Evooo1Bot zerlegt

Zwei Embedded-System-Platinen bei der statischen Analyse von Evooo1Bot

Als Fortinet Evooo1Bot beschrieb, las sich die Featureliste wie ein ziemlich komplettes Linux-Angriffsframework: Ein beobachtetes Loader-Skript lieferte zwölf Architekturvarianten aus; hinzu kamen 28 Kommandos, SSH-Scanning, SOCKS5, Reverse Relay, Credential-Sniffer, Persistenz, 16 Flood-Methoden und 26 Exploit-Records.

Die Liste stimmt. Sie erzählt nur nicht, wie gut die einzelnen Teile funktionieren. Genau das wollten wir wissen. Deshalb haben wir zwei ELF-Builds statisch zerlegt: ein offline aus einem MIPS-Wrapper dekodiertes MIPS-ELF und einen Renesas-SH4-Build.

Der wichtigste Befund steht nicht bei den Floods oder CVEs. Evooo1Bot meldet ein gültiges SSH-Passwort, bevor der Bot überhaupt versucht, eine Payload nachzuladen. Der Credential-Diebstahl kann also erfolgreich sein, obwohl die anschließende Infektion scheitert. Der Rest des Codes passt zu diesem Bild: einige brauchbare Werkzeuge, einige grobe Abkürzungen und eine Exploit-Sammlung, die deutlich größer aussieht, als sie technisch ist.

Das passt zu der bereits beschriebenen Kombination aus alter Security und schnellen Angreifern: Der Angreifer muss nicht elegant sein, wenn irgendwo weiterhin root:123456 akzeptiert wird.

Weiterlesen