文章总结: HitlerBot僵尸网络新变种来袭,采用魔改RC4加密、反虚拟机、进程隐藏等技术增强隐蔽性,首次使用Handshake域名。该变种已攻击近8000台设备,中国占比35.55%。建议使用高强度密码、修改SSH端口、限制公网端口访问并及时更新补丁。
综合评分: 90
文章分类: 威胁情报,漏洞分析,恶意软件,网络安全,安全运营
警惕!HitlerBot僵尸网络最强变种来袭
原创
高级威胁研究院
360威胁情报中心
2025年11月17日 17:50
北京
一、概述
HitlerBot是一种基于Mirai源码开发的僵尸网络变种,因其早期样本中多包含字符串“All hail Hitler!”(意指“希特勒万岁”)以及C2域名包含“集中营”等充满种族主义的单词而得名[1]。近期,360安全大脑监测发现一种僵尸网络正隐秘发起大规模DDoS攻击,分析其通信协议后确认为HitlerBot僵尸网络新变种。目前被该新变种攻击的设备近8000台(35.55%位于中国),为便于安全研究人员快速掌握该新变种特性,制定有针对性的检测防御措施,我们对其加密算法、通信协议、更新点及历史版本特点进行了详细剖析。
新变种具有如下特点:
- 配置表及通信使用复杂的魔改RC4算法加密保护;
- 加密DNS-TXT:加密方式为base64Encode(魔改XXTEA加密(交换C2 IP));
- 强对抗:反虚拟机、反沙箱(必须带运行参数才能运行)、mount挂载绑定方式隐藏bot进程;
- 首次使用Handshake域名[2](基于区块链的分布式DNS,需专用域名服务器进行解析),如:.1、.elite;
- 攻击强度更大:监测发现其在2025/10/24 16:44 ~2025/11/8 16:36的11天中,持续对国内某云防护提供商发起了113次DDoS攻击。
结合其加密算法复杂程度、对抗强度、攻击强度,堪称HitlerBot最强变种。
二、攻击趋势
近9天HitlerBot新变种DDoS攻击次数与受害者数量的趋势图如下,2025-11-02日的单日受害者最多,达292个,发起DDoS攻击624次。单日攻击次数最多的2025-11-04日为765次。
下图是HitlerBot新变种全球攻击数据图,累计攻击设备7258台,其中位于中国的设备遭受攻击最多,为2580台(占比35.55%),美国(1384台,占比19.07%),巴西(1280台,占比17.64%)。
具体到国内,台湾(321,占比12.44%)、浙江(305,占比11.82%)、江苏(135,占比5.23%)、山东(90,占比3.49%)四省遭受HitlerBot新变种攻击的用户最多,占国内被攻击用户的33%。
三、版本迭代
HitlerBot僵尸网络历史版本迭代
结合其历史版本迭代分析,HitlerBot僵尸网络主要有以下特点:
- 早期变种可追溯到2024.08月;
- 更新较快:3~6个月便有一次重要更新;
- 功能不断强化:对抗手段更丰富、隐蔽性更强(加密方式多样化、复杂化)。
四、攻击活动分析
HitlerBot主要通过暴力破解、漏洞利用等方式进行传播,在被披露后的1年多时间内[1],HitlerBot陆续更新了多个版本、新增多个不同功能,下文将逐一分析。
4.1. 下发恶意脚本
HitlerBot入侵成功后,会运行恶意脚本以植入HitlerBot僵尸程序(覆盖arm、x86_64、mips等主流架构)。本文先对其x64新变种39c820dac2b7817c82a29fa8307c1cf6进行分析。
4.2. 运行环境检测
HitlerBot新变种运行后会检测自身运行环境,若未带运行参数,或者运行在虚拟环境中,则终止运行以实现反沙箱、反虚拟机功能。
其检测虚拟环境的代码如下(arm、mips架构则检测QEMU特征):
4.3. 初始化配置表
新变种运行后会在table_init()中对其配置表进行初始化,每个表项均使用魔改rc4加密。rc4_key_1占128字节,含96个硬编码字节(6个16字节单元),剩余部分为32个0字节,96个硬编码字节如下:
| |
| — |
| 0000 24 2F 73 EB 94 C9 64 D7 B7 D1 1D F3 79 26 52 F9 $/së”Éd×·Ñ.óy&Rù 0010 7D CE 01 64 95 1A CD 5E F4 B4 02 FB 50 CF 4E 75 }Î.d•.Í^ô´.ûPÏNu 0020 FE C1 60 92 8B C4 69 42 96 87 35 0F AD 87 09 2B þÁ`’‹ÄiB–‡5.‡.+ 0030 55 0A 8F EA 24 5C 48 18 11 4B 13 61 1A 62 D6 18 U. |
