#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это ботнет на базе Linux в стиле Mirai, нацеленный на серверы, встроенные устройства и системы IoT. Он использует маскировку под `kworker`, защиту от OOM, закрепление в различных дистрибутивах Linux, а также C2-сервер по адресу `64.89.163.8:9931`, при этом поддерживая UDP-флудинг, зондирование SSH, HTTP-атаки и проксирование.
-----
Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет, нацеленный на серверы, встраиваемые системы и среды IoT. Он маскируется под рабочий процесс ядра, используя имена процессов в стиле `kworker` с квадратными скобками, и защищает себя от давления на память, записывая значение корректировки OOM `-1000` в `/proc/self/oom_score_adj`, что предотвращает его завершение со стороны утилизатора OOM в Linux. Он определяет путь к своему исполняемому файлу через `/proc/self/exe`, включая обработку копий, удалённых с диска.
ВПО устанавливает канал управления (command-and-control) с использованием IPv4-конечной точки, защищённой XOR-обфускацией, которая декодируется в `64.89.163.8:9931`. Рутин закрепления (persistence) поддерживает несколько механизмов запуска в Linux, включая файлы служб systemd в каталоге `/etc/systemd/system`, скрипты `procd` для OpenWrt с использованием `procd_set_param respawn`, SysV init, записи cron и `@reboot`, `/etc/rc.local`, `/etc/crontab` и `/etc/init.d/tengu`. Эти механизмы позволяют вредоносному ПО сохранять работоспособность при перезагрузке на различных серверных и встраиваемых дистрибутивах Linux.
Tengu содержит несколько модулей атак и сетевых операций. Он способен генерировать сырой трафик IPv4 и UDP, использовать датаграммные сокеты для проведения атак потокового исчерпания ресурсов (flooding), выполнять рукопожатия SSH для получения баннера и обмена ключами, а также отправлять HTTP-запросы к потенциальным путям, таким как `/index.php` и `/wp-login.php`. HTTP-запросы могут содержать рандомизированные заголовки `X-Forwarded-For` и `CF-Connecting-IP`, а также заголовок `CDN-Loop: cloudflare`. Бот также реализует аутентифицированное HTTP-проксирование через CONNECT и функциональность SOCKS5, при этом состояние прокси хранится в файле `/tmp/.proxy.pid`.
Образец собирает информацию о хосте и сети из источников, включая `/proc/cpuinfo`, а также данные о памяти, времени работы системы, количестве процессов и нагрузке на систему. Он содержит имена и пути, связанные с Mirai и другими ботнетами для Linux, вероятно, для обнаружения конкурентов или вредоносного ПО. Его возможности по проведению наводнений, сокрытие, закрепление и ориентация на встроенные системы Linux поддерживают классификацию «в стиле Mirai», однако имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода. Ключевые возможности для обнаружения включают подозрительные имена процессов `kworker`, неожиданную защиту от OOM, артефакты закрепления Tengu, прокси-слушатели, соединения с `64.89.163.8:9931`, а также всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.
Post #32175
22
CTT Report Hub #ParsedReport #CompletenessMedium 07-09-2026 Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot Report completeness: Medium Threats: Tengu_botnet Mirai Tsunami_botnet…