🔍 Contexte
Publié le 2 octobre 2026 par Ivan Kwiatkowski sur le blog VirLabs, cet article présente l’analyse technique d’un échantillon Linux malveillant découvert sur VirusTotal avec 0 détection au moment de son upload (25 mai 2026). L’auteur le nomme knock-outd, d’après le nom de fichier source préservé dans la table des symboles ELF (knock-outd.c).
🧬 Description technique du malware
- Type : backdoor Linux statiquement liée (x86-64), embarquant libpcap
- Mécanisme : port-knocking — le malware écoute en mode promiscuous sur une interface réseau et attend une séquence de paquets spécifique avant de déclencher un exécutable secondaire
- Masquage : écrase ses arguments de processus visibles avec
bashsuivi d’espaces, change son répertoire de travail vers/, et fork un processus fils de surveillance réseau - Watchdog : le processus parent redémarre le worker toutes les deux heures via SIGTERM + waitpid
📡 Mécanisme de port-knocking
Le filtre de capture BPF combine l’adresse IPv4 de l’interface avec des ports sources spécifiques :
- Ports déclencheurs : 35646, 46589
- Plage sélectrice : 41232–41238
La séquence d’activation :
- Premier paquet admis → armement d’un timer de 15 secondes
- Deuxième paquet de même source → rafraîchissement du timer
- Troisième paquet de même source avec port source dans la plage 41232–41238 → déclenchement
Le port source final sélectionne un argument dans la table rever_port (443, 80, 53, 110, 8080, 25) passé à /sbin/xfs_timesupdate <IP source> <port>.
⚠️ Payload secondaire
L’exécutable secondaire /sbin/xfs_timesupdate n’a pas pu être récupéré. L’auteur suppose qu’il s’agit d’un reverse shell, mais ne le confirme pas.
🎯 Attribution et contexte
Aucun acteur de menace n’est identifié. L’auteur mentionne explicitement l’impossibilité de déterminer si l’outil est lié à des activités APT, à un hacker isolé talentueux, ou autre. Des précédents architecturaux existent (backdoor freenode 2014, cd00r) mais knock-outd n’y est pas rattaché.
📄 Type d’article
Analyse technique originale publiée par un chercheur en sécurité, accompagnée d’une règle YARA de chasse et d’un IoC SHA256. But principal : documenter une technique de port-knocking rare et fournir des éléments de détection à la communauté CTI.
🧠 TTPs et IOCs détectés
TTP
- T1205.001 — Traffic Signaling: Port Knocking (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
- T1543 — Create or Modify System Process (Persistence)
- T1057 — Process Discovery (Discovery)
- T1071 — Application Layer Protocol (Command and Control)
IOC
- SHA256 :
7ccdbf6d7cfbd987a4247583bbcff308cd31734d12071dfc26c7999266602cfa— VT · MalwareBazaar - Fichiers :
knock-outd.c - Chemins :
/sbin/xfs_timesupdate
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- knock-outd (backdoor)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ virlabs.ai — source non référencée (0pts)
- ✅ 5488 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.virlabs.ai/blog/knock-outd/