火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

终端变“矿场”,挖矿病毒借破解版软件无声“开矿”

[复制链接]
3943 9
楼主
发表于 2025-1-3 15:28:58 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
本帖最后由 huoronganquan 于 2025-1-3 16:17 编辑

随着互联网的发展,各类软件的功能日益强大,市面上出现了越来越多的付费软件或提供高级功能的订阅服务。为了进行教育与学习、或是节省成本以获取软件的高级功能,寻求并使用未经官方授权的破解软件或许已经成为一种常见现象。虽然破解版软件可以暂时满足使用的需求,但同时也可能会带来病毒感染等风险,轻则影响计算机性能、重则威胁自身信息安全和财产安全。
近期,火绒威胁情报中心监测到 XMRig 挖矿病毒正在通过破解软件进行传播,该破解软件下载链接由 CSDN 用户在其发布的文章中提供。破解软件中的脚本可以进行创建计划任务、检查 CPU 数量与修改挖矿线程数等操作,最终执行 XMRig 挖矿病毒进行挖矿。目前,火绒安全产品可对上述病毒进行拦截查杀。同时,我们希望广大用户能够提高警惕,不要轻易下载和运行来源不明的文件,不要轻信部分软件分享内容中提供的关闭杀毒软件等建议,并通过官方正规渠道下载使用正版软件,以防企业或个人信息泄露以及避免财产损失。
查杀图

该样本执行流程图如下所示:
流程图

火绒工程师对样本的分析过程中,发现 CSDN 用户在其发布的文章中不仅提供了该破解软件的下载链接,还添加了“部分杀软会因该版本软件未购买签名证书而阻止运行,可通过将软件目录加入排除项或者信任区来解决。”的“友情提醒”,诱导用户将此破解版软件添加信任。
破解软件下载文章

此外,该用户还发布了其他类似的破解软件分享文章,其中的软件都含有挖矿病毒。
其他文章

调查后发现,发布分享此类含有挖矿病毒的破解版软件文章的用户并非个例。截至目前,已发现以下用户均发布了相关内容:
  • https://blog.csdn.net/SM2268XT2?type=blog # 名称为已注销
  • https://blog.csdn.net/Seika3092?type=blog
  • https://blog.csdn.net/baobao__36?type=blog
  • https://blog.csdn.net/smartyguy80?type=blog
  • https://blog.csdn.net/2404_87139007?type=blog
  • https://blog.csdn.net/2404_87213641?type=blog
  • https://blog.csdn.net/YS9085N?type=blog
  • https://blog.csdn.net/2403_87087630?type=blog
  • https://blog.csdn.net/RTS5766DL?type=blog
  • https://blog.csdn.net/2404_87210054?type=blog
  • https://blog.csdn.net/2400_87157272?type=blog
  • https://blog.csdn.net/SM2263XT?type=blog
  • https://blog.csdn.net/yhnmj678?type=blog
  • https://blog.csdn.net/2201_75554009?type=blog
  • https://blog.csdn.net/2401_85381299?type=blog
  • https://blog.csdn.net/2304_76306332?type=blog
  • https://blog.csdn.net/randkmr?type=blog

其中,最新发布的文章日期是 2024 年 12 月 27 日。
最新发布文章日期

最终经过实际下载查看后,发现破解软件中携带的挖矿病毒均指向同一矿池 104.168.101.23。

一、样本分析
start_everEdit.bat 文件头添加了 FF FE,使得文件按照 UTF-16 LE 格式打开,从而导致文件内容显示为乱码。
脚本文件头
bat 文件乱码

脚本功能:
1.使用管理员模式重新打开该脚本。
2.通过修改注册表键值以实现禁用用户账户控制(UAC)的目的。其具体操作是将 ConsentPromptBehaviorAdmin、EnableLUA 和 PromptOnSecureDesktop 设置为 0。
3.使用 attrib +s +h 命令将 EverEdit.exe 的文件属性设置为系统和隐藏属性。
4.执行 add.ps1 脚本,执行的命令为 Add-MpPreference -ExclusionPath ($pwd).Path。其功能是将当前目录添加到 Windows Defender 的白名单中。
5.通过遍历目录并统计文件数量的方式验证文件完整性:若文件总数为 5,则正常执行 EverEdit.exe;若文件数量异常,则提示用户检查杀毒软件隔离区并恢复文件,或关闭杀毒软件后重新解压运行程序。
6.利用 wmic 获取 CPU 核心数,并将 CrashReporting.bat 中挖矿程序的线程数修改为 CPU 核心数 / 2,以降低其 CPU 占用率。
7.创建计划任务,在用户登录时延迟 5 分钟运行批处理文件 CrashReporting.bat 。
8.执行 CrashReporting.bat 文件。
start_everEdit.bat
使用户添加信任区或关闭杀软
计划任务

该脚本在执行 CrashReporting.bat 文件的过程中,会运行 XMRig 挖矿程序 EverEdit_license.exe 。该挖矿程序指向的矿池 IP 为 104.168.101.23, -B 表示后台执行, -t 表示线程数。其中,线程数 -t 会按照 CPU 核心数的情况作出相应修改,如果 CPU 核心数为 2,线程数就会被设置为 1。
CrashReporting.bat

