exploit paylaşım grubumuz: t.me/HTTPwnn

Malware Iot worm

  • Konu başlatıcı Konu başlatıcı sh3d0w
  • Başlangıç Tarihi Başlangıç Tarihi

sh3d0w

WarNight Member
Katılım
25 Haz 2026
Mesaj
65
Reaksiyon
39
Puan
18
xentr_thread_starter
(cihazda yeterli açıklar varsa ancak ve kod teorik olarak çalışıyor daha denemedim)

IoT Solucanı (IoT Worm) Nedir? Nasıl Çalışır?​



1. IoT Solucanı Nedir ve Ne İşe Yarar?​

IoT Solucanı (IoT Worm), kendi kendini kopyalayarak Nesnelerin İnterneti (IoT) cihazları arasında yayılan bir zararlı yazılım türüdür. Amacı, akıllı ev aletlerinden endüstriyel kontrol sistemlerine kadar her türlü IoT cihazını ele geçirip botnet oluşturmak veya casusluk yapmaktır.

Bu kod, üç farklı iletişim protokolü üzerinden yayılmayı hedefler:

  • ZigBee (Akıllı ev cihazları, ampuller, sensörler)
  • NFC (Yakın alan iletişimi, ödeme terminalleri)
  • LoRaWAN (Uzun mesafe, düşük güçlü sensör ağları)

2. Peki Bu Kod Hangi Dille Yazıldı?​

Yine Rust tercih ettim. Neden mi?

  • Bellek güvenliği manyağı, son zamanların gözdesi: IoT cihazlarında kaynaklar sınırlıdır, Rust'ın güvenliği ve performansı burada cankurtaran.
  • Düşük seviye erişim: serialport gibi kütüphanelerle USB üzerinden ZigBee dongle'larına doğrudan komut gönderebiliyoruz.
  • Concurrency (Eşzamanlılık): Birden fazla protokolü aynı anda çalıştırmak için thread::spawn ile ışık hızında thread fırlatıyoruz.

3. Düşmanı Tanımak: IoT Güvenlik Açıkları​

IoT cihazları genelde şu zafiyetlere sahiptir:

  • Varsayılan şifreler (admin:admin, root:root)
  • Şifresiz iletişim (ZigBee, NFC, LoRaWAN genelde zayıf şifreleme kullanır)
  • OTA (Over-The-Air) güncellemeleri imzasız veya doğrulamasız
  • Ağ anahtarları sabit kodlanmış veya kolay tahmin edilebilir
Bu kod, işte bu açıkları kullanarak cihazlara shellcode enjekte eder ve onları botnet'in bir parçası haline getirir.

4. ZigBee İstila Motoru (ZigBee Exploit) - Detaylı Analiz​

zigbee_exploit.rs dosyası, ZigBee protokolündeki zafiyetleri hedef alır. ZigBee, akıllı ev cihazlarının %70'inde kullanılan bir kablosuz iletişim protokolüdür.

4.1. ZigBee Network Key Extraction (Ağ Anahtarı Çalma)​

ZigBee ağları, Trust Center adı verilen bir merkezi otorite tarafından yönetilir. Bu merkez, ağa katılmak için gereken Network Key'i dağıtır. Bizim yaptığımız şu:

rust
pub fn extract_network_key(&self, target_device: &ZigBeeDevice) -> Result<[u8; 16], String> {
// ZigBee Trust Center'den Network Key çalma
// 1. İletişimi dinle (sniffing)
// 2. Key Transport Command'ı yakala
// 3. Network Key'i çıkar
}
Eğer cihazda varsayılan Trust Center Link Key kullanılıyorsa (ki çoğu üretici bunu yapar), network key'i çözmek çok kolaydır. Bu key şudur:

text
5A 69 67 42 65 65 41 6C 6C 69 61 6E 63 65 30 39
Yani "ZigBeeAlliance09" metninin hex karşılığı. Pastane işi yani!

4.2. ZigBee OTA RCE (Over-The-Air Remote Code Execution)​

ZigBee cihazları, firmware güncellemelerini OTA (Over-The-Air) olarak alır. Eğer bu güncellemeler imzalanmamışsa veya doğrulanmıyorsa, sahte bir firmware paketi gönderip cihaza RCE (Remote Code Execution) yapabiliriz.

rust
pub fn ota_rce(&self, target_device: &ZigBeeDevice) -> Result<(), String> {
// 1. Sahte firmware paketi oluştur
// 2. OTA Client'e gönder
// 3. Cihaz yeni firmware'i çalıştırır (shellcode enjekte edilir)
}
Philips Hue ampuller, Samsung SmartThings cihazları ve IKEA TRÅDFRI ürünleri bu zafiyete karşı hassastır.

