Open-source atomic malware analysis

Analyze another

6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986

ELF
Verdict: HOSTILE
AI C2-driven multi-vector DDoS attack tool
Mal-ecule
O₂(CI)H₃(Cm₄Cr₃Db)
Size 5.6 MB download
First seen 15 days ago
Analyzed 14 days ago
Ecosystem linux
Source abuse.ch
Also detected by 1 source
Go ELF combines C2 attack dispatch with multiple protocol attack handlers: 6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986.elf:0x356894
Go ELF exposes multiple named protocol attack handlers: 6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986.elf:0x375fe7
6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986.elf elf
0x31bf45 74736e65742f687474703a205472616e tsnet/http: Tran
0x31bf55 73706f72742e4469616c436f6e746578 sport.DialContex
0x31bf65 7420686f6f6b2072657475726e656420 t hook returned
0x31bf75 286e696c2c206e696c2972616e676520 (nil, nil)range
0x31bf85 66756e6374696f6e20636f6e74696e75 function continu
0x31bf95 656420697465726174696f6e20616674 ed iteration aft
0x31bfa5 6572206c6f6f7020626f64792070616e er loop body pan
0x31bfb5 696372616e67652066756e6374696f6e icrange function
0x31bfc5 20636f6e74696e756564206974657261 continued itera
0x31bfd5 74696f6e2061667465722077686f6c65 tion after whole
0x31bfe5 206c6f6f70206578697470726f66696c loop exitprofil
0x31bff5 65616c6c6f632063616c6c6564207769 ealloc called wi
0x31c005 74686f757420612050206f72206f7574 thout a P or out
0x31c015 7369646520626f6f7473747261707069 side bootstrappi
0x31c025 6e67646574656374656420706f737369 ngdetected possi
0x31c035 626c6520697373756573207769746820 ble issues with
0x31c045 636c65616e75707320616e642f6f7220 cleanups and/or
0x31c055 66696e616c697a657273696e2067634d finalizersin gcM
0x31c065 61726b20657870656374696e6720746f ark expecting to
0x31c075 20736565206763706861736520617320 see gcphase as
0x31c085 5f47436d61726b7465726d696e617469 _GCmarkterminati
0x31c095 6f6e72756e74696d653a206e6574706f onruntime: netpo
0x31c0a5 6c6c3a206576656e7466642072656164 ll: eventfd read
0x31c0b5 7920666f7220736f6d657468 y for someth
0x32bca6 000020e3250000000000000d2b000000 .. .%.......+...
0x32bcb6 00006048300000000000d03526000000 ..`H0......5&...
0x32bcc6 0000c013260000000000400d2b000000 ....&.....@.+...
0x32bcd6 0000e045300000000000411601f70100 ...E0.....A.....
0x32bce6 00000000000000000000410671db0100 ..........A.q...
0x32bcf6 00000000000000000000f113a7de0000 ................
0x32bd06 00000000000000000000f176ec050100 ...........v....
0x32bd16 0000000000000000000060802c000000 ..........`.,...
0x32bd26 000000542d0000000000020854ac0000 ...T-.......T...
0x32bd36 00007073240000000000e0ad2c000000 ..ps$.......,...
0x32bd46 000060d42c0000000000175c95a90000 ..`.,......\....
0x32bd56 0000b0750e0000000000c0442b000000 ...u.......D+...
0x32bd66 0000c0442b0000000000a06a2f000000 ...D+......j/...
0x32bd76 0000e0062b000000000000452b000000 ....+......E+...
0x32bd86 000000452b0000000000806b2f000000 ...E+......k/...
0x32bd96 000020072b000000000040452b000000 .. .+.....@E+...
