文章总结: 新发现的Evooo1Bot僵尸网络基于Mirai改造,攻击路由器、摄像头等边缘设备,将其变为DDoS节点和SOCKS5匿名代理。该恶意软件具备加密通信、凭证窃取、SSH暴力破解及多种漏洞利用能力,并集成反分析检查。防御者需紧急修补暴露设备、移除老旧硬件并轮换默认凭据。 综合评分: 89 文章分类: 恶意软件,漏洞分析,威胁情报,IoT安全,网络安全
Evooo1Bot 将受感染的路由器变成 DDoS 机器人和匿名代理节点
原创
ZM ZM
暗镜
2026年8月22日 07:00 北京
在小说阅读器读本章
去阅读
新发现的 Linux 僵尸网络 Evooo1Bot 正在攻击易受攻击的面向互联网的路由器、边缘设备、摄像头和企业系统,它将 Mirai 衍生的 DDoS 功能与代理中继、凭证窃取、SSH 暴力破解和漏洞利用驱动的传播相结合。
FortiGuard Labs 观察到从 2026 年 7 月开始的活动,运营商使用模块化工具集,将受损设备从一次性 DDoS 节点提升为可重复使用的基础设施,用于匿名流量转发和潜在的网络转移。该恶意软件使用加密的命令和控制通信、分层字符串保护、反分析检查、28 个命令的远程管理界面、文件传输支持、交互式 shell 访问、凭据嗅探器和集成的漏洞利用。
通过 IPS 遥测跟踪针对大量边缘设备的攻击尝试,发现了此次攻击活动。观察到的攻击目标是 Alcatel OmniPCX Enterprise、NETGEAR 路由器、Tenda 路由器、三菱电机 ME-RTU 系统、Telesquare 设备以及多款 D-Link 产品中的漏洞。有效载荷链始终引用位于 的加载器91.92.40[.]118/wget.sh,该加载器从 12 个可用的二进制变体中选择并执行与架构匹配的有效载荷。
它使用wgetBusyBoxwget或curlTFTP 作为备用传输机制,然后在执行后清除 Bash 历史记录。
这一操作细节表明,这是一项积极的、数据驱动的努力,旨在调整攻击策略,而不是仅仅进行无差别扫描。
FortiGuard Labs 将该系列产品命名为 Evooo1Bot,其名称源自其二进制文件中存在的硬编码字符串“evooo1”。虽然其 DDoS 引擎保留了公开泄露的 Mirai 源代码的结构特征,但 Evooo1Bot 在此基础上进行了大幅扩展。
该恶意软件还包含一个独立的基于 HTTP 的漏洞利用分发器,其目标包括海康威视摄像头、Zyxel 防火墙、TP-Link Archer 路由器、D-Link NAS 设备、Atlassian Confluence、WSO2 产品、PHP-CGI 和 Kubernetes ingress-nginx。
AES 和 ChaCha20 密钥并非直接存储在二进制文件中。每个密钥都被拆分成两个 32 字节的常量,嵌入在.data 文件中,并在运行时通过异或运算进行组合。
Fortinet指出,某些嵌入式漏洞利用程序存在实现缺陷,因此无法按原样利用。
Evooo1Bot最重要的功能是它的SOCKS5中继。在直接模式下,它会打开一个代理监听器,通常使用TCP端口1080。
在反向模式下,受感染的主机与操作员控制的中继服务器建立加密的出站会话,将控制流量与各个代理会话分开。
这种设计允许威胁行为者通过受害者的公共 IP 地址路由任意 TCP 流量,而无需在受感染的设备上暴露监听端口。
因此,受感染的路由器和防火墙可以被重新利用,以掩盖攻击者的来源、规避地理限制、进行后续入侵或提供通往内部资产的访问路径。
该僵尸网络还集成了一个凭证嗅探模块,用于监控/proc/net/tcp和捕获 HTTP 基本授权和 Cookie 标头,并将结果存储在. 中/tmp/.sniff.log。其 SSH 扫描器携带超过 150 个凭证,包括面向企业的帐户,例如jenkins、postgres、oracle、nagios和deploy。
在尝试传播之前,它会执行基于横幅和身份验证后的蜜罐检查,旨在避免 Cowrie、Kippo 和其他分析环境。
对于破坏性操作,Evooo1Bot 支持 16 种 DDoS 技术,包括 UDP、DNS、SYN、ACK、GRE、分片 TCP 和 HTTP 洪水攻击。
其持久化功能可以植入伪装成“Apache HTTPD 缓存管理器”的 systemd 服务、SysV 初始化脚本、cron 作业、shell-profile 钩子和rc.local条目。
它还会降低 OOM killer 的优先级并保持/dev/watchdog打开状态,以减少本地恢复中断执行的可能性。
防御者应紧急修补暴露的网络设备,移除不受支持或已停产的边缘设备,限制管理接口,轮换默认凭据,并调查来自路由器和物联网系统的意外出站 TLS 流量。
Fortinet 将有效载荷基础设施 IP 列为 [此处应填写有效载荷基础设施 IP地址] 91.92.40[.]118,并将恶意软件识别为[此处应填写恶意软件Linux/Agent.BDS!tr识别信息];FortiGuard 客户可以使用相关的 IPS、Web 过滤、信誉和反僵尸网络保护。
相关IOC
| 类型 | 值 |
| — | — |
| IP地址 | 91.92.40[.]118 |
| SHA-256 | f13cb360768363d3424e2192c7805b8c8015eb8706dbbbcdead6aed8cf390109 |
| SHA-256 | 4c0886349e9d348569fffe1b7a31e474d514508bf0cd6f1e5dd99c2a73525e4d |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM ZM《Evooo1Bot 将受感染的路由器变成 DDoS 机器人和匿名代理节点》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论