Etiqueta
IoT
todos los capítulos
- Capítulo 3 La botnet que se dejó el código a la vista Otro entra y suelta su bicho. Pero este se dejó una puerta abierta en su propio servidor de reparto — y dentro estaba el código fuente. Un Mirai multiarquitectura, cazado con las manos en la masa.
- Capítulo 11 El bot presumido y vago Cayó un cargador de 1.177 bytes: nueve líneas de wget, una por arquitectura, del estilo que ya he abierto tres veces en este blog. Iba a archivarlo como reincidencia y seguir con lo mío. Lo abrí igualmente, por costumbre — y lo primero que vi fue que le sobraban unos caracteres.
- Capítulo 17 Recién salido del horno Un domingo tranquilo, mi alarma de binarios nuevos saltó tras días muda. El primer pensamiento fue el mejor de todos: algo fresco. Lo que vino después fue una montaña rusa — un viejo conocido, un falso positivo que casi me la cuela, y por fin un bicho que no figuraba en ningún repositorio público, cazado a menos de treinta horas de nacer.
- Capítulo 18 Nada que fichar Una IP que ya estaba infectada se conectó por telnet al cebo y pegó de golpe una receta: once binarios, uno por arquitectura, cada uno con un nombre inventado que no se repetirá nunca. Dos pesaban exactamente lo mismo y parecían variantes — resultaron ser las builds i586 e i686 del mismo programa. Y detrás no venía un bicho suelto: medio centenar de binarios distintos en dos semanas. La entrega entera está montada para que ninguna lista de bloqueo, ni por nombre ni por firma, atrape nada.
- Capítulo 19 ¿Un Mirai que no sabía atacar? Bajé los tres binarios del capítulo anterior esperando el arsenal de DDoS de siempre. No estaba: ni una función de ataque. Lo que hace en su lugar —y, sobre todo, el canal por el que le llegan las órdenes— es lo más raro que ha entrado por el cebo. Un bicho pensado, de arriba abajo, para que no se le vea.
- Capítulo 21 Me lo presentó su enemigo Un escáner automático encontró el telnet del cebo y, dieciocho segundos después, ya había un binario dentro. La contraseña era «telnet». El cargador que soltó viene con dos erratas del operador, una de las cuales rompe una infección entera. Y cuando por fin le puse nombre a la familia —IranBot, un fork de Mirai con ficha pública— resultó que ese nombre ya estaba escrito en este blog desde agosto: lo había puesto un bot rival, en la lista de competidores que desinstala al llegar.
- Capítulo KHserver