4.3. ZigBee Device Takeover (Cihaz Ele Geçirme)​

Ağ anahtarını ve RCE'yi başarıyla gerçekleştirdikten sonra, cihazı tamamen ele geçirebiliriz. Bu, cihazın tüm fonksiyonlarını kontrol etmek anlamına gelir:

rust
pub fn takeover_device(&self, target_device: &ZigBeeDevice) -> Result<(), String> {
// Philips Hue ampulünü ele geçirme:
// - On/Off cluster: 0x0006 (Aç/Kapat)
// - Level Control: 0x0008 (Parlaklık)
// - Color Control: 0x0300 (Renk değiştirme)
}
Yani evdeki tüm ampulleri yakıp söndürebilir, renklerini değiştirebilir, hatta sabah 3'te disko ışıkları patlatabiliriz. Muahahaha...

4.4. ZigBee Sniffing (Trafik Dinleme)​

ZigBee ağındaki tüm trafiği dinleyerek (sniffing) şifreler, komutlar ve cihaz bilgileri toplanabilir:

rust
pub fn sniff_traffic(&self, duration: u64) -> Vec<Vec<u8>> {
// - Wireshark + ZigBee dissector
// - CC2531 USB dongle
// - ZBOSS sniffer
}

5. IoT Worm Ana Motoru (iot_​

iot_worm.rs dosyası, tüm bu saldırıları koordine eden ana motor'dur. Aynı anda üç farklı protokolü başlatır:

rust
pub fn start(&mut self) {
// 1. ZigBee worm başlat
// 2. NFC worm başlat
// 3. LoRaWAN worm başlat
// 4. Ek IoT saldırıları
}

5.1. Ek Saldırı Yöntemleri​

Sadece ZigBee, NFC ve LoRaWAN ile yetinmedim. Ayrıca şu ek saldırılar da var:

  • MQTT Sniffer: IoT cihazlarının mesajlaşma protokolü olan MQTT'yi dinler. test.mosquitto.org, broker.hivemq.com gibi genel broker'lara bağlanıp tüm topic'leri (#) dinler.
  • CoAP Endpoint Scan: IoT web servislerini tarar (CoAP protokolü). coap://localhost:5683/.well-known/core gibi endpoint'lere sorgu gönderir.
  • Thread/OpenThread Exploit: Google/Nest cihazlarının kullandığı Thread protokolüne saldırır. wpanctl ile kanalları tarar.
  • Z-Wave Exploit: Z-Wave USB stick üzerinden cihazları tarar.
rust
thread::spawn(|| {
loop {
let mqtt_brokers = [
"test.mosquitto.org",
"mqtt.eclipseprojects.io",
"broker.hivemq.com",
];
for broker in &mqtt_brokers {
let _ = Command::new("mosquitto_sub")
.args(&["-h", broker, "-t", "#", "-v"])
.output();
}
thread::sleep(Duration::from_secs(600));
}
});

6. API Çağrılarında Altın Kural: Az Ateş, Az Duman​

Bu kodda doğrudan sistem çağrıları (syscall) kullanmak yerine, Command::new ile meşru araçları (mosquitto_sub, coap-client, wpanctl) çağırıyorum. Bu, EDR/AV'lerin dikkatini çekmemek için iyi bir yöntemdir. Çünkü bu araçlar zaten meşru yazılımlardır.

7. Kalıcılık (Persistence) Sağlamak Şart!​

Bu solucan çalıştıktan sonra, sistem yeniden başlatılsa bile tekrar çalışması için kalıcılık sağlamak gerekir. Bu kodda doğrudan kalıcılık yok, ama şu yöntemler eklenebilir:

  • Registry Run Anahtarları: Bilgisayar açılışında çalışacak şekilde kendini kaydeder.
  • Servis Olarak Kayıt: Kendini bir Windows servisi gibi gösterir, çökerse otomatik yeniden başlar.
  • Görev Zamanlayıcı: Her 5 dakikada bir veya kullanıcı oturum açtığında tetiklenir.

