版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1挖矿病毒介绍通俗来讲,“挖矿”就是通过大量计算机的运算,去获得各种数字加密虚拟币。虚拟数字币,可以兑换、交易成钱。那么动用的计算机运算能力越多,挖的就越多,所获得的虚拟数字币就越多,也就能兑换更多的财富。2挖矿病毒介绍“挖矿”由于会动用大量的计算机的运算资源,导致能源消耗和碳排放量大,对国民经济贡献度低,对产业发展、科技进步等带动作用有限,加之虚拟货币生产、交易环节衍生的风险越发突出,其盲目无序发展对推动经济社会高质量发展和节能减排带来不利影响。国家发展改革委等部门发布了《国家发展改革委等部门关于整治虚拟货币“挖矿”活动的通知》(发改运行〔2021〕1283号)。3挖矿病毒介绍虽然我们不主动挖矿,但是挖矿可能就在我们身边。有一些不法分子利用各种手段在我们毫无察觉的情况下把挖矿程序植入我们的计算机里,把我们的计算机“免费”征用为他们自己的矿机。这些非法植入的“挖矿”程序就称之为「挖矿木马」。我们在不知不觉中所用的机器就成为挖矿中的一员。4挖矿病毒介绍如果发现在无其他应用的情况下计算机CPU占用明显增加,运行速度变慢,那就很有可能是中了“挖矿”木马。但由于这些症状太明显,进化后的“挖矿”木马为了避免被用户发现,当检测到用户电脑上CPU占用较高时,会自动暂停挖矿,当用户电脑闲置时,全力挖矿,所以最好的办法还是安装杀毒软件进行查杀。5挖矿病毒危害1、主机长时间执行高性能计算,浪费网络带宽,CPU和内存占用较高,不能及时处理用户的正常请求或任务。2、增加电力消耗,加快CPU、内存等硬件老化速度。3、同时挖矿软件已经被植入受害主机,表明主机很可能已被黑客控制,现有的安全防护体系已经部分甚至完全失效,还存在以下潜在风险:(1)黑客通过挖矿程序窃取机密信息,比如机密文件、关键资产的用户名和密码等,导致企事业单位遭受更进一步的资产损失。(2)黑客控制主机作为“肉鸡”攻击互联网上的其他单位,违反网络安全法,遭致网信办、网安等监管单位的通报处罚。(3)黑客利用已经控制的机器,作为继续对内网渗透的跳板,产生更严重的网络安全攻击事件。6挖矿病毒案例分析(一)基本信息检查,当登录服务器做检测时,top回显并未发现异常进程。但是在crontab中发现一条异常的定时任务。通过访问定时任务中的url,发现是一个shell脚本。7挖矿病毒案例分析(一)有了攻击脚本的话,我们就能更加快速的了解他的攻击方式了,所以让我们来分析下脚本到底干了些什么:第一步创建定时任务,不断检测,确保不被删除。第二步就是检测主机上是否存在其他的挖矿病毒,有的话直接干掉。8挖矿病毒案例分析(一)ps-ef|grep-vgrep|grephwlh3wlh44lh|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grepCircle_MI|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep/usr/bin/.sshd|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep/usr/bin/bsd-port|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"xmr"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"xig"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"ddgs"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"qW3xT"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"wnTKYg"|awk'{print$2}'|xargskill-99挖矿病毒案例分析(一)开始下载挖矿木马了,黑客事先已经将木马文件上传到一些图片分享网站,通过脚本将木马下载到特定目录下并修改文件名,添加执行权限并启动。10挖矿病毒案例分析(一)当一台主机沦陷后采用横向扫描,所以脚本会遍历root,/home/*目录下的所有.ssh文件,尝试横向转播,扩大战果。11挖矿病毒案例分析(一)先把crontab进程关闭,防止排查过程中不断的执行从而干扰排查工作。然后将定时任务注释或删除:回到刚开始排查是的情况,为什么我们在top回显中一条异常信息都看不到呢?我又在主机上搜索了下脚本中提到的sshd木马:12挖矿病毒案例分析(一)ps和netstat命令都看不到sshd的进程信息,这个信息说明sshd是一个带有隐藏信息的rootkit,netstat中能显示端口信息但是无法显示进程信息所以能确定,这并不是一个内核级别的rootkit,所以这只是一个用户态的malware。用户态的malware方式无非就是:通过替换系统中常见的进程查看工具(比如ps、top、lsof)的二进制程序,导致原先查看进程相关信息的工具(ps、top、lsof等)都被调包;通过劫持getdents等系统调用函数或libc中的readdir函数,实现对特定进程名进程的隐藏,以达到进程隐藏目的;在恶意代码中通过设置具有迷惑性的进程名字,以达到躲避管理员检查的目的;利用mount—bind将另外一个目录挂载覆盖至/proc/目录下指定进程ID的目录,我们知道ps、top等工具会读取/proc目录下获取进程信息,如果将进程ID的目录信息覆盖,则原来的进程信息将从ps的输出结果中隐匿。13挖矿病毒案例分析(一)将一台正常主机的ps和netstat命令拷到本机进行测试发现还是无法看到sshd:mounts中也没有看到异常的挂载:14挖矿病毒案例分析(一)那基本能确认是动态库劫持导致的隐藏,现在可以使用到一个内置软件---"busybox",busybox具有系统通用的命令,而且运行的时候是通过静态库调用,详细信息大家可以点击链接去了解。