ES EN

Familia

KHserver

Un booter de alquiler para tirar partidas ajenas. Descendiente de SBIDIOT: heredó su esqueleto de 2021, sus comandos y hasta lo que no te imaginas.

El honeypot, ahora mismo consola en vivo ver →

Botnet (DDoS de alquiler) primera vez vista 2021 (como SBIDIOT) 2 capítulos

KHserver no tiene nombre en ningún repositorio: los antivirus lo archivan como gafgyt/tsunami y ahí se acaba su ficha. Lo bautizo por las dos marcas que su propio autor dejó compiladas dentro del binario, KHserverHACKER y KHcommSOCK, porque sobreviven aunque cambie el nombre de los ficheros que reparte.

Lo que la distingue de Mirai o XorDDoS no es la técnica —el esqueleto es el de siempre— sino el negocio. Su lista de órdenes incluye FORTNITE, COD, R6, RUST y VSE, y dos comandos dedicados a OVH y NFOservers, los dos grandes alojadores de servidores de juego. Esto no se usa para lo que surja: se alquila por horas para que a alguien se le caiga la partida.

Su otra cara es el arsenal. Lleva quince funciones con nombre de exploit, la mayoría con su número de CVE, de 2016 a 2025 — y entre ellas el React2Shell, la ejecución de código en React Server Components que este año puntuó 10 sobre 10 y obligó a parchear medio internet. Sobre el papel, una botnet de routers con capacidad para tumbar servidores web modernos.

Sobre el papel. En el capítulo 12 las abro una por una.

Y tampoco es original. Comparte con SBIDIOT —documentado en 2021— parte del vocabulario y, sobre todo, la misma cadena exacta dentro de los paquetes que dispara. Lo que cayó en el cebo no es una creación: es un descendiente con exploits nuevos pegados encima y el mismo esqueleto de hace cinco años. Lo que dice esa cadena, y lo que revela sobre quien la copió, está en el capítulo 12.