查看原文
其他

主机越用越卡?警惕WorkMiner挖矿病毒来袭!

天融信 2022-05-08

近日,天融信EDR安全团队收到多起WorkMiner挖矿病毒防御咨询。作为吞噬主机资源的“大户”,WorkMiner挖矿病毒主要针对Linux系统,通过控制主机的处理器、显卡等硬件,执行高负载的挖矿计算脚本进行挖矿,导致CPU或显卡的负载上升数倍,严重影响主机性能与业务正常运行。



经过天融信谛听实验室分析,发现黑客利用ssh弱口令攻击进入系统,生成并运行挖矿用的模块,添加计划任务,设置开机自启动,并利用内置的字典在内网执行ssh暴力破解实现横向传播,造成大面积主机感染。


目前,天融信终端威胁防御系统TopEDR、僵尸网络木马和蠕虫监测与处置系统TopTVD、高级威胁检测系统TopATD等产品已第一时间更新病毒库,精确防御该病毒,有效防止恶意攻击事件发生。

病毒入侵过程还原



该病毒采用UPX壳防止被逆向分析




对病毒脱壳后静态处理,发现该病毒为go语言编写;




对代码解析,发现病毒根据运行时间检查是否被调试,如被调试,则停止执行;




病毒启动后首先检测并结束其他挖矿病毒进程,以此获得最大资源利用;



运行后在路径/tmp/xmr下生成挖矿文件;



再次检测并结束疑似其他挖矿病毒的进程,并将wget和curl分别重命名为wget1、curl1;



读取内置字典并进行爆破,实现内网横向传播;



将地址、钱包等挖矿配置信息写入文件;




生成secure.sh文件;



生成auth.sh文件;




重新生成upgrade.sh;




建立 /usr/.work,建立计划任务启动项 如/etc/rc.d/rc.local /va、spool/cron/root,给.ssh文件赋权读取key的内容,方便免密登陆;




将黑客后端地址添加到防火墙规则中放行;





设置端口6881,连接黑客远端域名。





防护建议



  • 建议定期检查系统SSH服务的口令强度,设置高强度口令以避免被暴力破解,并定期修改密码;

  • 建议修改SSH服务22端口为非默认端口以降低被攻击的可能性;

  • 已安装天融信EDR的用户更新病毒库即可对该挖矿病毒进行防御;

  • 未安装天融信EDR防御软件用户可下载安装并进行病毒查杀防御;

  • 及时修复系统及应用漏洞。

TopEDR获取方式



1、TopEDR企业版试用:可通过天融信各地分公司获取(查询网址:http://www.topsec.com.cn/contact/)
2、TopEDR单机版下载地址:
http://edr.topsec.com.cn



近期,TopEDR产品先后入围“2021央采杀毒软件采购项目”与“中国移动2021年至2024年终端安全软件集中采购项目”,更是印证了TopEDR在终端安全领域的技术实力与服务能力。目前,TopEDR已在政府、金融、运营商、教育、医疗、企业等行业广泛应用,为全行业客户、全应用场景提升终端安全防御能力。



天融信终端威胁防御系统

天融信终端威胁防御系统(TopEDR)集病毒查杀、漏洞修复、系统加固、网络防御、终端管控、资产管理、风险态势展示等功能于一身,为客户提供立体化的终端安全防护解决方案。TopEDR基于领先的虚拟沙盒技术对威胁行为进行深度分析,结合勒索诱捕、虚拟补丁、微隔离等主动防御技术,有效防御勒索、挖矿、免杀逃逸等行为,多维度防止病毒传播和横向感染,帮助客户快速检测、响应终端安全问题。


相·关·阅·读·


1


天融信TopEDR“双杀”入围2021央采杀毒软件采购项目


2


中国移动集采再中标!天融信终端安全实力彰显


3


《数据安全法》施行在即,你的移动办公数据安全么?


4


警惕!“中国特供版”Flash Player广告连连


5





勒索者病毒获3亿订单,数据价值再度提升


热点推荐

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存