文章总结: evooo1bot是新型Linux僵尸网络,针对暴露的边缘设备,利用漏洞和弱SSH凭据入侵,集成16种DDoS攻击、Socks5代理、凭据嗅探等功能,使设备沦为攻击基础设施。恶意软件具备反分析能力并多方式持久化。企业需关注设备异常行为,观初科技提供全生命周期安全解决方案。 综合评分: 82 文章分类: 恶意软件,漏洞分析,威胁情报,安全解决方案
Evooo1Bot Linux僵尸网络扩张:16种DDoS攻击手段劫持边缘设备
小铭团队 – L 小铭团队 – L
观初科技
2026年8月18日 19:03 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近期,安全研究人员发现一种新型 Linux 僵尸网络 Evooo1Bot,正在针对暴露在互联网中的边缘设备展开攻击。该恶意软件不仅能够利用已知漏洞和弱 SSH 凭据入侵设备,还集成了 DDoS 攻击、SOCKS5 代理、凭据嗅探、文件传输以及漏洞利用等多种功能,使被入侵设备从单纯的攻击目标进一步变成攻击基础设施的一部分。
根据安全厂商的分析,Evooo1Bot 的攻击活动至少从 2026 年 7 月开始出现,主要针对面向互联网的边缘系统。其代码中包含部分源自泄露 Mirai 框架的代码,同时加入了代理和远程控制等功能。这意味着攻击者一旦成功控制一台设备,就可以根据实际攻击需求切换不同功能,而不再局限于传统僵尸网络常见的单一 DDoS 攻击。
01
16种DDoS攻击方法扩大攻击能力
Evooo1Bot 内置了 16 种流量泛洪攻击方法,覆盖 UDP、DNS、SYN、GRE 以及分片 TCP 等多种攻击类型。其中,其 HTTP 洪水攻击功能还允许攻击者自定义请求方法、请求头以及预期值,使不同攻击活动产生的流量特征不再完全一致,也增加了安全团队进行统一检测和识别的难度。
除了 DDoS 能力之外,Evooo1Bot 还包含漏洞利用分发功能,可以针对 D-Link、Tenda、Hikvision、Zyxel、TP-Link 等厂商设备中的已知漏洞投放恶意载荷。部分漏洞利用模块目前尚未完全按照预期工作,但攻击者已经具备通过多种漏洞尝试扩大感染范围的能力。
攻击成功后,加载器会根据受害设备的处理器架构获取对应的恶意二进制文件,执行后清理 Bash 历史记录以减少攻击痕迹。同时,恶意软件还能够通过系统服务、启动脚本、计划任务、Shell 配置文件以及 rc.local 等多种方式建立持久化。在建立控制之前,Evooo1Bot 还会检查设备是否存在分析工具、沙箱、虚拟机和容器等环境,并在确认目标符合条件后连接其命令与控制服务器。这种针对分析环境的识别能力,进一步提高了恶意软件在真实设备中的隐蔽性。
02
SOCKS5代理让受感染设备变成攻击中继
Evooo1Bot 的威胁并不局限于 DDoS。其集成的 SOCKS 代理模块,可以让受感染设备成为攻击者与其他目标之间的流量中继。在直接模式下,恶意软件能够在受害设备上开启 SOCKS5 监听器,通常使用 TCP 1080 端口;在反向模式下,则可以主动连接攻击者指定的中继服务器,让攻击流量经过受感染设备进行转发。这样一来,攻击者不仅可以隐藏真实来源,还可能借助受感染设备访问其所在网络中的其他资源。
对于企业而言,这意味着一台看似普通的边缘设备被入侵后,可能进一步成为进入内部网络的跳板。尤其是在 VPN、路由器、摄像头、网关等设备长期暴露于公网的情况下,一旦设备缺乏及时更新和有效的访问控制,其风险就可能从“设备被控”进一步扩大到“网络被利用”。
03
弱SSH凭据与漏洞利用成为主要入口
除了利用已知漏洞之外,Evooo1Bot 还包含 SSH 扫描和凭据尝试能力。研究人员发现,其内部嵌入了 150 多个凭据组合,其中包括一些企业环境中可能使用的服务账号名称。
恶意软件会首先检查 SSH Banner,并进一步探测目标是否存在蜜罐或其他模拟环境,以降低被安全研究人员发现的可能性。与此同时,其凭据嗅探功能还能够获取 HTTP Basic Authentication 信息以及 Cookie 请求头,为后续攻击和身份滥用提供更多可能。
04
从“设备被攻击”到“基础设施被利用”
Evooo1Bot 最值得关注的地方,在于它正在改变传统 Linux 僵尸网络的使用方式。过去,攻击者控制设备后,主要利用其计算和网络资源发起 DDoS 攻击;而如今,一台被入侵的边缘设备可能同时承担攻击节点、代理节点、凭据收集节点以及内部网络跳板等多种角色。
对于企业来说,真正需要关注的已经不只是“设备有没有被感染”,还包括设备被入侵之后还能被攻击者用来做什么。例如,设备是否突然出现新的 SOCKS5 监听服务,是否开始主动建立异常的加密连接,是否出现非正常的计划任务或启动脚本,是否从未访问过的公网地址下载文件,以及是否出现异常的 SSH 登录和出站流量。
05
观初科技安全解决方案
针对边缘设备面临的漏洞利用、弱口令攻击、设备失陷及僵尸网络滥用等风险,观初科技提供覆盖“发现—防护—监测—运营”的全生命周期安全解决方案:
01
资产暴露面管理(EASM)
持续发现企业互联网暴露资产,识别路由器、VPN、摄像头、网关、IoT设备等边缘资产,及时发现未授权暴露服务、高风险端口及影子资产,降低攻击面。
02
异常行为监测与威胁检测
持续监测边缘设备异常登录、异常进程、异常出站连接、可疑脚本下载、代理服务开启及恶意通信行为,及时发现设备被入侵或被僵尸网络控制的迹象。
03
威胁情报与攻击溯源分析
结合全球威胁情报数据,识别恶意IP、C2服务器、已知僵尸网络活动及漏洞利用行为,帮助企业快速定位风险设备并开展溯源分析。
04
安全运营与应急响应(ASOC)
依托观初科技7×24小时安全运营服务,对边缘设备安全事件进行持续监控、分析和响应,协助企业快速处置设备失陷、异常流量及横向渗透等安全事件,降低业务影响。
更多产品、技术服务、合规、培训咨询请联系:[email protected]
部分文章来源:cybersecuritynews
本文选材/撰写/翻译/校对/排版:小铭团队L
二次校对:小铭团队M
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:观初科技 小铭团队 – L 小铭团队 – L《Evooo1Bot Linux僵尸网络扩张:16种DDoS攻击手段劫持边缘设备》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论