Картирование ботнет-операций через бэкенд-инфраструктуру и сетевые fingerprints — 31 мая 2026 г. в 09:03:32.737
Картирование ботнет-операций через бэкенд-инфраструктуру и сетевые fingerprints #botnet #apache #CVE #TI #honeypots Нашел гайд по анализу ботнет-операций, использующих старый Apache-эксплойт. Автор показывает, как по переиспользуемой бэкенд-инфраструктуре и устойчивым TLS/HTTP/SSH-отпечаткам можно собрать из разрозненных событий цельную картину кампаний. Главная мысль — для корректной атрибуции ботнетов важно уходить от IP-адресов к менее изменчивым маркерам. Технические особенности Ключевой объект анализа — серверы, с которых дропперы загружают следующий этап, и устойчивые сетевые отпечатки клиентов (JA4, JA4H, HASSH). Сенсоры фиксируют факт подключения, HTTP-запросы и параметры TLS-рукопожатия, что позволяет восстанавливать staging-URL и цепочки загрузки пейлоадов даже при обфускации через base64 и shell_exec в PHP-скриптах. На основе этих данных формируется граф: узлы — атакующие IP и staging-хосты, ребра — факты доставки пейлоадов; связи между серверами строятся по общим delivering-IP, что позволяет выделять устойчивые кластеры операций. Результаты эксперимента Автор выделяет кластер из 1 001 IP в сотнях сетей и десятках стран, связанных с восемью staging-серверами и входящих в одну операционную экосистему. Эксплуатация строится на CVE-2021-41773 и обфускации через %%32%65, нацеленной на /cgi-bin/.../bin/sh по 80/443. Самораспространяющийся шелл apache.selfrep превращает скомпрометированные хосты в новые scanning- и delivery-узлы. Дополнительный анализ JA4/JA4H показывает совпадающие редкие сетевые отпечатки у сотен IP, что указывает на общий инструментарий или схожую реализацию сканера. Источник и подробности @poxek | MAX | Блог | YT | RT | VK

