教你检测门罗币挖矿木马

MS016小组(原创)

前言:

随着比特币的成功,越来越多的山寨币开始模仿.

因为有些人,在比特币刚开始的时候,感觉不靠谱 错失了挣钱的良机.

所以现在很多人后悔了 , 就开始寄托于别的币  , 所以有些人投入机器挖矿.

而黑客呢 掌握技术 也等同于掌握机器!也不是所有机器都能挖矿的 ,

当然以黑客的视角去思考问题,一般的黑客都是通过.

这里有张流程图 ,根据爆出来的已知漏洞 而且危害很高的 比如ST – 045

等等 , 而且像苹果系统mac os 也能挖矿  linux挖矿比window挖矿更加稳定,

我讲的是门罗币,  还有检测的话方法也是检查Windows系统.

说完系统当然是讲挖矿的配置,

一般黑客入侵完服务器后植入的挖矿木马,都是以静默包的 形式 运行.

什么是静默包 百度的

静默安装指是在后台运行 自动安装,安装时无需任何用户干预,直接按默认设置安装。

静默安装的过程是看不到的(隐藏安装,看不见的)。运行了就在后台安装,隐藏了非可视化。

静默包一般是在软件捆绑以及预装推荐等类型上,这样可以实现很多用户勾选选择推荐安装的软件后,可以自动化的安装。

也许有些挖矿木马,  有这一项功能 就是检测显卡 CPU挖矿.

如果显卡满足条件就挖显卡, 如果没显卡就利用CPU挖矿.

但是现在很多服务器都是不会有显卡的  ,基本黑客拿完服务器利用CPU挖矿.

显卡卖的很贵现在 服务器上出现基本是很少  ,显卡类型有N卡 和A卡 .

所以二种显卡也需要区分去使用,说完了黑客基本攻击流程 所以开始讲怎么检测了.

如果你是运维人员,  发现自己服务器非常卡 ,运行缓慢八成被植入了挖矿木马 .

1.第一时间分析系统是不是存在什么漏洞,而且你不需要当心被零日漏洞攻击  !   大多数都是已知漏洞 或者爆破工具,拿下的服务器 ,所以可以去查询最近相关爆出的危害教大的漏洞 ,而且和自己服务器使用的一些组件 有关的。

2.第二就是查找挖矿木马 ,找挖矿木马钱包地址.

可以讲一下案例 ,为了获取样本分析 使用了tomcat 和 java rmi 漏洞 扫描全球网络。

发现了很多被入侵的机器当然也获取了样本分析.

这是在被黑服务器提取的挖矿木马  用哈勃 动态分析 一下 运行会有那些行为特征

创建文件csrss.exe 文件  ,csrss.exe  文件是Windows系统核心进程  ,也是被木马经常利用的进程

而且木马有守护进程  结束的话系统会关机 或者挖矿木马自动恢复挖矿.

执行CmdShell命令 运行 挖矿程序,这段cmd命令就是调用挖矿程序csrss.exe文件 开始挖的.

Csrss.exe 文件就是门罗币挖矿程序 只是这个文件名定义成了 Csrss.

黑客钱包地址

46xzbEFicggME8PBfwPnwuHbtk2UQY6xmMjAs3MHvLEmSyTnBv3BQTdYZ5Nfw5qLGbZmvTH4rZMXZF6rYNjgfAABSm9FaYT

矿池地址   minexmr.com

在这个矿池查看 算力 和支付纪录 惊人!

3.分析完 挖矿木马当然是 如果种了 挖矿木马怎么查杀,

刚才使用哈勃分析了木马 的行为特征,

然后使用杀毒软件查杀 ,看看是否杀毒软件把挖矿木马特征码加入了病毒库.

使用火绒查杀挖矿木马  并且免杀

然后利用在线检测  只有三种杀毒软件检测到了木马

打开运行挖矿木马 有杀毒软件也不一定能有效拦截,

而且随着研究 还有一些黑客  使用了不同的挖矿方法.

附上挖矿木马分析地址

哈勃 https://habo.qq.com/file/showdetail?pk=ADMGZ11oB2YIMFs7#file

virscan http://r.virscan.org/report/5497aaf5d4e3e0246f2e00f8e0495a97

  感谢刀仔的技术支持

时间: 2024-10-25 15:44:17

教你检测门罗币挖矿木马的相关文章

币圈惊现门罗币挖矿新家族「罗生门」

欢迎大家前往腾讯云+社区,获取更多腾讯海量技术实践干货哦~ 本文由云鼎实验室发表于云+社区专栏 一.前言 腾讯安全云鼎实验室通过部署的威胁感知系统捕获了一批挖矿样本(具有同源性),是一批可挖取门罗币(xmr)的挖矿病毒.这批样本今年5月开始出现,目前各大杀软对此样本基本无法有效查杀,腾讯云云镜第一时间跟进查杀.根据进一步溯源的信息可以推测该挖矿团伙利用被***的×××服务器进行病毒传播.分析显示,此挖矿样本不具有传播性,总体结构式是 Loader + 挖矿子体,挖矿团伙通过控制的机器进行远程 S

