你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

挖矿木马的理论基础

由于区块链技术热炒以及数字货币魔性推广运营,如比特币、以太币、门罗币、达世币等层出不穷的数字货币被各种热炒,在这些的利益驱使下,便出现各种模式的挖矿木马程序。挖矿木马主要就是通过利用各种手段,将挖矿程序植入到用户的计算机中,在用户未感知到的情况下,偷偷利用用户的计算机进行执行挖矿功能,从而获取收益。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

以下情况是用户中木马的高频事件

用户往往在不注意的时候,下载并运行来历不明的破解软件或不安全软件;

用户点击运行了钓鱼邮件中的附件的文件;

用户没有做好系统及时更新,通过系统漏洞传播;

用户浏览了植入挖矿脚本的网页,浏览器就解析脚本进行挖矿。

现在的挖矿木马存在种类非常多常见的如:普通开源的挖矿程序、无文件模式的挖矿程序、网页模式的挖矿程序、驱动模式的挖矿程序、Docker模式的挖矿程序。

自查挖矿木马

1、cpu的使用率,中了挖矿木马,因为会在系统中运行挖矿程序,使得计算机在正常运行下会变得非常卡顿,并且CPU的使用率会变得非常高,甚至会达到100%。

2、通过杀毒软件进行全盘查杀,如果计算机中存在挖矿木马的样本程序,杀毒软件一般情况下是可以查杀。

3、通过抓包工具(Wireshark)进行查看分析流量,从流量中去分析排查可疑的流量数据包。

样本基本信息

通过hash工具获取都挖矿木马样本的MD5、SHA1、CRC32数据。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

该挖矿样本是控制台窗口的应用程序,通过ExeInfo PE工具中的区段信息,可以看出该样本采用了UPX压缩壳进行对样本保护,并且该样本程序是64位的应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过火绒病毒查杀软件,进行扫描查杀该样本程序,可以从下图看到,该样本是属于Coinminer团伙研发的挖矿病毒样本程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

木马功能分析

分析样本需要工具:虚拟机VMware、IDA、X64dbg、pchunter、WireShark等工具。

脱UPX压缩壳方法:单步调试法、内存访问断点法、堆栈平衡法。

通过单步调试法进行脱UPX壳,样本加载进x64dbg工具后,就单步F8方式,一直单步运行,通过观察程序的相对地址,直到跳转到原程序的OEP位置。那么再将内存数据dump下来就可以了。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

样本的主要功能:通过循环遍历创建控制台文件,写入数据到文件,启动控制台文件。通过利用系统函数CreateFileW进行创建文件名称设置为7个字母的随机名称的文件,并通过WriteFile函数,将原始样本内数据拷贝到新创建的进程文件中,最后通过调用系统函数CreateProcessW函数进行启动样本。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

下图是x64dbg调试工具中执行CreateFileW进行创建文件。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过用拼接方式,生成的随机文件名称。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

执行完一次流程后,已成功在指定的目录下成功地生成了应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过调用WriteFile将数据写入到新创建的文件。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

最后在通过调用CreateProcessW进行启动创建的应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

执行完样本功能后,最终的效果如下图所示(仅列出小小部分运行程序,实际同时运行的几十上百个样本)。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

通过拼接json格式,并以http协议方式进行发送数据。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

从上面的json格式中,可以很清晰看到 访问请求的ip地址很端口号:3.120.98.217:8080。接下来反查这个ip地址信息,可以看到这个ip地址指向的是德国的。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

在通过360威胁情报中心https://ti.360.cn/#/homepage。

进行更详细的查询这个ip地址相关的信息。从下图可以看到这个ip地址是属于Coinminer家族的 挖矿样本,并且查询到的相关联的样本也并不少。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

木马的清理

通过将C:\Windows\system\目录下,所有随机名称的应用程序文件进行删除。就可以清除掉这个挖矿样本所遗留的应用程序。

你的电脑被挖矿了吗(你的电脑被挖矿了吗英语翻译)

预防和防护中的挖矿样本

1、在计算机中安装病毒查杀软件(火绒、360杀毒),并及时更新病毒查杀软件的病毒库,还需做好定时全盘查杀病毒。

2、及时做好计算机系统补丁的更新。

3、服务器、主机、数据库等使用高强度的密码口令,切勿使用弱口令,防止被暴力破解。

4、网络上不要去随意下载、运行来历不明的程序或者破解程序,不要随意点击来历不明的链接。

以上内容来源于网络,由“WiFi之家网”整理收藏!