在实际运行该病毒后发现无法连接到矿池。通过进行多地 ping 测试,发现黑龙江和北京地区连接矿池时出现超时现象。
ping 图

更换地区后则可以正常运行,且此时 CPU 占用率会提高。
下图为去掉 -B 参数后显示的内容。从其中 new job 一行的日志中可以看到,病毒运行所采用的算法是 algo rx/0 ,该算法在 xmrig 文档中记录为门罗币,由此可以推断该私人矿池正在挖取门罗币。
挖矿病毒运行图
门罗币判断
CPU 占用率提高

其中, CPU 占用率提高的原因在于病毒在挖矿过程中需要不断调整随机值,计算区块头的哈希值,直至找到一个小于当前网络目标值的哈希值。这一行为会导致计算量增大,从而使得 CPU 占用率升高。
挖矿病毒可以通过多种途径侵入用户电脑。检测是否感染挖矿病毒的常见方法是查看 CPU 的占用率,如果 CPU 占用率一直处于比较高的状态时,则需要怀疑是否中了病毒。

二、附录
HASH:
说点大白话:
有的小伙伴表示没有学过计算机知识,看不太懂这篇文章,那么你可以参考如下说明。
在数字宇宙深处,蛰伏着一些神秘矿工(挖矿病毒)。这些矿工十分狡猾,他们会偷偷潜伏在CSDN星球上部分居民分享的资源(破解版软件)中,暗暗等待猎物上钩。而资源的分享者往往会热心嘱咐说:“你可以信任并放心使用这些资源哦~”然而,一旦有受害者采掘并开始使用这些诱人的资源,这些矿工就会迅速入侵到计算机系统中。他们像邪恶的殖民者,把系统变成自己的矿场,还会利用计算机的能量,无情地挖掘并盗取其中的珍贵资源。等到受害者突然发现,或许自己计算机的能量与财富都已经被消耗殆尽了。
目前,火绒安全产品能够拦截查杀此类病毒。在这里也再次提醒广大用户,认准官方渠道,非官方渠道软件安全性无法保证,各平台下载需谨慎!同时,也希望大家能够擦亮双眼,不要轻信未经官方授权的破解版软件分享内容中所谓关闭杀软或加入信任区的“友情提示”~


3943 9
沙发
发表于 2025-1-3 21:38:03 | 只看该作者
这边上报一个挖矿蠕虫样本高级启发式扫描未发现恶意行为

你们核实下这个是不是挖矿蠕虫.rar

8.09 MB, 阅读权限: 255, 下载次数: 2, 下载积分: 金钱 -1

3943 9
板凳
发表于 2025-1-4 09:46:13 | 只看该作者
sysdiag.sys 发表于 2025-1-3 21:38
这边上报一个挖矿蠕虫样本,高级启发式扫描未发现恶意行为

收到,我们确认下。
3943 9
地板
发表于 2025-1-4 14:37:19 | 只看该作者
sysdiag.sys 发表于 2025-1-3 21:38
这边上报一个挖矿蠕虫样本,高级启发式扫描未发现恶意行为

您好,您提供的样本今天个人版病毒库升级后添加查杀处理,感谢您的反馈。
3943 9
5#
发表于 2025-1-7 14:11:49 | 只看该作者
看了这篇文章后,想起来前几天下载过类似的软件,运行过,通过火绒把软件删掉了,把该IP添加到了黑名单,可是在日志里面仍然看得到向外 连接的请求,请问如何解决?

360截图20250107140834201.jpg (8.05 KB, 下载次数: 494)

360截图20250107140834201.jpg

360截图20250107140820850.jpg (23.1 KB, 下载次数: 511)

360截图20250107140820850.jpg
3943 9
6#
发表于 2025-1-7 14:28:47 | 只看该作者
werockera 发表于 2025-1-7 14:11
看了这篇文章后,想起来前几天下载过类似的软件,运行过,通过火绒把软件删掉了,把该IP添加到了黑名单,可 ...

您好,火绒将软件报毒的日志可以导出看下吗,火绒并不会主动将ip添加至ip黑名单的。
3943 9
7#
发表于 2025-1-7 15:06:45 | 只看该作者
我是看了上面的文章,把矿池的地址添加到黑名单的
3943 9
8#
发表于 2025-1-7 15:20:03 | 只看该作者
werockera 发表于 2025-1-7 15:06
我是看了上面的文章,把矿池的地址添加到黑名单的

您好,这是什么意思呢,能详细解释下吗,您有使用火绒全盘查杀扫描处理下电脑吗

3943 9
9#
发表于 2025-1-7 15:35:46 | 只看该作者
火绒运营专员 发表于 2025-1-7 15:20
您好,这是什么意思呢,能详细解释下吗,您有使用火绒全盘查杀扫描处理下电脑吗

...

就是在csdn上下载过类似的软件,也运行过,看到这篇文章后怀疑中挖矿病毒了,所以把改IP添加到黑名单的。软件已经删掉了,火绒全盘扫描没有发现其他病毒。
3943 9
10#
发表于 2025-1-7 15:55:06 | 只看该作者
werockera 发表于 2025-1-7 15:35
就是在csdn上下载过类似的软件,也运行过,看到这篇文章后怀疑中挖矿病毒了,所以把改IP添加到黑名单的。 ...

麻烦留下QQ,这边协助您看下。
您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表