RapperBot: заражение → DDoS за секунды (подробный разбор)
Только что опубликовал разбор RapperBot. Кратко:- Использует DNS TXT-записи для скрытия вращающихся командных серверов (C2).
- Многоархитектурные полезные нагрузки (MIPS, ARM, x86), усеченные/зашифрованные, самоудаляющиеся.
- Заказной алгоритм base56 + что-то вроде RC4 для извлечения IP-адресов C2 (дешифратор включен).
- Инфраструктура быстро меняется: сканеры перемещаются между странами, бинарники размещаются на репозиториях/FTP/NFS.
- Хронология событий четко совпадает со спецоперацией Министерства юстиции США PowerOFF.
- Полная публикация: https://www.bitsight.com/blog/rapperbot-infection-ddos-split-second
- Любопытно, наблюдает ли кто-нибудь еще трафик RapperBot после операции по его подавлению, или он действительно затих. Отправлено пользователем /u/JollyCartoonist3702