原创文章,作者:电脑教程,如若转载,请注明出处:https://www.224m.com/225504.html

(0)
电脑教程电脑教程
闲置U盘秒变手机空间(手机存储改U盘)
上一篇 2023年1月8日 10:13
腾达 AC9 无线路由器登录密码是多少?
下一篇 2023年1月8日 10:25

相关推荐

  • 小度路由器设置桥接(小度智能路由器桥接)

    小度路由器设置桥接 小度智能路由器是一款功能强大的智能家居设备,其桥接功能可以让用户更加灵活地使用网络。下面介绍如何设置小度路由器的桥接功能。 步骤一:进入路由器管理界面 首先需要…

    网络 2023年11月28日
    282
  • 千兆路由器能用百兆网线吗(图文)

    【导读】千兆路由器能用百兆网线吗,下面就是WiFi之家网整理的网络知识百科,来看看吧!大家好,我是191路由器网小编,上述问题将由我为大家讲解。千兆路由器能用百兆网线,网速正常情况下变化不大,但是频率会

    2021年8月13日
    84.8K
  • 水星MW351R路由器如何修改WiFi密码、WiFi名称?

    问:如何修改水星MW351R路由器的无线Wi-Fi名称、Wi-Fi密码?我家里的路由器是水星MW351R,现在我想修改以下wifi名称和wifi密码,但是不知道应该如何操作。答:要修改水星MW351R路由器上的wifi名称和wifi密码,只需要先登录到MW351R路由器的设置界面,然后打开“无线设置

    2021年5月14日
    8.8K
  • 神搭配!一招让Win11和手机日历双向同步

    Win11原生支持Android应用,令很多人心动,但它依旧未能解决这样一个问题——如何让手机与电脑之间实现日程同步。目前市面上也有很多第三方日程软件,但除去与系统间的配合外,动不…

    2023年1月9日
    5.8K
  • 路由器设置接口和无线桥接(路由器怎么设置无线桥接)

    路由器设置接口和无线桥接 路由器是联网设备中非常重要的一种,它可以连接多个设备并提供网络服务。在使用路由器时,我们需要进行一些设置,其中包括设置接口和无线桥接。下面我们来详细了解。…

    网络 2025年11月15日
    959
  • 装路由器后网页打不开怎么办

    路由器是连接因特网中各局域网、广域网的设备,它会根据信道的情况自动选择和设定路由,以最佳路径,按前后顺序发送信号,那么你知道装路由器后网址打不开怎么办吗?下面是小编整理的一些关于装路由器后网址打不开

    2020年6月24日
    41.5K
  • 华为路由器无线密钥忘记了怎么办

    原标题:"华为路由器无线加密的密钥忘记怎么恢复"相关路由器设置经验分享。 - 来源:WiFi之家网  宽带路由器在一个紧凑的箱子中集成了路由器、防火墙、带宽控制和管理等功能,"

    2021年1月29日
    13.0K
  • 路由器设置移动网关好吗(移动网关连接路由器怎么设置)

    路由器设置移动网关好吗 路由器设置移动网关非常方便,可以让我们更好地享受网络服务。但是,在设置之前,我们需要了解一些相关知识。 什么是移动网关 移动网关是指将移动网络与IP网络相连…

    网络 2023年11月21日
    10.7K
  • 路由器共享上网怎么样设置(路由器共享上网怎么关闭)

    路由器共享上网怎么样设置(路由器共享上网怎么关闭) 路由器共享上网是指将一个网络连接共享给多台设备使用,这样可以让多台设备同时上网,而不需要每台设备都有一个独立的网络连接。 设置路…

    网络 2025年12月11日
    137
  • 路由器管理员界面无法进入?简单几步轻松搞定!

    不知道大家有时候在调试路由器时是不是会遇到下面这样的情况: 看到这样的情况,好像感觉无从下手或者多次尝试刷新网页结果还是一样的!遇到这样的情况要如何去判断问题出在哪里?找到问题如何…

    2022年6月24日
    18.8K