请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题
近十年来,加密货币的兴起和数字货币价值的不断增长,让“挖矿”和“炒币”的热潮持续走高。然而,盲目无序的发展挖矿活动,也为利用木马疯狂敛财的网络黑产提供了犯罪沃土,直接扰乱了我国正常的金融秩序。


过去十几年360政企安全集团持续针对各类木马进行长期追踪,尤其是在针对挖矿木马的检测拦截、溯源反制上积累了大量实战经验。其中,360政企安全集团高级威胁研究分析中心从2018年便开始了针对典型挖矿木马——JavaXminer家族的持续追踪。该家族多使用Web服务类漏洞对OA系统、Web服务器等进行攻击,更新迅速且频繁。同时,该家族具备Windows、Linux双平台的攻击能力,导致其攻击量在2020年至2021年有大幅度增加。





JavaXminer攻击趋势






关联Web应用攻击整体趋势







入侵“排异”的JavaXminer家族






JavaXminer的入侵往往会利用新近曝出的Web服务端1Day或是nDay漏洞,成本降低的同时,又可以较为轻易的获取未及时修补漏洞的服务器访问权限。比如Atlassian Confluence在今年8月底发布的CVE-2021-26084 RCE漏洞,GitHub上9月1日便出现了相应利用POC,紧接着在9月3日就出现了利用该漏洞对Confluence发起的攻击。





CVE-2021-26084 公开POC






JavaXminer对Confluence初次攻击






JavaXminer对Confluence攻击




随着OA系统漏洞的曝光,相应的攻击脚本也积极地被该挖矿家族利用。






JavaXminer对通*OA初次攻击




暴露于公网且存在漏洞的服务器很容易被各种木马给盯上,对于挖矿木马来说,在这种机器上常常会碰见自己的“同行”。为了最大程度地占据系统资源挖取货币,对“竞品”的清理工作在所难免,——在这一点上JavaXminer也不例外。



而被JavaXminer清理的竞品木马都是比较知名的家族,比如Kinsing、watchbog、Mykings、Sysrv-hello、SysUpdate、IMG001等。(注:IMG001之前未被公开报告,该家族出现时间较早,曾使用U盘蠕虫、内网横向渗透进行传播。)





清除竞品






清除竞品







JavaXminer家族的“常驻”策略






在入侵成功后的Linux机器上,JavaXminer会通过crontab创建计划任务,每5分钟访问一次hxxps://pastebin[.]com/raw/xxxxxxxx,获取内容执行。



图片


Linux计划任务




然而这些pastebin粘贴板文本大多为无实质操作的语句,粘贴板名通常与相关脚本url名和攻击手段、目标有关,其中对粘贴板的访问可直观地观察到入侵机器是否活跃和增长。并且创建者ID重复情况较多,可一定程度上作为该家族木马的关联。目前时间较早的粘贴板大部分已被删除,较近时间段(比如10月份)的URL则大多正常。



尽管绝大部分粘贴板未写入恶意命令,但其下发指令的能力是确实存在的。





pastebin内容




在Windows系统的机器上,JavaXminer同样会进行持久化,访问相应pastebin数据执行——即使大部分均为无效指令。创建持久化任务的方式则是采用WMI Subscription事件或是schtasks命令。





Windows持久化







擅长多点开挖的“矿老板”






JavaXminer挖矿时使用配置文件config.json指定XMRig执行时的各项参数,矿工程序落地文件名也不尽相同。下载时的URL特征之一是路径中常带有/docs/字符串,并且托管文件的服务器通常为Apache Tomcat。





Linux端执行挖矿程序






Windows端执行挖矿程序




Config.json配置文件中,指定矿池为pool.supportxmr.com:80,而pass统一为“x”。





Config.json Pools配置




Config.json配置中的钱包地址并不只有一个,通过从钱包地址中取出几个还在活跃的钱包地址,在supportxmr中可以查看其算力和挖取的门罗币数据,以此判断JavaXminer的挖矿能力。





JavaXminer部分钱包挖矿数据




从上图中可以看出这部分钱包地址依然拥有算力,获取的门罗币也不少。而且这些钱包地址只是其中一部分,由此可以推测受到JavaXminer入侵并成功开挖的机器也不在少数。



在利益驱动下,以挖矿为目的的恶意入侵活动愈发猖獗,作为相关产品的使用用户来说,主动进行产品更新和补丁修补显的尤为重要,以免自身资产沦为挖矿的工具。360政企安全集团长期从事反挖矿、反欺诈、反黑灰产等领域研究,依托360安全大脑在安全大数据、人工智能分析、攻击溯源等方面的领先安全能力,推出360新一代终端检测响应系统(以下简称“360EDR”)。



基于十余年来积累的SaaS版EDR实践服务经验,360 EDR通过持续追踪终端活动行为、检测安全风险、深度调查威胁风险、提供补救响应手段等方式,补充了传统终端安全产品防御高级威胁能力的不足,能在对抗高级威胁中压缩攻击者的攻击时间,减少高级威胁最终达到目的可能性,获得更快速、高效的防御效果。





360EDR告警信息展示




建议广大政企用户可通过安装部署360EDR,及时发现和处置各类挖矿攻击。





360EDR安全事件展示




想了解更多关于挖矿木马的防治方法,还可访问360政企安全官网或拨打电话400-0309-360咨询。


来源   360政企安全

共 0 个关于硬核截杀JavaXminer挖矿木马,360EDR破解“矿难”困局的回复 最后回复于 2021-12-4 15:14

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:184 关注:13 积分:274737

精华:406 金币:256604 经验:228056

最后登录时间:2026-4-19

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章

私信 加好友

最新活动

【官方公告】360安全龙虾已入驻360社区

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360粉丝团助手有超多福利等你来哦

      快速回复 返回顶部 返回列表