#014 · 樣本分析

Yayaya 挖礦木馬與核心 Rootkit 深度分析

為深度分析 Linux 挖礦木馬威脅,分析人員基於 AVL Code 使用一句自然語言指令,派三路子 Agent 並行完成從惡意樣本到完整分析報告的全流程智慧閉環。

生成依據:AVL Code + 瀾砥大模型

挖礦木馬LKM RootkitDiamorphineLinux 安全MITRE ATT&CK

案例概述

針對一個基於 Diamorphine 系 LKM Rootkit 變種的 Linux 挖礦木馬樣本,分析人員用一句自然語言指令驅動 AVL Code,將任務拆為靜態特徵、動態行為、威脅關聯三路並行子 Agent,對 18.8KB 的 Bash 部署指令碼做深度逆向:自動識別 5 階段惡意部署流程、核心級 Rootkit 三大隱藏機制、iptables 後門與 6 級備用 C2 通訊,並對應到 MITRE ATT&CK,約 10 分鐘產出含完整 IOC 清單、YARA 規則與檢測回應方案的深度分析報告,判定威脅等級嚴重(Critical)。

核心成果

  • 完整逆向 18.8KB Bash 部署指令碼,還原 5 階段惡意部署流程與 Diamorphine 變種 LKM Rootkit 的核心級隱藏機制
  • 擷取完整 IOC 清單(3 個網域、1 個 C2 IP、9 個競品清理 IP 段、16 條檔案路徑),生成可直接部署的 YARA 檢測規則
  • 完成 18 項 MITRE ATT&CK 技術對應,產出從檢測規則到應急回應的完整處置方案
  • 一句指令、三路子 Agent 並行,約 10 分鐘完成全流程分析,定性為威脅等級嚴重(Critical)

技術亮點

多子 Agent 並行分析(靜態 / 動態 / 威脅關聯)核心級 LKM Rootkit 功能識別三級隱藏機制(檔案 / 行程 / 模組)還原6 級備用 C2 通訊分析iptables 後門與競品清除檢測MITRE ATT&CK 對應與 YARA 規則自動生成

落地價值

幫助安全維運團隊快速識別與回應 Linux 伺服器挖礦威脅,提供從檢測到修復的完整指導方案,提升對核心級惡意軟體的檢測與處置能力,有效保護伺服器運算資源不被劫持,並為威脅情報庫沉澱可複用的檢測規則與 IOC 資料。

相關產物

會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型