(魔改rc4加密)变形1:在初始化S盒的密钥调度阶段(KSA),使用3次xor操作实现Sbox1元素交换,而非原始直接交换Sbox1元素。
(魔改rc4加密)变形2:伪随机数生成阶段(PRGA)引入seed,默认使用长态RNG,具体调用关系是:srandom ( )->srandom_r( ) ->random_r( )、rand ( )->random_r( )。srandom_r( )、random_r( )代码如下:
(魔改rc4加密)变形3:密钥流生成阶段,分两种情况更新S盒的状态。case1:若计数器enc_str_len_counter = 3N,则使用3次xor操作实现Sbox1元素交换;case2:计数器enc_str_len_counter ≠ 3N,则对index为偶数的字节额外处理以更新Sbox1(首个index=0)。
(魔改rc4加密)变形4:xor解密阶段,引入3个随机数。
最终,解密后的部分配置表项如下,可看到该新变种首次使用了Handshake域名(如:.1、.elite等顶级域名)。
4.4. 随机化文件名
新变种运行后会在终端输出字符串“.data\n”,并将原bot文件名重命名为以下8个名称中的一个(进程名同随机文件名)。
4.5. 隐藏bot进程
新变种还会向/proc/self/oom_adj写入-1000以禁用Linux内核的OOM Killer(Out-Of-Memory Killer),获取更多执行时间。
接着,新变种会通过挂载绑定方式将/proc/1绑定到/proc/self (/proc/1是init进程(PID 1)的进程目录,/proc/self是一个符号链接,自动指向当前进程的 /proc/
实际效果如下,可通过umount /proc/
4.6. 扫描暴破
然后,新变种会开启扫描暴破工作,其暴破字典仍使用魔改RC4算法加密,共包含81个用户名密码对,解密后的部分截图如下:
4.7. 网络通信
4.7.1 获取C2 IP和端口信息
新变种首先使用STUN协议获取bot所在肉鸡公网ip,然后随机选择以下6个domain中的一个进行连接以获取C2地址(IP)。
| |
| — |
| afgansour[.]1、daylightbomb[.]elite、goofyorg[.]com、dd.goofyorg[.]com、tubeyou[.]us、tls.tubeyou[.]us |
为此,攻击者内置了4个Handshake域名服务器:139.177.195.185、194.60.5.27、172.233.46.92、172.105.120.203;以及5个常见的域名服务器:8.8.8.8、1.1.1.1、208.67.222.222、9.9.9.9、77.88.8.8。
连接成功后,域名服务器返回加密的DNS-TXT,其中包含多个加密的C2地址(IP)。
DNS-TXT解密算法如下:
-
根据输入长度判断是否为密文,若加密串长度为4字节的整数倍,则为密文,走解密流程(反之为明文,走加密流程),并对密文进行base64解码;
-
魔改XXTEA解密:其修改了标准XXTEA算法的MX混合函数,xxtea_key= b” bL8U5QfWAbQN6mPX”位于解密后的配置表中。
-
完成魔改XXTEA解密后,还需交换解密后的ip才可得到真实的C2 ip,如:将1.2.3.4变换为3.4.1.2。
-
获取C2端口:新变种则会从以下10个端口中随机选择一个进行使用。
4.7.2 建立通信
HitlerBot新变种通信流量仍采用与配置表相同的魔改RC4算法加密,加密和解密后流量的对比图如下:
解密后流量为:
具体通信步骤为:
-
上线包:成功建立TCP连接后,bot会发送上线包,格式为:
| | |
| — | — |
| 字段 | 说明 |
| 32字节前缀 | azbd27sc1ycbgmz1dn2sf02c5tcow2lh |
| 运行参数 | gay |
| 用户权限标识 | 0:普通用户,1:root用户 |
| bot公网ip(新增) | ip尾部可能包含0x00填充字节 | -
响应包:C2以2个字节(如:31 f1,解密后为>>)响应bot上线包;
-
心跳包:接着,bot发送2个字节的心跳包(如:33 f3,解密后为<<),而C2也以2字节响应(如:31 f1,解密后为>>);
-
