RapperBot: заражение → DDoS за... Заметка

RapperBot: заражение → DDoS за секунды (подробный разбор)

Только что опубликовал разбор RapperBot. Кратко:- Использует DNS TXT-записи для скрытия вращающихся командных серверов (C2). - Многоархитектурные полезные нагрузки (MIPS, ARM, x86), усеченные/зашифрованные, самоудаляющиеся. - Заказной алгоритм base56 + что-то вроде RC4 для извлечения IP-адресов C2 (дешифратор включен). - Инфраструктура быстро меняется: сканеры перемещаются между странами, бинарники размещаются на репозиториях/FTP/NFS. - Хронология событий четко совпадает со спецоперацией Министерства юстиции США PowerOFF. - Полная публикация: https://www.bitsight.com/blog/rapperbot-infection-ddos-split-second - Любопытно, наблюдает ли кто-нибудь еще трафик RapperBot после операции по его подавлению, или он действительно затих. Отправлено пользователем /u/JollyCartoonist3702