你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

挖矿木马的理论基础

由于区块链技术热炒以及数字货币魔性推广运营,如比特币、以太币、门罗币、达世币等层出不穷的数字货币被各种热炒,在这些的利益驱使下,便出现各种模式的挖矿木马程序。挖矿木马主要就是通过利用各种手段,将挖矿程序植入到用户的计算机中,在用户未感知到的情况下,偷偷利用用户的计算机进行执行挖矿功能,从而获取收益。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

以下情况是用户中木马的高频事件

用户往往在不注意的时候,下载并运行来历不明的破解软件或不安全软件;

用户点击运行了钓鱼邮件中的附件的文件;

用户没有做好系统及时更新,通过系统漏洞传播;

用户浏览了植入挖矿脚本的网页,浏览器就解析脚本进行挖矿。

现在的挖矿木马存在种类非常多常见的如:普通开源的挖矿程序、无文件模式的挖矿程序、网页模式的挖矿程序、驱动模式的挖矿程序、Docker模式的挖矿程序。

自查挖矿木马

1、cpu的使用率,中了挖矿木马,因为会在系统中运行挖矿程序,使得计算机在正常运行下会变得非常卡顿,并且CPU的使用率会变得非常高,甚至会达到100%。

2、通过杀毒软件进行全盘查杀,如果计算机中存在挖矿木马的样本程序,杀毒软件一般情况下是可以查杀。

3、通过抓包工具(Wireshark)进行查看分析流量,从流量中去分析排查可疑的流量数据包。

样本基本信息

通过hash工具获取都挖矿木马样本的MD5、SHA1、CRC32数据。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

该挖矿样本是控制台窗口的应用程序,通过ExeInfo PE工具中的区段信息,可以看出该样本采用了UPX压缩壳进行对样本保护,并且该样本程序是64位的应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过火绒病毒查杀软件,进行扫描查杀该样本程序,可以从下图看到,该样本是属于Coinminer团伙研发的挖矿病毒样本程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

木马功能分析

分析样本需要工具:虚拟机VMware、IDA、X64dbg、pchunter、WireShark等工具。

脱UPX压缩壳方法:单步调试法、内存访问断点法、堆栈平衡法。

通过单步调试法进行脱UPX壳,样本加载进x64dbg工具后,就单步F8方式,一直单步运行,通过观察程序的相对地址,直到跳转到原程序的OEP位置。那么再将内存数据dump下来就可以了。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

样本的主要功能:通过循环遍历创建控制台文件,写入数据到文件,启动控制台文件。通过利用系统函数CreateFileW进行创建文件名称设置为7个字母的随机名称的文件,并通过WriteFile函数,将原始样本内数据拷贝到新创建的进程文件中,最后通过调用系统函数CreateProcessW函数进行启动样本。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

下图是x64dbg调试工具中执行CreateFileW进行创建文件。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过用拼接方式,生成的随机文件名称。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

执行完一次流程后,已成功在指定的目录下成功地生成了应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过调用WriteFile将数据写入到新创建的文件。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

最后在通过调用CreateProcessW进行启动创建的应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

执行完样本功能后,最终的效果如下图所示(仅列出小小部分运行程序,实际同时运行的几十上百个样本)。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过拼接json格式,并以http协议方式进行发送数据。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

从上面的json格式中,可以很清晰看到 访问请求的ip地址很端口号:3.120.98.217:8080。接下来反查这个ip地址信息,可以看到这个ip地址指向的是德国的。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

在通过360威胁情报中心https://ti.360.cn/#/homepage。

进行更详细的查询这个ip地址相关的信息。从下图可以看到这个ip地址是属于Coinminer家族的 挖矿样本,并且查询到的相关联的样本也并不少。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

木马的清理

通过将C:\Windows\system\目录下,所有随机名称的应用程序文件进行删除。就可以清除掉这个挖矿样本所遗留的应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

预防和防护中的挖矿样本

1、在计算机中安装病毒查杀软件(火绒、360杀毒),并及时更新病毒查杀软件的病毒库,还需做好定时全盘查杀病毒。

2、及时做好计算机系统补丁的更新。

3、服务器、主机、数据库等使用高强度的密码口令,切勿使用弱口令,防止被暴力破解。

4、网络上不要去随意下载、运行来历不明的程序或者破解程序,不要随意点击来历不明的链接。

以上内容来源于网络,由“WiFi之家网”整理收藏!