8. Bu Kodun Zayıf Noktaları (Bypass Yöntemleri)​

Bu solucan da kusursuz değil. Güvenlik araştırmacıları veya sistem yöneticileri şu yöntemlerle tespit edebilir/engelleyebilir:

  • Ağ Trafiği Analizi: Anormal MQTT, CoAP veya ZigBee trafiği tespit edilebilir.
  • USB Kontrolleri: ZigBee dongle'ları (CC2531, CC2538) tespit edilebilir.
  • Process İzleme: mosquitto_sub, coap-client, wpanctl gibi araçların aniden çalıştığı görülebilir.
  • Güvenlik Duvarı: MQTT broker'larına (1883, 8883) erişim engellenebilir.
(daha lorawan kodunu yazmadım ve readme.ai kullanıyorum readme yazarken)
 

Ekli Dosyalar

(cihazda yeterli açıklar varsa ancak ve kod teorik olarak çalışıyor daha denemedim)

IoT Solucanı (IoT Worm) Nedir? Nasıl Çalışır?​



1. IoT Solucanı Nedir ve Ne İşe Yarar?​

IoT Solucanı (IoT Worm), kendi kendini kopyalayarak Nesnelerin İnterneti (IoT) cihazları arasında yayılan bir zararlı yazılım türüdür. Amacı, akıllı ev aletlerinden endüstriyel kontrol sistemlerine kadar her türlü IoT cihazını ele geçirip botnet oluşturmak veya casusluk yapmaktır.

Bu kod, üç farklı iletişim protokolü üzerinden yayılmayı hedefler:

  • ZigBee (Akıllı ev cihazları, ampuller, sensörler)
  • NFC (Yakın alan iletişimi, ödeme terminalleri)
  • LoRaWAN (Uzun mesafe, düşük güçlü sensör ağları)

2. Peki Bu Kod Hangi Dille Yazıldı?​

Yine Rust tercih ettim. Neden mi?

  • Bellek güvenliği manyağı, son zamanların gözdesi: IoT cihazlarında kaynaklar sınırlıdır, Rust'ın güvenliği ve performansı burada cankurtaran.
  • Düşük seviye erişim: serialport gibi kütüphanelerle USB üzerinden ZigBee dongle'larına doğrudan komut gönderebiliyoruz.
  • Concurrency (Eşzamanlılık): Birden fazla protokolü aynı anda çalıştırmak için thread::spawn ile ışık hızında thread fırlatıyoruz.

3. Düşmanı Tanımak: IoT Güvenlik Açıkları​

IoT cihazları genelde şu zafiyetlere sahiptir:

  • Varsayılan şifreler (admin:admin, root:root)
  • Şifresiz iletişim (ZigBee, NFC, LoRaWAN genelde zayıf şifreleme kullanır)
  • OTA (Over-The-Air) güncellemeleri imzasız veya doğrulamasız
  • Ağ anahtarları sabit kodlanmış veya kolay tahmin edilebilir
Bu kod, işte bu açıkları kullanarak cihazlara shellcode enjekte eder ve onları botnet'in bir parçası haline getirir.

4. ZigBee İstila Motoru (ZigBee Exploit) - Detaylı Analiz​

zigbee_exploit.rs dosyası, ZigBee protokolündeki zafiyetleri hedef alır. ZigBee, akıllı ev cihazlarının %70'inde kullanılan bir kablosuz iletişim protokolüdür.

4.1. ZigBee Network Key Extraction (Ağ Anahtarı Çalma)​

ZigBee ağları, Trust Center adı verilen bir merkezi otorite tarafından yönetilir. Bu merkez, ağa katılmak için gereken Network Key'i dağıtır. Bizim yaptığımız şu:

rust
pub fn extract_network_key(&self, target_device: &ZigBeeDevice) -> Result<[u8; 16], String> {
// ZigBee Trust Center'den Network Key çalma
// 1. İletişimi dinle (sniffing)
// 2. Key Transport Command'ı yakala
// 3. Network Key'i çıkar
}
Eğer cihazda varsayılan Trust Center Link Key kullanılıyorsa (ki çoğu üretici bunu yapar), network key'i çözmek çok kolaydır. Bu key şudur:

text
5A 69 67 42 65 65 41 6C 6C 69 61 6E 63 65 30 39
Yani "ZigBeeAlliance09" metninin hex karşılığı. Pastane işi yani!

4.2. ZigBee OTA RCE (Over-The-Air Remote Code Execution)​

ZigBee cihazları, firmware güncellemelerini OTA (Over-The-Air) olarak alır. Eğer bu güncellemeler imzalanmamışsa veya doğrulanmıyorsa, sahte bir firmware paketi gönderip cihaza RCE (Remote Code Execution) yapabiliriz.

rust
pub fn ota_rce(&self, target_device: &ZigBeeDevice) -> Result<(), String> {
// 1. Sahte firmware paketi oluştur
// 2. OTA Client'e gönder
// 3. Cihaz yeni firmware'i çalıştırır (shellcode enjekte edilir)
}
Philips Hue ampuller, Samsung SmartThings cihazları ve IKEA TRÅDFRI ürünleri bu zafiyete karşı hassastır.

