快速定位挖礦木馬 !

安全頻道發表於2022-03-07

一、挖礦木馬是啥玩意兒?

這裡以比特幣為例,所謂“挖礦”就是,將一段時間內比特幣系統中發生的交易進行確認,並記錄在區塊鏈上,形成新的區塊,挖礦的人叫做礦工。簡單來說,挖礦就是記賬的過程,礦工是記賬員,區塊鏈就是版本。比特幣系統的記賬權利是去中心化的,也就是每個礦工都有記賬的權利,只要成功搶到記賬權,礦工就能獲得系統新生成的比特幣獎勵。從這個意義上來說,挖礦就是生產比特幣的過程。

那麼挖礦木馬就是攻擊者利用各種手段將挖礦程式植入計算機中,利用其計算機的算力進行挖礦,從而獲取利益。

二、挖礦木馬分析

挖礦木馬最大的一個特徵就是cpu資源佔用非常高,top命令檢視cpu情況,可以看出xmr這個程式佔用cpu資源很高。

pe -ef檢視執行程式,發現tmp下存在可疑檔案。

木馬執行後釋放的檔案

/ u s r / . w o r k / t m p a u t h o r i z e d _ k e y s k e y

C P U 1 0 0 % K i l l

/ v a r / s p o o l / c r o n / r o o t / v a t / s p o o l / c r o n / c r o n t a b s / r o o t /

使 W e b


來自 “ Freebuf ”, 原文作者:AYAT0m;原文連結:https://www.freebuf.com/articles/database/323667.html,如有侵權,請聯絡管理員刪除。

相關文章