2019上半年恶意挖矿趋势报告

article/2025/9/21 20:48:56

上一期,深信服安全团队对勒索病毒进行2019半年度总结,主要盘点了高发勒索家族、受灾区域分布、勒索病毒发展走向等。本期深信服安全团队对另一流行病毒类型——挖矿木马进行深入分析,给大家揭秘2019上半年挖矿木马的所作所为。

一、2019上半年恶意挖矿数据统计

近来加密货币价格走势如过山车般跌宕起伏,截至6月比特币成功翻身,价格重返五位数,几人欢喜几人悲伤,这其中最欢喜莫过于恶意挖矿黑产从业者,由于其隐匿性、低成本、无中间商赚差价,导致挖矿木马是近年来最流行的病毒类型之一,而企业的服务器则成为黑产眼中的盛宴。

1.1恶意挖矿活跃度呈增长趋势

据深信服安全云脑统计,2019上半年里挖矿木马拦截数达到54亿次,整体呈增长的趋势,三月份拦截数达到峰值10亿次,之后维持在9亿以上,具体分布数据如图1所示。其中,三月份出现多起安全事件如3月20号Wannamine4.0变种来袭等,导致挖矿木马拦截数骤增。

2019上半年恶意挖矿趋势报告

图1 挖矿流量拦截次数

2019上半年恶意挖矿趋势报告

图2 捕获挖矿木马样本数量

2019上半年Top10活跃挖矿木马家族包括wannamine、xmrig、coinminer、bitcoinminer、tanlang、shadowminer、zombieboyminer、myking、malxmr和bluehero,分布比例如图3所示。

2019上半年恶意挖矿趋势报告

图3 2019上半年Top挖矿木马家族

挖矿木马通过与矿池建立通信,进而加入矿池参与挖矿活动。矿池的目的为降低开采门槛,据统计最受挖矿黑产欢迎的矿池服务器位于法国,其次为美国、中国,Top10矿池域名区域分布如图4所示。

2019上半年恶意挖矿趋势报告

图4 Top10矿池域名区域分布

1.2广东地区恶意挖矿拦截量位列第一

在挖矿木马危害地域分布上,广东省(挖矿木马拦截量)位列全国第一,占TOP20总量的19.58%,其次为浙江省和北京市,具体数据如图5所示。PHP大马

2019上半年恶意挖矿趋势报告

图5 Top20恶意挖矿拦截量地域分布

1.3企业、政府和教育行业为挖矿黑产主要攻击目标

从挖矿木马攻击的行业分布来看,黑产更倾向于攻击企业、政府、教育行业。企业的拦截数量占拦截总量的37.87%,具体感染行业分布如下图所示:

2019上半年恶意挖矿趋势报告

图6 受害行业分布

二、2019上半年恶意挖矿典型特征

2.1弱口令爆破、社会工程为主要威胁

安全对抗的本质是成本对抗,投入产出比是黑产团伙首要考虑的因素。出于成本和效率的考虑,黑产常常通过弱口令爆破、钓鱼邮件等方式对服务器攻击,随后对渗透成功的服务器做标记、留后门,最终长期控制服务器。

案例1:

2019年1月某客户中了挖矿病毒,经分析黑产从2018年12月28号对客户进行密集远程爆破攻击,如下图所示:

2019上半年恶意挖矿趋势报告

远程爆破成功后,释放病毒,该病毒内置门罗币挖矿程序并伪装成系统程序Regedit.exe,紧接着执行如下命令开始挖矿:

2019上半年恶意挖矿趋势报告

2019上半年恶意挖矿趋势报告

其中黑产所使用矿池为b.santananb.info,且钱包已收到131个门罗币,如下图所示:

2019上半年恶意挖矿趋势报告

2.2利用通用漏洞进行横向渗透日益严重

2019年多个安全漏洞被曝光,如CVE-2019-0786等重大漏洞。漏洞细节、利用代码大部分可以从网上获取,虽然漏洞补丁已发布但仍有诸多用户没有及时进行更新,从而使得黑客有机可乘。

案例2:

2019年4月深信服捕获到到一款新型Linux挖矿木马,该病毒利用Confluence漏洞传播,通过定时下载对病毒体进行保活,同时由于病毒会杀掉包含“https://”、“http://”的进程,将导致用户无法下载文件及访问网页,挖矿进程会导致服务器出现卡顿等异常现象。详细分析见http://sec.sangfor.com.cn/events/231.html