通过busybox,我们终于看到了那些潜伏的进程:15挖矿病毒案例分析(一)先结束{sshd}[kthreadd]进程,然后结束/usr/local/sbin/havegeds,因为sshd才是主进程,不先结束sshd的话,它会不断检测拉起挖矿病毒,然后通过yum命令remove原来的openssh-server,然后重新安装openssh-server服务。但是我们现在通过netstat和ps命令来查看进程时,还是无法看到sshd等进程,这是因为我们之前的动态库hook问题还没有解决。我们通过strace命令来看下命令执行时的系统库调用情况:16挖矿病毒案例分析(一)将一台正常主机的ps和netstat命令拷到本机进行测试发现还是无法看到sshd:mounts中也没有看到异常的挂载:17挖矿病毒案例分析(一)那基本能确认是动态库劫持导致的隐藏,现在可以使用到一个内置软件---"busybox",busybox具有系统通用的命令,而且运行的时候是通过静态库调用,详细信息大家可以点击链接去了解。通过busybox,我们终于看到了那些潜伏的进程:18挖矿病毒案例分析(一)先结束{sshd}[kthreadd]进程,然后结束/usr/local/sbin/havegeds,因为sshd才是主进程,不先结束sshd的话,它会不断检测拉起挖矿病毒,然后通过yum命令remove原来的openssh-server,然后重新安装openssh-server服务。但是我们现在通过netstat和ps命令来查看进程时,还是无法看到sshd等进程,这是因为我们之前的动态库hook问题还没有解决。我们通过strace命令来看下命令执行时的系统库调用情况:19挖矿病毒案例分析(一)在ps命令执行时,优先加载了ld.so.preload中设置的libboost_timed.so动态库,可以看出黑客是通过利用LD_PRELOAD加载恶意动态链接库达到隐藏的目的,到该动态库下通过busyboxls命令查看,发现那个恶意动态库文件。20挖矿病毒案例分析(一)将此恶意动态库文件移除后,重新启动sshd进程,此时ssh的状态没有加载恶意软件库,ssh正常访问:21挖矿病毒案例分析(一)对libboost_timed.so文件进行简单的逆向后,发现它还会对多个文件进行修改。22挖矿病毒案例分析(一)到/var/spool/cron/目录下将两个root文件都删除了,突然想了下,他是不是还在开机启动项里面留了后门呢,所以立马cd到/etc/init.d/目录下看了下,果然发现了。23防护修复建议通用安全防护:修改用户口令,修改后的口令要足够复杂,避免被成功爆破;如无使用必要,关闭445、3389端口,3389端口若必须使用,建议加强防火墙策略或者进行端口转发,避免能直接登录3389端口;如无需使用,建议禁用powershell;该服务器搭有IIS服务,建议为该服务新建普通权限用户,在该低权限用户下开启IIS服务。24防护修复建议个人用户防护:提高安全意识,从正常的应用市场和渠道下载安装应用程序,不要随意点击和访问一些具有诱导性质的网页;及时更新应用版本,系统版本和固件版本;安装个人终端安全防护软件;尽量不下载游戏外挂、软件破解补丁等工具;当一个网站要求用户关闭杀毒软件再运行某个工具时,应提高警惕;及时修复操作系统安全漏洞,减少被攻击的可能。25防护修复建议企业用户防护:企业网络或系统管理员以及安全运维人员应该在其企业内部使用的相关系统,组件和服务出现公开的相关远程利用漏洞时,尽快更新其到最新版本,或在为推出安全更新时采取恰当的缓解措施;对于在线系统和业务需要采用正确的安全配置策略,使用严格的认证和授权策略,并设置复杂的访问凭证;加强企业机构人员的安全意识,避免企业人员访问带有恶意挖矿程序的文件、网站;制定相关安全条款,杜绝内部人员的主动挖矿行为;安装安全软件并升级病毒库,定期全盘扫描,保持实时防护;及时更新Windows安全补丁,开启防火墙临时关闭端口;及时更新Web漏洞补丁,升级Web组件。26防护修复建议加强准入控制,访问应用系统建议必须经过多层应用防护;内网管理服务器建议必须经过堡垒机管控和审计,外网管理服务器建议必须通过VPN加密进入内网后再通过堡垒机进行管控和审计;加强准出控制,建议对
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 保险行业风险管理与内部控制专项训练题库
- 保险市场研究与营销策略模拟试题
- 高中体育专业知识考试试题及答案
- 中级注册安全工程师之安全生产法及相关法律知识题库练习试卷B卷附答案
- 疫情安全考试题及答案
- 2026年中医耳鼻喉科耳廓挫伤中医消肿护理考核卷及答案
- 2025年江苏省太仓市高二生物上册期末考试测试卷附完整答案(有一套)
- 山地风电升压站土建考题及答案解析
- 生活饮用水从业人员培训测试题及答案
- 2026体育理论考试题及答案
- 3.2.1 分数除以整数 教学课件2026-2027学年人教版数学六年级上册
- 译林版七年级英语上册知识清单
- 2026秋冀少版新教材七年级上册生物学每课知识点清单
- 中国重症患者液体管理专家共识(2026版)
- 燃料电池发动机YHT30版用户使用手册
- 2026年全国翻译专业资格考试(CATTI)三级口译英语口译综合能力真题
- 稻盛和夫心法课件
- GB/T 21873-2025橡胶密封件给、排水管及污水管道用接口密封圈材料规范
- 雨课堂学堂在线学堂云《临床伦理与科研道德(山东大学)》单元测试考核答案
- 2025年住院医师规范化师资培训考试题附答案
- 粮库智能化设备管理制度
评论
0/150
提交评论