查看: 926|回复: 14
收起左侧

[讨论] 终端变“矿场”,挖矿病毒借破解版软件无声“开矿”

[复制链接]
火绒工程师
发表于 2025-1-3 17:00:25 | 显示全部楼层 |阅读模式
本帖最后由 火绒工程师 于 2025-1-3 17:00 编辑

随着互联网的发展,各类软件的功能日益强大,市面上出现了越来越多的付费软件或提供高级功能的订阅服务。为了进行教育与学习、或是节省成本以获取软件的高级功能,寻求并使用未经官方授权的破解软件或许已经成为一种常见现象。虽然破解版软件可以暂时满足使用的需求,但同时也可能会带来病毒感染等风险,轻则影响计算机性能、重则威胁自身信息安全和财产安全。

近期,火绒威胁情报中心监测到 XMRig 挖矿病毒正在通过破解软件进行传播,该破解软件下载链接由 CSDN 用户在其发布的文章中提供。破解软件中的脚本可以进行创建计划任务、检查 CPU 数量与修改挖矿线程数等操作,最终执行 XMRig 挖矿病毒进行挖矿。目前,火绒安全产品可对上述病毒进行拦截查杀。同时,我们希望广大用户能够提高警惕,不要轻易下载和运行来源不明的文件,不要轻信部分软件分享内容中提供的关闭杀毒软件等建议,并通过官方正规渠道下载使用正版软件,以防企业或个人信息泄露以及避免财产损失。
查杀图

该样本执行流程图如下所示:
流程图

火绒工程师对样本的分析过程中,发现 CSDN 用户在其发布的文章中不仅提供了该破解软件的下载链接,还添加了“部分杀软会因该版本软件未购买签名证书而阻止运行,可通过将软件目录加入排除项或者信任区来解决。”的“友情提醒”,诱导用户将此破解版软件添加信任。
破解软件下载文章

此外,该用户还发布了其他类似的破解软件分享文章,其中的软件都含有挖矿病毒。
其他文章

调查后发现,发布分享此类含有挖矿病毒的破解版软件文章的用户并非个例。截至目前,已发现以下用户均发布了相关内容:
  • https://blog.csdn.net/SM2268XT2?type=blog # 名称为已注销
  • https://blog.csdn.net/Seika3092?type=blog
  • https://blog.csdn.net/baobao__36?type=blog
  • https://blog.csdn.net/smartyguy80?type=blog
  • https://blog.csdn.net/2404_87139007?type=blog
  • https://blog.csdn.net/2404_87213641?type=blog
  • https://blog.csdn.net/YS9085N?type=blog
  • https://blog.csdn.net/2403_87087630?type=blog
  • https://blog.csdn.net/RTS5766DL?type=blog
  • https://blog.csdn.net/2404_87210054?type=blog
  • https://blog.csdn.net/2400_87157272?type=blog
  • https://blog.csdn.net/SM2263XT?type=blog
  • https://blog.csdn.net/yhnmj678?type=blog
  • https://blog.csdn.net/2201_75554009?type=blog
  • https://blog.csdn.net/2401_85381299?type=blog
  • https://blog.csdn.net/2304_76306332?type=blog
  • https://blog.csdn.net/randkmr?type=blog


其中,最新发布的文章日期是 2024 年 12 月 27 日。
最新发布文章日期

最终经过实际下载查看后,发现破解软件中携带的挖矿病毒均指向同一矿池 104.168.101.23。

一、样本分析
start_everEdit.bat 文件头添加了 FF FE,使得文件按照 UTF-16 LE 格式打开,从而导致文件内容显示为乱码。
脚本文件头
bat 文件乱码

脚本功能:
  • 使用管理员模式重新打开该脚本。
  • 通过修改注册表键值以实现禁用用户账户控制(UAC)的目的。其具体操作是将 ConsentPromptBehaviorAdmin、EnableLUA 和 PromptOnSecureDesktop 设置为 0。
  • 使用 attrib +s +h 命令将 EverEdit.exe 的文件属性设置为系统和隐藏属性。
  • 执行 add.ps1 脚本,执行的命令为 Add-MpPreference -ExclusionPath ($pwd).Path。其功能是将当前目录添加到 Windows Defender 的白名单中。
  • 通过遍历目录并统计文件数量的方式验证文件完整性:若文件总数为 5,则正常执行 EverEdit.exe;若文件数量异常,则提示用户检查杀毒软件隔离区并恢复文件,或关闭杀毒软件后重新解压运行程序。
  • 利用 wmic 获取 CPU 核心数,并将 CrashReporting.bat 中挖矿程序的线程数修改为 CPU 核心数 / 2,以降低其 CPU 占用率。
  • 创建计划任务,在用户登录时延迟 5 分钟运行批处理文件 CrashReporting.bat 。
  • 执行 CrashReporting.bat 文件。

start_everEdit.bat
使用户添加信任区或关闭杀软
计划任务

该脚本在执行 CrashReporting.bat 文件的过程中,会运行 XMRig 挖矿程序 EverEdit_license.exe 。该挖矿程序指向的矿池 IP 为 104.168.101.23, -B 表示后台执行, -t 表示线程数。其中,线程数 -t 会按照 CPU 核心数的情况作出相应修改,如果 CPU 核心数为 2,线程数就会被设置为 1。
CrashReporting.bat

