Nozomi Networks Labs, Mirai kökenli yeni bir botnet olan Tengu'yi analiz etti. Bu botnet, Linux cihazlarda donanım watchdog kullanarak kendini yeniden başlatma yeteneğine sahip. Botnet, 25 farklı DDoS yöntemini destekliyor ve SOCKS5 proxy çalıştırabiliyor, shell komutları yürütebiliyor ve sistem ve ağ verilerini toplayabiliyor.

Tengu, i386, amd64, MIPS, ARM, PowerPC ve m68k mimarileri için özel örnekler içeriyor. Botnet, kendini korumak için bir dizi mekanizma kullanıyor. Bunlar arasında, ana malware işlemini her 60 saniyede bir kontrol eden bir koruyucu işlemi, fake systemd servisi oluşturma, init ve RC betikleri ekleme, shell başlangıç dosyalarını değiştirme ve ikenlik özelliği ile kendini değiştirmez olarak işaretleme yer alıyor.

Nozomi Networks Labs, Tengu'nun kalıcı kalma ve kendini koruma kodları ile diğer Mirai türevlerinden ayrıldığını belirtti. Botnet, kendini yeniden başlatmak için donanım watchdog'u kullanıyor ve bu sayede cihazı yeniden başlatabiliyor. Ayrıca, botnet, yeniden başlatma ve kapatma yardımcı programlarının ELF başlıklarını ELFOOD dizesi ile değiştirerek, güvenlik uzmanlarının cihazı yeniden başlatmasını veya güvenli bir şekilde kapatmasını engelleyebiliyor.