#014 · 样本分析
Yayaya 挖矿木马与内核 Rootkit 深度分析
为深度分析 Linux 挖矿木马威胁,分析人员基于 AVL Code 使用一句自然语言指令,派三路子 Agent 并行完成从恶意样本到完整分析报告的全流程智能闭环。
生成依据:AVL Code + 澜砥大模型
挖矿木马LKM RootkitDiamorphineLinux 安全MITRE ATT&CK
案例概述
针对一个基于 Diamorphine 系 LKM Rootkit 变种的 Linux 挖矿木马样本,分析人员用一句自然语言指令驱动 AVL Code,将任务拆为静态特征、动态行为、威胁关联三路并行子 Agent,对 18.8KB 的 Bash 部署脚本做深度逆向:自动识别 5 阶段恶意部署流程、内核级 Rootkit 三大隐藏机制、iptables 后门与 6 级备用 C2 通信,并映射到 MITRE ATT&CK,约 10 分钟产出含完整 IOC 清单、YARA 规则与检测响应方案的深度分析报告,判定威胁等级严重(Critical)。
核心成果
- 完整逆向 18.8KB Bash 部署脚本,还原 5 阶段恶意部署流程与 Diamorphine 变种 LKM Rootkit 的内核级隐藏机制
- 提取完整 IOC 清单(3 个域名、1 个 C2 IP、9 个竞品清理 IP 段、16 条文件路径),生成可直接部署的 YARA 检测规则
- 完成 18 项 MITRE ATT&CK 技术映射,产出从检测规则到应急响应的完整处置方案
- 一句指令、三路子 Agent 并行,约 10 分钟完成全流程分析,定性为威胁等级严重(Critical)
技术亮点
多子 Agent 并行分析(静态 / 动态 / 威胁关联)内核级 LKM Rootkit 功能识别三级隐藏机制(文件 / 进程 / 模块)还原6 级备用 C2 通信分析iptables 后门与竞品清除检测MITRE ATT&CK 映射与 YARA 规则自动生成
落地价值
帮助安全运营团队快速识别与响应 Linux 服务器挖矿威胁,提供从检测到修复的完整指导方案,提升对内核级恶意软件的检测与处置能力,有效保护服务器计算资源不被劫持,并为威胁情报库沉淀可复用的检测规则与 IOC 数据。