原创文章,作者:电脑教程,如若转载,请注明出处:https://www.224m.com/225504.html

(0)
电脑教程电脑教程
闲置U盘秒变手机空间(手机存储改U盘)
上一篇 2023年1月8日 10:13
腾达 AC9 无线路由器登录密码是多少?
下一篇 2023年1月8日 10:25

相关推荐

  • 偏光式3d显示器 3d屏幕是曲面屏吗?

    偏光式3d显示器基本上,我们现在可以解除3D显示技术分为以下几种:红蓝/红绿3D(经常用于电影院),不闪3D(偏光式3D主要用于液晶电视),快门3D(Nvidia推出的3D屏幕和眼睛可以达到上述最理想

    投稿 2022年7月24日
    1.5K
  • tplogincn出厂设置密码(link的初始密码是多少)

    本文目录1、tplogincn出厂设置密码,link的初始密码是多少?2、Fi6怎么设置?3、路由器的设置?4、tp路由器怎么设置网速最好?5、tplogincn初始密码是多少?tplogincn出厂设置密码新版本的TP-Link路

    2023年3月30日
    144
  • 无线路由器网光设置ip(无线路由器设置固定ip)

    随着无线网络技术的发展,无线路由器已经成为了家庭和办公室中必备的网络设备之一。在使用无线路由器的过程中,我们经常需要进行一些设置,比如设置无线路由器的IP地址。 无线路由器的IP地…

    网络 2025年3月26日
    3.4K
  • 要怎么设置两个路由器(怎么设置两个路由器不用切换)

    要怎么设置两个路由器? 在一些大户型和办公室中,单个路由器的信号可能无法覆盖所有区域,这时候可以考虑使用两个路由器来进行信号扩展和分布。 方法一:使用网桥模式 网桥模式即桥接模式,…

    网络 2024年12月15日
    6.6K
  • 管理系统入口192.168.0.1-1921681001登录入口为什么登不上.

    管理系统入口192.168.0.1本文目录1921681001登录入口为什么登不上?192.168.0.1怎么修改密码?如何用手机设置无线路由器,具体步骤是怎样的?5f路由器登录入口?路由器登录入口官网?1921681001登录入口为什么登不上?首先要清除你的路由器的IP

    2023年6月2日
    3.8K
  • 宽带安装好怎么设置路由器(宽带安装流程)

    宽带安装好怎么设置路由器(宽带安装流程) 宽带安装好后,通常需要设置路由器,以便更好地使用网络,以下是宽带安装流程及路由器设置步骤。 宽带安装流程 选择一家宽带服务提供商,签订宽带…

    网络 2024年8月30日
    1.8K
  • 戴尔全线PC产品升级盘点(戴尔 升级)

    随着Intel第八代酷睿处理器的推出,国际一线PC品牌戴尔也将自己旗下的PC产品进行了较为全面的升级。具有更多物理核心、线程数的Intel第八代酷睿处理器,使得不论桌面级还是移动端…

    2023年1月15日
    10.0K
  • 路由器自动恢复默认设置(路由器恢复默认设置是什么意思)

    路由器自动恢复默认设置(路由器恢复默认设置是什么意思) 路由器自动恢复默认设置是指将路由器的所有设置恢复到出厂时的状态,包括Wi-Fi名称和密码、管理密码、端口转发等。这个过程会清…

    网络 2023年12月18日
    12.5K
  • moshujia .cn-h3cmagicr100无线路由器设置.

    moshujia.cn本文目录h3cmagicr100无线路由器设置?magic路由器登录地址?上海汉屋实业有限公司官网?有哪些网站,一旦知道,你就离不开了?h23f路由器默认帐号密码?h3cmagicr100无线路由器设置?1.给路由器通电,并且正确连接上路由器,用手机连接魔术家h3c的WI

    2023年5月3日
    14.4K
  • 路由器怎么设置固定电视(路由器怎么连接电视)

    路由器怎么设置固定电视(路由器怎么连接电视) 对于很多家庭来说,将电视连上Wi-Fi网络是必不可少的。这不仅可以方便地观看流媒体内容,还可以通过手机或电脑控制电视。下面就来看看如何…

    网络 2024年11月27日
    3.0K