0x32bda6 000040452b0000000000606c2f ..@E+.....`l/
0x34f3a7 733134302f6165732f67636d2e47434d s140/aes/gcm.GCM
0x34f3b7 57697468584f52436f756e7465724e6f WithXORCounterNo
0x34f3c7 6e63650063727970746f2f6369706865 nce.crypto/ciphe
0x34f3d7 722e6e65774342430063727970746f2f r.newCBC.crypto/
0x34f3e7 6369706865722e4e6577434243456e63 cipher.NewCBCEnc
0x34f3f7 7279707465720063727970746f2f696e rypter.crypto/in
0x34f407 7465726e616c2f666970733134302f61 ternal/fips140/a
0x34f417 65732e4e6577434243456e6372797074 es.NewCBCEncrypt
0x34f427 65720063727970746f2f636970686572 er.crypto/cipher
0x34f437 2e282a636263456e6372797074657229 .(*cbcEncrypter)
0x34f447 2e426c6f636b53697a65006372797074 .BlockSize.crypt
0x34f457 6f2f6369706865722e282a636263456e o/cipher.(*cbcEn
0x34f467 63727970746572292e4372797074426c crypter).CryptBl
0x34f477 6f636b730063 ocks.c
0x356814 64724c697374006e65742e5265736f6c drList.net.Resol
0x356824 7665556e697841646472006e65742e28 veUnixAddr.net.(
0x356834 2a556e697841646472292e4e6574776f *UnixAddr).Netwo
0x356844 726b006e65742e282a49504164647229 rk.net.(*IPAddr)
0x356854 2e697357696c6463617264006e65742e .isWildcard.net.
0x356864 282a55445041646472292e697357696c (*UDPAddr).isWil
0x356874 6463617264006e65742e282a54435041 dcard.net.(*TCPA
0x356884 646472292e697357696c646361726400 ddr).isWildcard.
0x356894 6e65742e4469616c54696d656f757400 net.DialTimeout.Go ELF receives C2 tasking for protocol floods
0x3568a4 6e65742e282a4469616c6572292e4469 net.(*Dialer).Di
0x3568b4 616c006e65742e282a4469616c657229 al.net.(*Dialer)
0x3568c4 2e4469616c436f6e74657874006e6574 .DialContext.net
0x3568d4 2e282a4469616c6572292e7265736f6c .(*Dialer).resol
0x3568e4 766572006e65742e282a4469616c6572 ver.net.(*Dialer
0x3568f4 292e6475616c537461636b006e65742e ).dualStack.net.
0x356904 616464724c6973742e70617274697469 addrList.partiti
0x356914 6f6e006e65742e282a4469616c657229 on.net.(*Dialer)
0x356924 2e6469616c437478006e65742e282a44 .dialCtx.net.(*D
0x356934 69616c6572292e6469616c4374782e66 ialer).dialCtx.f
0x356944 756e6332006e65742e282a4469616c65 unc2.net.(*Diale
0x356954 72292e6469616c4374782e66756e6331 r).dialCtx.func1
0x356964 006e65742e282a7379734469616c6572 .net.(*sysDialer
0x356974 292e6469616c506172616c6c656c006e ).dialParallel.n
0x356984 65742e282a4469616c6572292e66616c et.(*Dialer).fal
0x356994 6c6261636b44656c6179006e65742e lbackDelay.net.
0x375e54 6e6e292e636c6f7365436f6e6e496653 nn).closeConnIfS
0x375e64 74696c6c49646c652d666d006e65742f tillIdle-fm.net/
0x375e74 687474702e282a5472616e73706f7274 http.(*Transport
0x375e84 292e6f6e63655365744e65787450726f ).onceSetNextPro
0x375e94 746f44656661756c74732d666d007479 toDefaults-fm.ty
0x375ea4 70653a2e65712e6e65742f687474702e pe:.eq.net/http.
0x375eb4 736f636b73557365726e616d65506173 socksUsernamePas
0x375ec4 73776f7264006d61696e2e6d61696e00 sword.main.main.
0x375ed4 6d61696e2e636f6e6e656374546f434e main.connectToCNGo ELF receives C2 tasking for protocol floods