在实际运行该病毒后发现无法连接到矿池。通过进行多地 ping 测试,发现黑龙江和北京地区连接矿池时出现超时现象。
ping 图

更换地区后则可以正常运行,且此时 CPU 占用率会提高。
下图为去掉 -B 参数后显示的内容。从其中 new job 一行的日志中可以看到,病毒运行所采用的算法是 algo rx/0 ,该算法在 xmrig 文档中记录为门罗币,由此可以推断该私人矿池正在挖取门罗币。
挖矿病毒运行图
门罗币判断
CPU 占用率提高

其中, CPU 占用率提高的原因在于病毒在挖矿过程中需要不断调整随机值,计算区块头的哈希值,直至找到一个小于当前网络目标值的哈希值。这一行为会导致计算量增大,从而使得 CPU 占用率升高。
挖矿病毒可以通过多种途径侵入用户电脑。检测是否感染挖矿病毒的常见方法是查看 CPU 的占用率,如果 CPU 占用率一直处于比较高的状态时,则需要怀疑是否中了病毒。

二、附录
HASH:

说点大白话:
有的小伙伴表示没有学过计算机知识,看不太懂这篇文章,那么你可以参考如下说明。
在数字宇宙深处,蛰伏着一些神秘矿工(挖矿病毒)。这些矿工十分狡猾,他们会偷偷潜伏在CSDN星球上部分居民分享的资源(破解版软件)中,暗暗等待猎物上钩。而资源的分享者往往会热心嘱咐说:“你可以信任并放心使用这些资源哦~”然而,一旦有受害者采掘并开始使用这些诱人的资源,这些矿工就会迅速入侵到计算机系统中。他们像邪恶的殖民者,把系统变成自己的矿场,还会利用计算机的能量,无情地挖掘并盗取其中的珍贵资源。等到受害者突然发现,或许自己计算机的能量与财富都已经被消耗殆尽了。

目前,火绒安全产品能够拦截查杀此类病毒。在这里也再次提醒广大用户,认准官方渠道,非官方渠道软件安全性无法保证,各平台下载需谨慎!同时,也希望大家能够擦亮双眼,不要轻信未经官方授权的破解版软件分享内容中所谓关闭杀软或加入信任区的“友情提示”~​​​​

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fzp070
发表于 2025-1-3 23:14:44 | 显示全部楼层
感谢分享与提醒!所有下载软件第一时间用杀软扫描。
Balaor
发表于 2025-1-4 11:37:48 | 显示全部楼层
fzp070 发表于 2025-1-3 23:14
感谢分享与提醒!所有下载软件第一时间用杀软扫描。

你们日常使用中需要经常下载安装软件么?我都是每次全新装系统时,更新一下常用软件,,常用软件一次性装齐全,之后基本就不会再安装软件了。。
胖墩蚂蚁
发表于 2025-1-4 11:48:47 | 显示全部楼层





要说起挖矿

讲道理

有东西需要沉淀的


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
wwwab + 1 某不正经进程都快占火绒一半了

查看全部评分

wwwab
发表于 2025-1-5 18:38:01 | 显示全部楼层
胖墩蚂蚁 发表于 2025-1-4 11:48
要说起挖矿

讲道理

也就比某不正经"MultiTip.exe"进程高一倍,说得过去
胖墩蚂蚁
发表于 2025-1-5 19:49:46 | 显示全部楼层
wwwab 发表于 2025-1-5 18:38
也就比某不正经"MultiTip.exe"进程高一倍,说得过去

MultiTip.exe高也是因为火绒,没装火绒之前全体进程总和都不会超7%,装了火绒才总体超过50%、60%

现在我掌握了火绒兼容的窍门就是开启游戏模式,进程总和又降到7%以下



要去了解问题的真正原因,而不是找个表面的甩锅

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
胖墩蚂蚁
发表于 2025-1-5 19:59:47 | 显示全部楼层



游戏模式能够降低资源占用,减少cpu波动

希望这个提示语能隐藏,点击“知道了”后消失

打算常态化在游戏模式下运行

@火绒工程师

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 2025-1-5 20:19:02 | 显示全部楼层
胖墩蚂蚁 发表于 2025-1-5 19:59
游戏模式能够降低资源占用,减少cpu波动

希望这个提示语能隐藏,点击“知道了”后消失

6.0游戏模式是5.0免打扰模式的进阶版,开启之后没有通知和弹窗并且会自动按照推荐操作处理,必须要提示用户的,5.0就有很多很多用户开启了免打扰模式之后说安装不了软件结果发现是火绒的软件安装拦截自动处理并拦截了噗通盖脸一顿骂(软件安装拦截不会区分软件安装形式,并且默认操作就是拦截)。。
而且这个游戏模式会降低防护等级级别,所以看上去占用会降低,理论上不建议常开,不能不提示用户。。

评分

参与人数 1人气 +1 收起 理由
胖墩蚂蚁 + 1 等常规模式占用低一点的时候再考虑提示,目.

查看全部评分

胖墩蚂蚁
发表于 2025-1-5 20:23:58 | 显示全部楼层
wwwab 发表于 2025-1-5 20:19
6.0游戏模式是5.0免打扰模式的进阶版,开启之后没有通知和弹窗并且会自动按照推荐操作处理,必须要提示用 ...

默认操作就是拦截也不合理,无脑拦截,腾讯的正规软件也拦

软件好歹分析一下,信誉低的拦截 信誉高的放行
火绒工程师
 楼主| 发表于 2025-1-6 10:26:57 | 显示全部楼层
胖墩蚂蚁 发表于 2025-1-5 19:49
MultiTip.exe高也是因为火绒,没装火绒之前全体进程总和都不会超7%,装了火绒才总体超过50%、60%

现在 ...

您好,方便留个联系方式协助您看看占用的问题吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 02:57 , Processed in 0.135139 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表