Centos7挖门罗币/XMR

相信很多大佬和我一样,花钱买了个阿里云ECS,弄了个博客,可能也不是为了变现,只是记录下学习文章,但是平时访问量基本为0,闲着也是闲着,不如直接薅阿里羊毛,弄个门罗币挖矿的软件,让他自动挖矿,网站可以正常运行,也不耽误挖矿挣钱,把服务器的成本弄回来,本篇文章教大家如何用闲置的linux服务器挖门罗币. 门罗币的好处是可以CPU挖矿,所以linux服务器效率会很赞,现在一个门罗币的价格,截止到目前为止,门罗币一个1939.73人民币,提现到钱包可以直接去各大交易平台卖了换钱(平台内搜索虚拟币XMR

浏览器挖矿——XMR门罗币

挖门罗币 门罗币(Monero,代号XMR)是一个创建于2014年4月开源加密货币,它着重于隐私.分权和可扩展性.截至2017年,Monero是交易量排行第六的加密货币,市值 超过3亿美元. 首先需要一个账号和钱包,可以选本地钱包或在线钱包 本地钱包下载门罗币钱包:https://getmonero.org/downloads/注册一个新账号,注意保存相关信息 在线钱包https://mymonero.com/下一步是下载.运行挖矿程序: xmr-stak是一款集成了CPU.GPU挖矿的工具,由

2019年最简单的门罗币(XMR)挖矿教程

一.钱包注册  待 二.挖矿 KKMiner 官网 :http://www.kkminer.cn KKMiner是一款面向Windows的门罗币免费挖矿工具,简单易用,一目了然的监控界面,支持多币种挖矿,稳定高效,高收益,官网下载后修改钱包地址后点击挖矿即可. (1).KKMiner配置截图 (2).运行截图 3.查看收益 待 三.如何交易门罗币 Gagte (原比特儿)   https://gateio.co 交易前需在Gate 交易平台上注册一个账号,当然注册完账号后需要认证,认证完之后才可

挖矿-门罗币

注册门罗币钱包 https://wallet.mymonero.com 一定要记好MNEMONIC,否则登不上钱包. 注册矿池的账号 https://www.f2pool.com/ 注册账号,找到对应币的挖矿软件 也要查看矿池地址 挖矿软件 登录服务器,下载挖矿软件 wget --no-check-certificate https://github.com/fireice-uk/xmr-stak/releases/download/1.0.3-rx/xmr-stak-rx-linux-1.0.

门罗币_挖矿

相关概念 生成钱包方式: 本地钱包:需要同步大量数据 在线钱包:直接生成 注册在线钱包: https://mymonero.com/ 挖矿的方式: 1:使用官方的的程序直接挖 2:连接到矿池,矿池的原理就是把大家算力集中起来到一个人身上来挖,这样这个玩家计算就很强,挖到Monero的概率就大一些,然后挖到币后,矿池在根据每个玩家的计算来分配 矿池本身并不进行挖矿计算,而是将计算任务分配给连接到矿池的矿机: 矿池: 1.https://xmr.nanopool.org 矿池地址:xmr-us-ea

CentOS:xmr-stak-cpu安装,服务器CPU挖Monero门罗币

一.获取钱包地址 可以使用本地钱包地址.首先到Monero官网下载本地钱包,支持Windows 64-bit.Windows 32-bit.Mac OS X 64-bit.Linux 64-bit.Linux 32-bit.Mobile & Light Wallets以及Hardware Wallets等多种系统. 下载地址:https://getmonero.org/downloads/ 推荐直接使用交易所钱包地址.交易所钱包在接收门罗币后就可以直接进行交易.本地钱包接收将来进行交易还需要转账

挖矿木马的应急响应

挖矿木马简介 随着区块链的火爆,各种虚拟货币的行情一路走高,不乏有人像炒房炒股一样,通过包括大名鼎鼎的比特币在内的各种虚拟货币发家致富,让人眼馋.在这种情况下,黑客怎么会放过这么赚钱的机会呢.大家都知道,获取虚拟货币除了买卖还有就挖矿,挖矿其实是通过计算机做一些复杂的运算去算出还没有归属的虚拟货币节点,并通告这样就归属了自己.但是这种挖矿行为需要极高的计算能力和计算资源,黑客们纷纷编写挖矿木马,通过感染别人的机器,消耗其性能来为自己挖矿获利. 矿马的传播方式 电子邮件附件感染方式 类似一般cc类

Centos下挖XMR门罗币的详细教程

很多朋友都看过我之前写的Ubuntu下挖XMR门罗币的教程,也有很多朋友提出,为什么不写个Centos的教程出来,今天我在这里就写个Centos的教程,看这个教程前,大家先看看之前的教程,因为里面涉及的交易账号.钱包地址等信息的获取方法我这里就不再重新写一次了,获取的方法都是相同的,使用也是相同的.原教程地址是:http://www.3000.cx/detail.php?id=6833 在Centos下,依次执行下列命令: yum install centos-release-scl epel-