DDoS攻击指令包:C2发送的攻击指令包具有如下格式,各个参数间以空格分隔:
| |
| — |
| 攻击向量 目标ip 持续时间 目的端口 源端口(为0用随机值) 发送数据长度 睡眠时间(新增) 发送数据长度 填充字节码(新增,若为0,则payload用随机字节码填充) 形如:0 13.70.103.247 60 30135 0 1 0 (null) 0 |
HitlerBot新变种支持如下8种DDoS攻击类型:
| | | |
| — | — | — |
| 指令号 | 新变种DDoS类型 | 早期变种DDoS类型 |
| 0 | udp_flood_0 | udp_plain_flood |
| 1 | tcp_syn_flood | tcp_syn_flood |
| 2 | tcp_flood_2 | tcp_ack_flood |
| 3 | icmp_flood(新增) | tcp_syn_flood |
| 4 | udp_flood_4 | tcp_stomp_flood |
| 5 | udp_flood_5 | greip_flood |
| 6 | tcp_ack_flood | greeth_flood |
| 7 | udp_flood_7 | 无 |
五、防范排查建议
HitlerBot新变种通过反虚拟机、反沙箱、mount挂载绑定方式隐藏bot进程等手段不断强化对抗,以及使用魔改加密、复合加密进一步增强其隐蔽性(RapperBot、AISURU僵尸网络亦是如此),这对防御方也提出了更高要求,可以预见未来围绕自定义算法、反虚拟环境的攻防对抗将持续上演,值得大家引起关注。
广大用户可使用360安全大脑相关产品进行实时拦截与防护,并从以下4个方面进行加固,以免遭受黑客攻击,造成不必要的损失。
- 服务器/IoT设备应配置高强度的登录密码(大小写字母、数字和特殊字符的组合密码,尤其是多个设备不要统一使用同一个密码),并定期更换密码;
- 修改ssh端口为其他端口(非22端口);
- 若非业务需要,不要在公网开放业务端口,采用本地或内网访问,设置访问白名单等方式进行加固;
- 及时更新主机漏洞补丁,将应用软件升级到安全版本。
附录 IOC
C2
afgansour[.]1
daylightbomb[.]elite
goofyorg[.]com
dd.goofyorg[.]com
tubeyou[.]us
tls.tubeyou[.]us
20.188.115.250
20.238.21.17
34.52.174.135
34.72.194.50
34.95.225.115
34.131.107.191
35.236.143.181
103.188.82.81
103.188.82.112
134.112.17.99
163.227.128.67
172.105.23.122
172.235.16.235
172.235.116.163
185.232.84.168
192.206.117.82
下载服务器:
158.94.209.216
n7[.]gay
45.144.174.2
160.250.134.61
42.112.26.45
MD5
3b578e86eb9f18eb9ef0a14336ab42e8
39c820dac2b7817c82a29fa8307c1cf6
443dd3c715772fe6fca3d3580ab7dce1
aa47ec2d48a0f507e16bb3c1c2b0770b
f58645bd794dd6b8485a0577aa4cd21f
8d62a96a313745bebd11e54b85190070
57d64dadc689a04e6b2b3037e8778352
813be16c993549698b04aa430ef3f37c
a708af774ad9afa77dd9e014bde67348
5f0836883726a5171919a4389cf221ff
e26e7e62e00e61bf98f043c338ad64ee
0d3758e0a4b0e67c263057645531f69f
参考
[1]种族主义底色:新生物联网僵尸网络HitlerBot揭秘
[2] https://www.namecheap.com/domains/handshake-domains/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360威胁情报中心 高级威胁研究院《警惕!HitlerBot僵尸网络最强变种来袭》