виявлення: Багатофункціональний Linux ботнет “Evooo1Bot”

Правила SOC Prime AI
18 серпня 2026

IOC (SourceIP) для виявлення: Багатофункціональний Linux ботнет “Evooo1Bot”

Правила SOC Prime AI
18 серпня 2026

IOC (DestinationIP) для виявлення: Багатофункціональний Linux ботнет “Evooo1Bot”

Правила SOC Prime AI
18 серпня 2026

Повторне використання wget або curl і корекція в /proc/self/oom_score_adj для стійкості ботнетом Evooo1Bot [Linux System]

Правила SOC Prime AI
18 серпня 2026

Виявлення ініціалізації процесу Evooo1Bot і присутності інструментів відладки [Linux Process Creation]

Правила SOC Prime AI
18 серпня 2026

Виявлення виконання сценарію wget.sh для Evooo1Bot [Linux File Event]

Правила SOC Prime AI
18 серпня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка базової лінії перед польотом повинні бути пройдені.

Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTPs і прагнути згенерувати саме ту телеметрію, на яку очікує логіка виявлення. Абстрактні або не пов’язані приклади приведуть до помилкових діагнозів.

  • Порядок атаки та команди: Супротивник отримав початковий доступ до сервера Linux. Щоб забезпечити активність свого агента ботнету під час великого використання ресурсів, вони виконують команду, яка завантажує корисне навантаження з віддаленого C2-сервера, використовуючи curl -sL (тихо, з переходом за перенаправленнями). Негайно після завантаження процес намагається маніпулювати власним пріоритетом ядра, записуючи -17 в /proc/self/oom_score_adj. Це специфічне поєднання “скритного” завантаження та “захисту процесу” є відбитком Evooo1Bot.

  • Скрипт регресійного тестування:

    #!/bin/bash
    # Симуляція поведінки Evooo1Bot
    # Мета: Запустити правило виявлення, відповідаючи на обидві CommandLine-умови
    
    echo "[+] Початок симуляції Evooo1Bot..."
    
    # Крок 1: Імітуйте скритне завантаження з використанням точних прапорців у правилі
    # Ми використовуємо локальну петлю або підставний URL, щоб уникнути фактичного зовнішнього трафіку, якщо це необхідно
    # але командний рядок повинен відповідати рядку правила.
    echo "[+] Виконання curl -sL, щоб імітувати завантаження корисного навантаження..."
    curl -sL http://localhost:8080/payload > /tmp/payload_test 2>/dev/null || echo "[!] Увага: URL недоступний, але команда була виконана."
    
    # Крок 2: Імітація корекції балу OOM для стійкості
    echo "[+] Корекція oom_score_adj для запобігання завершенню..."
    echo -17 > /proc/self/oom_score_adj
    
    echo "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень."
  • Команди очищення:

    # Видалити підставний файл з корисним навантаженням
    rm -f /tmp/payload_test
    
    # Скинути OOM бал (хоча це впливає тільки на поточну оболонку/процес)
    echo 0 > /proc/self/oom_score_adj