ES EN

Familia

XorDDoS

Entra por SSH a base de contraseñas, se hace pasar por un servicio del sistema y cifra sus servidores de mando con XOR. Detrás hay un producto que se vende, con su generador y sus versiones.

El honeypot, ahora mismo consola en vivo ver →

Botnet (DDoS) primera vez vista 2014 3 capítulos

XorDDoS apareció en 2014, destapado por MalwareMustDie. Es un troyano de denegación de servicio para Linux: entra probando contraseñas por SSH, se instala como si fuera un servicio del sistema y se queda esperando órdenes.

Su marca de nacimiento es la que le da nombre: la lista de servidores de mando va cifrada con XOR dentro del binario, con una clave de dieciséis bytes que lleva sin cambiar desde 2014. Esa clave es la que abre el caso, y la que, al reaparecer en un sitio inesperado, llevó hasta el operador que hay detrás.

Lo que no se ve desde el binario es que detrás no hay un aficionado: hay un producto a la venta, con su generador, su panel de control en chino y sus versiones. Eso es lo que se persigue tirando del hilo.