Condor2026/INFORMES_NoNames05716_2026

GitHub: Condor2026/INFORMES_NoNames05716_2026

面向防御者和研究人员的结构化威胁情报追踪平台,用于集中记录和分析 NoName057(16) 组织的基础设施、恶意样本及 TTPs。

Stars: 0 | Forks: 0

# 🕵️ NoName057(16) - 威胁情报追踪器 ![静态徽章](https://img.shields.io/badge/🦅🦅🦅%20Condor2026%20–%20Threat%20Investigator%20🦅🦅🦅-red)

Static text

**仓库目的:** 集中映射与追踪 NoName057(16) 威胁行为者基础设施 **分类:** TLP:WHITE **状态:** 🟢 活跃追踪中(更新时间:2026-07-25) ## ![OpNoName](https://static.pigsec.cn/wp-content/uploads/repos/cas/31/310f3dc709aec325fb3ec8fe86200c2f35b45604486ab32fa1048b4529ba8720.jpg) ## 📖 引言 本仓库作为一个**公开的、结构化的威胁情报追踪器**,用于追踪被记录为 **NoName057(16)** 的网络犯罪和黑客行动主义组织(该组织也与 **GreenSnow 僵尸网络**、**Emotet** 犯罪集团以及 **Killnet/Conti** 战术联盟有关)。 其目标是为防御者、研究人员和事件响应人员提供一个关于该行为者基础设施、恶意 payload、战术、技术和程序(TTPs)以及实时运营遥测数据的**单一事实来源**。 *这不是一个“人肉搜索”或攻击性行动项目。它是一个用于检测、预防和缓解的防御性情报仓库。* ## 🎯 映射范围 本仓库将系统性地映射和记录 NoName057(16) 运营的以下几个方面: ### 1. 基础设施(网络拓扑) - **主要 C2 节点:** IP 地址、ASN(例如 `AS210558`)和地理位置。 - **DNS 滥用:** 追踪动态 DNS 服务的使用情况(特别是对 `sslip.io` 的大规模滥用)以及自定义域名集群(例如 `d3d97e...com`)。 - **Bulletproof 托管:** 为该组织提供持续支持的供应商(例如 1337 Services GmbH)。 - **Fast-Flux 网络:** 用于规避封锁列表的子域名生成算法和模式。 ### 2. 恶意软件库(Payload 与 Dropper) - **Dropper 活动:** 用作初始感染媒介(鱼叉式网络钓鱼)的 Excel (.xls / .xlsx) 文档。 - **核心 Payload:** 银行木马(Emotet / Dridex)、loader 以及第二阶段组件。 - **后渗透工具:** RAT(XWorm、SectopRAT、Quasar、NjRAT)、窃密木马(Redline)以及勒索软件前体。 - **文件哈希:** 所有已识别恶意样本的 SHA256、MD5 和 SHA1。 ### 3. 遥测与运营活动 - **僵尸网络规模估算:** 活跃肉鸡数量、被入侵主机(僵尸节点)的地理分布。 - **DDoS 预热分析:** 监控基线活动以预测即将到来的 DDoS 攻击浪潮(与 Anon Sudan 和 Killnet 等组织协同)。 - **时间追踪:** 历史命中量(每日、每月、总计),以识别基础设施轮换。 ### 4. TTPs 与攻击活动关联 - **MITRE ATT&CK 映射:** 将观察到的行为映射到 MITRE 框架。 - **跨组织关联:** 识别与其他威胁集群(Killnet、Conti、ITArmy 等)的重叠之处。 - **漏洞利用:** 追踪该组织正在积极武器化的 CVE(例如 Fortinet SSL-VPN CVE)。 ## 📂 仓库结构 ``` / ├── reports/ # Full threat intelligence reports (PDF/MD) │ └── 2026-07-25_CONDOR_NoName057_Initial.md ├── iocs/ # Structured IoC lists (CSV, JSON, STIX) │ ├── network_iocs.csv # IPs, Domains, URLs │ ├── host_iocs.csv # File Hashes (SHA256) │ └── yara_rules/ # Custom YARA rules for detection ├── telemetry/ # Andromeda dashboard snapshots │ └── 2026-07-25_botnet_size.json ├── tools/ # Helper scripts for IoC parsing/validation │ └── ioc_validator.py └── README.md # This file ``` ## 📊 当前数据快照(截至 2026-07-25) 基于从 Andromeda Private Suite 和 VirusTotal Graph 初始摄取的数据: | 指标 | 数值 | | :--- | :--- | | **主要 IP** | `45.154.98.101` (荷兰) | | **关联 ASN** | AS210558 (1337 Services GmbH) | | **总命中数** | 11,765 | | **活跃僵尸网络规模** | 24,484 个 IP | | **关联威胁集群** | Killnet (43), Conti (21), ITArmy (20), Anon Sudan | | **关键 Payload 哈希** | `bb01a42f...` (Emotet), `3b215d18...` (Excel Dropper) | ## 🛡️ 道德准则与负责任的使用 维护本仓库严格遵守了网络安全的道德原则。访问或使用此数据,即表示您同意以下条款: ### 1. 仅用于防御目的 此处提供的所有信息**仅供防御性网络安全活动使用**,包括: - 威胁检测和事件响应。 - 网络和端点加固。 - 安全意识和培训。 - 学术和行业研究。 ### 2. 禁止攻击性使用 您**不得**使用本仓库中包含的数据来: - 对任何目标发动攻击、DDoS 或扫描活动。 - 执行未经授权的渗透测试或漏洞评估。 - 骚扰、人肉搜索或对任何个人或实体进行人身威胁。 ### 3. 负责任的披露与归属 - 如果您发现了与 NoName057(16) 相关的新的 IoC 或 TTPs,请**提交 pull request 或开启一个 issue** 并附上可验证的证据。 - 在分享此情报时,请保持 **TLP:WHITE** 分类并适当地注明来源。 ### 4. 遵守法律 用户需独自确保其对此数据的使用符合所有适用的地方、国家和国际法律法规。 ### 5. 不保证完整性 本仓库代表了一种**尽力而为**的追踪举措。IoC 可能会过期,基础设施也可能快速转移。在实施封锁措施之前,请务必验证相关指标。 ## 📜 许可证 本项目基于 **MIT 许可证**授权 - 有关详细信息,请参阅 [LICENSE](LICENSE) 文件。 *数据按“原样”提供,不提供任何形式的保证。* ## 📬 联系方式 - **维护者:** Condor2026 威胁安全团队 - Andromeda Private Suite - **目的:** 公开威胁情报共享 **追踪威胁,逐个节点瓦解。**
标签:APT追踪, Homebrew安装, 基础设施测绘, 威胁情报, 开发者工具, 渗透测试框架, 逆向工具, 防御, 黑客组织