案例3:

2019年4月深信服捕获到挖矿木马DDG的最新变种,自 2017 年底至今DDG 挖矿僵尸网络已更新多个变种版本并一直保持着极高的活跃度。在此之前DDG主要通过扫描SSH、Redis数据库和OrientDB数据库服务器进行门罗币挖矿行为,在最新变种中发现其包含mssql、redis thinkphp、weblogic等多个漏洞探测模块,如下图所示。详细分析见http://sec.sangfor.com.cn/events/226.html

2019上半年恶意挖矿趋势报告

2019上半年恶意挖矿趋势报告

案例4:

2019年7月,深信服安全团队监测到一款名为ZombieBoy的木马悄然感染国内外多个行业的数万设备。该木马包含内网扫描、“永恒之蓝”漏洞利用、“双脉冲星”后门、挖矿工具等多个恶意模块,是一款集传播、远控、挖矿功能为一体的混合型木马。

从深信服的云脑监测数据来看,近期该木马利用通用漏洞在各个行业迅速扩散,全国各省以及国外用户均存在感染现象,其中感染量TOP5区域分别为广东省、浙江省、北京市、上海市、江西省。详细分析见 奇热影视https://mp.weixin.qq.com/s/uwu5AmLFV0Bb9eGC-7l3uw

2.3隐蔽性强、集成模块多、对抗检测手段多

纵观终端安全发展史,实际可以归纳为“反恶意程序的对抗史”。早期的挖矿进程行为比较“粗暴”,用户中挖矿木马时能明显察觉到“卡顿”“机箱风扇声音大”等,这时更多的是“就是干、一把梭”谋取短期收益。但随着与杀软的对抗,如今挖矿木马更倾向于可持续发展、长期潜伏、横向传播能力强。

案例5:

2019年6月,深信服安全团队捕获到Bluehero挖矿蠕虫最新变种,

· 该挖矿蠕虫集多种功能为一体,释放后门程序窃取主机信息,释放Mimikatz模块、嗅探模块、“永恒之蓝”攻击模块、LNK漏洞利用模块(CVE-2017-8464)进行传播和反复感染,最终释放挖矿模块进行挖矿;

· 该挖矿蠕虫对抗检测手段包括释放的样本采用随机生成名字,关闭主机防火墙、网络共享、杀毒软件,创建计划任务、启动项、服务实现自启动;

· 更替C&C域名,如a46.bulehero.in、a47.bulehero.in、a88.heroherohero.info、fid.hognoob.se、q1a.hognoob.se、uio.hognoob.se等;

Bluehero挖矿蠕虫变种流程如下图,详细分析见http://sec.sangfor.com.cn/events/248.html

2019上半年恶意挖矿趋势报告

2.4公有云服务器遭渗透,挖矿木马呈现蠕虫化趋势

黑产为了将利益最大化,常常通过批量远程爆破、漏洞利用、病毒木马方式等达到控制公有云服务器,最终形成挖矿僵尸网络。这种做法成本低且能获取大量算力,导致企业公有云服务器成了黑产主要攻击目标。

案例6:

2019年2月,深信服安全团队追踪到公有云上及外部Linux服务器存在大量被入侵,表现为/tmp临时目录存在watchdogs文件,出现了crontab任务异常、网络异常、系统文件被删除、CPU异常卡顿等情况,严重影响用户业务。最终经过分析确认,用户Linux服务器被植入新型恶意挖矿蠕虫,并将其命名为WatchDogsMiner,该病毒基于Redis未授权访问、集成SSH爆破实现内外网的蠕虫式传播。该病毒流程如下图所示,详细分析见http://sec.sangfor.com.cn/events/205.html

2019上半年恶意挖矿趋势报告

三、防护建议

2019上半年挖矿木马攻击数量呈增长趋势,捕获的样本种类也日益增多,且近几个月比特币价格一路高涨,故预测下半年挖矿黑产活跃度会增加,社会工程、弱口令、漏洞利用等方式是主要攻击手段,黑产所使用的挖矿木马也将更隐蔽、横向渗透更强、集成模块更多,安全对抗也愈发激烈。对于有效预防和对抗海量威胁,需要选择更强大和更智能的防护体系。

路漫漫其修远兮,做好安全需要从小事做起,深信服安全团队在此建议大家做好如下工作:

· 杜绝使用弱口令,避免一密多用;