4.3. ZigBee Device Takeover (Cihaz Ele Geçirme)​

Ağ anahtarını ve RCE'yi başarıyla gerçekleştirdikten sonra, cihazı tamamen ele geçirebiliriz. Bu, cihazın tüm fonksiyonlarını kontrol etmek anlamına gelir:

rust
pub fn takeover_device(&self, target_device: &ZigBeeDevice) -> Result<(), String> {
// Philips Hue ampulünü ele geçirme:
// - On/Off cluster: 0x0006 (Aç/Kapat)
// - Level Control: 0x0008 (Parlaklık)
// - Color Control: 0x0300 (Renk değiştirme)
}
Yani evdeki tüm ampulleri yakıp söndürebilir, renklerini değiştirebilir, hatta sabah 3'te disko ışıkları patlatabiliriz. Muahahaha...

4.4. ZigBee Sniffing (Trafik Dinleme)​

ZigBee ağındaki tüm trafiği dinleyerek (sniffing) şifreler, komutlar ve cihaz bilgileri toplanabilir:

rust
pub fn sniff_traffic(&self, duration: u64) -> Vec<Vec<u8>> {
// - Wireshark + ZigBee dissector
// - CC2531 USB dongle
// - ZBOSS sniffer
}

5. IoT Worm Ana Motoru (iot_​

iot_worm.rs dosyası, tüm bu saldırıları koordine eden ana motor'dur. Aynı anda üç farklı protokolü başlatır:

rust
pub fn start(&mut self) {
// 1. ZigBee worm başlat
// 2. NFC worm başlat
// 3. LoRaWAN worm başlat
// 4. Ek IoT saldırıları
}

5.1. Ek Saldırı Yöntemleri​

Sadece ZigBee, NFC ve LoRaWAN ile yetinmedim. Ayrıca şu ek saldırılar da var:

  • MQTT Sniffer: IoT cihazlarının mesajlaşma protokolü olan MQTT'yi dinler. test.mosquitto.org, broker.hivemq.com gibi genel broker'lara bağlanıp tüm topic'leri (#) dinler.
  • CoAP Endpoint Scan: IoT web servislerini tarar (CoAP protokolü). coap://localhost:5683/.well-known/core gibi endpoint'lere sorgu gönderir.
  • Thread/OpenThread Exploit: Google/Nest cihazlarının kullandığı Thread protokolüne saldırır. wpanctl ile kanalları tarar.
  • Z-Wave Exploit: Z-Wave USB stick üzerinden cihazları tarar.
rust
thread::spawn(|| {
loop {
let mqtt_brokers = [
"test.mosquitto.org",
"mqtt.eclipseprojects.io",
"broker.hivemq.com",
];
for broker in &mqtt_brokers {
let _ = Command::new("mosquitto_sub")
.args(&["-h", broker, "-t", "#", "-v"])
.output();
}
thread::sleep(Duration::from_secs(600));
}
});

6. API Çağrılarında Altın Kural: Az Ateş, Az Duman​

Bu kodda doğrudan sistem çağrıları (syscall) kullanmak yerine, Command::new ile meşru araçları (mosquitto_sub, coap-client, wpanctl) çağırıyorum. Bu, EDR/AV'lerin dikkatini çekmemek için iyi bir yöntemdir. Çünkü bu araçlar zaten meşru yazılımlardır.

7. Kalıcılık (Persistence) Sağlamak Şart!​

Bu solucan çalıştıktan sonra, sistem yeniden başlatılsa bile tekrar çalışması için kalıcılık sağlamak gerekir. Bu kodda doğrudan kalıcılık yok, ama şu yöntemler eklenebilir:

  • Registry Run Anahtarları: Bilgisayar açılışında çalışacak şekilde kendini kaydeder.
  • Servis Olarak Kayıt: Kendini bir Windows servisi gibi gösterir, çökerse otomatik yeniden başlar.
  • Görev Zamanlayıcı: Her 5 dakikada bir veya kullanıcı oturum açtığında tetiklenir.

8. Bu Kodun Zayıf Noktaları (Bypass Yöntemleri)​

Bu solucan da kusursuz değil. Güvenlik araştırmacıları veya sistem yöneticileri şu yöntemlerle tespit edebilir/engelleyebilir:

  • Ağ Trafiği Analizi: Anormal MQTT, CoAP veya ZigBee trafiği tespit edilebilir.
  • USB Kontrolleri: ZigBee dongle'ları (CC2531, CC2538) tespit edilebilir.
  • Process İzleme: mosquitto_sub, coap-client, wpanctl gibi araçların aniden çalıştığı görülebilir.
  • Güvenlik Duvarı: MQTT broker'larına (1883, 8883) erişim engellenebilir.
(daha lorawan kodunu yazmadım ve readme.ai kullanıyorum readme yazarken)
e.s kral
 
Geri
En Üst