请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
近年来,依仗门罗币更好的隐藏机制和挖矿算法等优势,层出不穷的挖矿木马可以更轻松的进行“潜伏”作恶,构建出堪称币圈的“隐秘的角落”,让无数币友恨不能亲自与背后黑手“一起去爬山”。

近日,360安全大脑就监测到一款XMRig门罗币变体矿工,以伪装系统WMI服务的形式,自2018年起至今,已让全球多国接连“中招沦陷”。

该挖矿木马不仅安装程序的感染路径十分隐蔽,持久化手段也同样复杂多端,让普通用户根本防不胜防。

而在木马bat脚本下载到宿主电脑的恶意文件中,就连配合挖矿程序读写MSR寄存器的WinRing0x64.sys,和转化powershell脚本为windows平台可执行文件的开源文件ps2exe等也都一一在列。这意味着一旦电脑不幸中招,想要“脱身”简直难上加难。

目前,在360安全大脑的极智赋能下,360安全卫士可有效拦截查杀该挖矿木马,建议广大用户尽快下载最新版360安全卫士,全面保障个人隐私及财产安全。



藏身“隐秘的角落”

挖矿不离“三板斧”


据360安全大脑监测显示,该挖矿木马通过捆绑下载器进行传播,其首先调用cmd进程运行font.bat脚本,从服务器上下载一个改编自开源的门罗币矿工bat安装脚本的,随机名临时文件tmpxxxx.tmp.bat,然后调用powershell运行该脚本安装矿机,最终实现常驻于宿主电脑。



经深度分析后,360安全大脑重现了该挖矿木马猖獗作恶的“三板斧”:

一板斧:安装脚本避影匿形,一经开启“反客为主”

该脚本改编自开源的门罗币矿工安装脚本,主要功能为下载木马作者在github上存放的挖矿程序,并进行安装。




下载到挖矿文件压缩包以及解压工具后,脚本自解压文件到如下的目录:
"%SYSTEMROOT%\SysWOW64\WMIScriptingAPI

同时,该脚本会设置木马文件属性为系统文件属性和隐藏文件属性,来尽可能隐藏自己,并添加名为compiler的注册表服务项,将windows服务注册工具nssm注册为服务,再以参数的形式,由nssm调用起挖矿程序WMIProviderHost,从而达到挖矿木马长驻宿主电脑的目的。



二板斧:挖矿程序暗度陈仓,完美掩护“敛财”行径

木马挖矿主体是存储于如下目录中的WMIProviderHost.exe:
%SYSTEMROOT%\SysWOW64\WMIScriptingAPI

该程序将文件信息描述为系统文件(WMIProviderHost)企图迷惑宿主,实际上却是一个霸占用户电脑资源的XMRig门罗币挖矿木马,该木马会读取同目录下的矿池配置文件srnany.exe进行挖矿。



通过查询配置文件中的钱包地址,可以看到在当前被感染的电脑总算力下,该钱包的日收益为0.2258XMR/14.71美元。



三板斧:待利用文件“多重保险”,熟操多样作恶手段

在木马作者放置在github上的挖矿文件解压缩文件中,还可以看到NSIS矿工安装程序工具nssy.exe,windows服务注册工具nssm.exe,并且可以看到一些该作者后续准备利用的工具,例如系统文件WinRing0x64.sys及其配置文件(对应的木马解压缩文件名为Sroany.exe及Srmany.exe),该文件可被白利用于内核层访问cpu msr寄存器、直接访问内存、访问io pci设备等,以及转化powershell脚本为windows平台可执行文件的开源文件ps2exe(对应的木马解压缩文件为Process1.exe)。

全球多国皆位“中招之列”

360安全大脑防控成果斐然


值得注意的是,360安全大脑分析统计后发现,该挖矿木马感染范围十分广泛。自2018年起至今,全球几十个国家皆位于“中招之列”。



同时,近半年来,该挖矿木马呈现出稳中有升的增长趋势。因此,对于广大用户来说,安全防范切不可轻易忽视。



不过广大用户无需过分担心,在360安全大脑的极智赋能下,360安全卫士目前已可有效拦截查杀该类挖矿木马。为全面保障广大用户的个人隐私及财产安全,净化网络环境,360安全大脑给出以下几点安全建议:

1、前往weishi.360.cn,下载安装360安全卫士,对此类挖矿木马威胁进行有效拦截查杀;
2、提高安全意识,建议从正规渠道下载软件,如官方网站或360软件管家等。

MD5:
2f0e72afcdb13039ab30f7d03b784950
d9be3b4f93d9b29a93cea8eef91def15
465796a07d7adbda88e37368eba5fd29
cd40a754cf31b4e030a3d35ca42b1154
325b143e44696b41f98c650600791279
c369acef348414438c21cb81bb905db8

URLS:
hxxp://www.hiperbolicus.com/fonts/old_text_mt_regular.ttf
hxxps://raw.githubusercontent.com/hiperbolicus/sigma/master/compiler.zip

来源  360安全卫士

共 4 个关于藏身“隐秘的角落”大肆敛财?!XMRig变种挖矿木马猖獗作恶的回复 最后回复于 2021-1-29 00:00

评论

直达楼层

沙发
望不到尽头 VIP认证 LV13.中将 发表于 2020-6-30 23:32 | 只看该作者 | 私信
注意{:14_353:}{:14_353:}
来自ONEPLUS A5010(360社区3.5.5版)
头像被屏蔽
板凳
vixenxyy 禁止发言 发表于 2020-7-1 07:41 | 只看该作者 | 私信
提示: 作者被禁止或删除 内容自动屏蔽
地板
360fans_u44114480 LV1.上等兵 发表于 2020-9-22 10:38 | 只看该作者 | 私信
下载之后360被自动删除,杀毒,卫士什么都不管用
5
360fans_uid35829 LV3.中士 发表于 2021-1-29 00:00 | 只看该作者 | 私信
感谢,我刚才也中毒了
您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:238302

精华:310 金币:229695 经验:198978

最后登录时间:2024-4-24

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

读书日主题活动 |  世界读书日,360AI阅读

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表