🔍 Contexte

Publié le 2 octobre 2026 par Ivan Kwiatkowski sur le blog VirLabs, cet article présente l’analyse technique d’un échantillon Linux malveillant découvert sur VirusTotal avec 0 détection au moment de son upload (25 mai 2026). L’auteur le nomme knock-outd, d’après le nom de fichier source préservé dans la table des symboles ELF (knock-outd.c).

🧬 Description technique du malware

  • Type : backdoor Linux statiquement liée (x86-64), embarquant libpcap
  • Mécanisme : port-knocking — le malware écoute en mode promiscuous sur une interface réseau et attend une séquence de paquets spécifique avant de déclencher un exécutable secondaire
  • Masquage : écrase ses arguments de processus visibles avec bash suivi d’espaces, change son répertoire de travail vers /, et fork un processus fils de surveillance réseau
  • Watchdog : le processus parent redémarre le worker toutes les deux heures via SIGTERM + waitpid

📡 Mécanisme de port-knocking

Le filtre de capture BPF combine l’adresse IPv4 de l’interface avec des ports sources spécifiques :

  • Ports déclencheurs : 35646, 46589
  • Plage sélectrice : 41232–41238

La séquence d’activation :

  1. Premier paquet admis → armement d’un timer de 15 secondes
  2. Deuxième paquet de même source → rafraîchissement du timer
  3. Troisième paquet de même source avec port source dans la plage 41232–41238 → déclenchement

Le port source final sélectionne un argument dans la table rever_port (443, 80, 53, 110, 8080, 25) passé à /sbin/xfs_timesupdate <IP source> <port>.

⚠️ Payload secondaire

L’exécutable secondaire /sbin/xfs_timesupdate n’a pas pu être récupéré. L’auteur suppose qu’il s’agit d’un reverse shell, mais ne le confirme pas.

🎯 Attribution et contexte

Aucun acteur de menace n’est identifié. L’auteur mentionne explicitement l’impossibilité de déterminer si l’outil est lié à des activités APT, à un hacker isolé talentueux, ou autre. Des précédents architecturaux existent (backdoor freenode 2014, cd00r) mais knock-outd n’y est pas rattaché.

📄 Type d’article

Analyse technique originale publiée par un chercheur en sécurité, accompagnée d’une règle YARA de chasse et d’un IoC SHA256. But principal : documenter une technique de port-knocking rare et fournir des éléments de détection à la communauté CTI.

🧠 TTPs et IOCs détectés

TTP

  • T1205.001 — Traffic Signaling: Port Knocking (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1543 — Create or Modify System Process (Persistence)
  • T1057 — Process Discovery (Discovery)
  • T1071 — Application Layer Protocol (Command and Control)

IOC

  • SHA256 : 7ccdbf6d7cfbd987a4247583bbcff308cd31734d12071dfc26c7999266602cfa — VT · MalwareBazaar
  • Fichiers : knock-outd.c
  • Chemins : /sbin/xfs_timesupdate

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • knock-outd (backdoor)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ virlabs.ai — source non référencée (0pts)
  • ✅ 5488 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.virlabs.ai/blog/knock-outd/