0x375ee4 43006d61696e2e636f6e6e656374546f C.main.connectTo
0x375ef4 434e432e64656665727772617031006d CNC.deferwrap1.mGo ELF combines C2 attack dispatch with multiple protocol attack handlers
0x375f04 61696e2e68616e646c65436f6e6e6563 ain.handleConnec
0x375f14 74696f6e006d61696e2e68616e646c65 tion.main.handle
0x375f24 436f6e6e656374696f6e2e676f777261 Connection.gowra
0x375f34 7031006d61696e2e68616e646c65436f p1.main.handleCo
0x375f44 6e6e656374696f6e2e66756e6333006d nnection.func3.m
0x375f54 61696e2e68616e646c6541747461636b ain.handleAttack
0x375f64 006d61696e2e68616e646c6541747461 .main.handleAtta
0x375f74 636b2e676f7772617035006d61696e2e ck.gowrap5.main.
0x375f84 68616e646c6541747461636b2e676f77 handleAttack.gow
0x375f94 72617034006d61696e2e68616e646c65 rap4.main.handle
0x375fa4 41747461636b2e676f7772617033006d Attack.gowrap3.m
0x375fb4 61696e2e68616e646c6541747461636b ain.handleAttack
0x375fc4 2e676f7772617032006d61696e2e6861 .gowrap2.main.ha
0x375fd4 6e646c6541747461636b2e676f777261 ndleAttack.gowra
0x375fe4 7031006d61696e2e756470006d61696e p1.main.udp.mainGo ELF exposes multiple named protocol attack handlers
0x375ff4 2e7564702e66756e6331006d61696e2e .udp.func1.main.
0x376004 7564702e66756e63312e646566657277 udp.func1.deferw
0x376014 72617031006d61696e2e75647053656e rap1.main.udpSen
0x376024 64006d61696e2e75647053656e642e64 d.main.udpSend.d
0x376034 656665727772617031006d61696e2e75 eferwrap1.main.u
0x376044 6470706c61696e006d61696e2e756470 dpplain.main.udp
0x376054 706c61696e2e66756e6331006d61696e plain.func1.main
0x376064 2e756470706c61696e2e66756e63312e .udpplain.func1.
0x376074 64656665727772617031006d61696e2e deferwrap1.main.
0x376084 756470706c61696e53656e64006d6169 udpplainSend.mai
0x376094 6e2e756470706c61696e53656e642e64 n.udpplainSend.d
0x3760a4 656665727772617031006d61696e2e74 eferwrap1.main.t
0x3760b4 6370006d61696e2e7463702e66756e63 cp.main.tcp.func
0x3760c4 31006d61696e2e7463702e66756e6331 1.main.tcp.func1
0x3760d4 2e64656665727772617031006d61696e .deferwrap1.main
0x3760e4 2e74637053656e64006d61696e2e6874 .tcpSend.main.htGo ELF exposes named HTTP attack handlers
0x3760f4 7470006d61696e2e687474702e66756e tp.main.http.fun
0x376104 6331006d61696e2e687474702e66756e c1.main.http.fun
0x376114 63312e64656665727772617031006d61 c1.deferwrap1.ma
0x376124 696e2e6874747053656e64006e65742f in.httpSend.net/
0x376134 687474702e4e65775265717565737400 http.NewRequest.
0x376144 6d61696e2e7561006e65742f68747470 main.ua.net/http

Objectives

Micro-behaviors

Metadata

Identity

SHA-256 6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986
Filename 6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986.elf
Package 6cae7a11941d4b5993a30bccf786ee39d0051736443df539b7c8cf551d8d4986

Origin

Source harvest
Feed malwarebazaar
Ecosystem linux
Domain abuse.ch

Timeline

First seen 9 Aug 2026 15:41 UTC
First analyzed 10 Aug 2026 08:14 UTC
Last analyzed 10 Aug 2026 15:07 UTC
Last updated 10 Aug 2026 15:07 UTC

Labeling

Label bad
Label source harvest
Traits version 73866