· 及时更新重要补丁和升级组件;

· 部署加固软件,关闭非必要端口;

· 对来历不明的程序、文档、邮件等需提高警戒,切勿随意打开;

· 主动进行安全评估,加强人员安全意识;


http://chatgpt.dhexx.cn/article/he9Se3TI.shtml

相关文章

服务器被加了挖矿代码

2019独角兽企业重金招聘Python工程师标准>>> 平时很少使用的一台服务器,24G内存,在上面搭建了Hadoop环境。 突然发现负载好高,top看了一下,一个java进程占用了很多cpu 疑似国内来源的“8220挖矿团伙”追踪溯源分析 挖矿…

威胁快报|Nexus Repository Manager 3新漏洞已被用于挖矿木马传播,建议用户尽快修复...

2019独角兽企业重金招聘Python工程师标准>>> 背景 近日,阿里云安全监测到watchbog挖矿木马使用新曝光的Nexus Repository Manager 3远程代码执行漏洞(CVE-2019-7238)进行攻击并挖矿的事件。 值得注意的是,这一攻击开始的时间(2月2…

威胁快报|ProtonMiner挖矿蠕虫扩大攻击面,加速传播

2019独角兽企业重金招聘Python工程师标准>>> 背景 近日,阿里云安全监测到一种挖矿蠕虫,正在互联网上加速传播。阿里云安全根据它使用ProtonMail邮箱地址作为矿池用户名的行为,将其命名为ProtonMiner。据分析,这种蠕虫与…

记一次mykings暗云挖矿木马的排查与解决

微信公众号:运维开发故事,作者:wanger 起因 之前有一台做测试的Windows server2012阿里云服务器的防火墙关掉之后开机总是启动,想了很多办法也没找到原因就提了工单问了售后,结果售后也没发现问题,并提示我…

应急响应流程以及入侵排查

归纳转载于: 应急响应的整体思路和基本流程 - FreeBuf网络安全行业门户不管是普通的企业,还是专业的安全厂商,都不可避免的需要掌握和运用好信息安全的知识、技能,以便在需要的时候,能够御敌千里。https://www.freebu…

阿里云服务器被挖矿程序minerd入侵的终极解决办法

突然发现阿里云服务器CPU很高,几乎达到100%,执行 top c 一看,吓一跳,结果如下: 3798 root 20 0 386m 7852 1272 S 300.0 0.1 4355:11 /tmp/AnXqV -B -a cryptonight -o stratumtcp://xmr.crypto-pool.fr:44…

如何更有效的消灭watchdogs挖矿病毒?华为云DCS Redis为您支招

2019独角兽企业重金招聘Python工程师标准>>> 漏洞概述 近日,互联网出现watchdogs挖矿病毒,攻击者可以利用Redis未授权访问漏洞入侵服务器,通过内外网扫描感染更多机器。被感染的主机出现 crontab 任务异常、系统文件被删除、CPU 异…

2t3ik与ddgs挖矿病毒处理

为什么80%的码农都做不了架构师?>>> http://ju.outofmemory.cn/entry/351669 转载于:https://my.oschina.net/lgfei/blog/1809898

Linux 服务器上有挖矿病毒 kdevtmpfsi 如何处理?

本文转载自:https://my.oschina.net/u/4437985/blog/3168526 侵删 症状表现 服务器CPU资源使用一直处于100%的状态,通过 top 命令查看,发现可疑进程 kdevtmpfsi。通过 google搜索,发现这是挖矿病毒。 排查方法 首先&#xf…

[问题已处理]-阿里云与本地机房中挖矿病毒处理,又又又中毒了

导语:被挖矿的现象是cpu异常的高。正常服务被系统杀掉。 先是发现线上业务挂了。紧接着发现本地机房也挂了。判断病毒应该是由本地机房的跳板机或者开放的端口,或dubbo框架漏洞进来的 基本判断是confluence最新的漏洞导致的 http://www.hackdig.com/0…

IDEA连接阿里云ECS运行的docker,及处理挖矿病毒kdevtmpfsi的经历

文章目录 前置条件docker版本:1.13.1相关参考文章 1.修改docker相关配置1.1 修改docker配置文件1.2 重新加载配置文件1.3 重启docker 2.配置阿里云ECS开放端口23753.配置IDEA的原生插件连接Docker4.配置IDEA的AlibabaCloudToolkit插件连接Docker5.因为开放了远程连接…

【安全攻防系列】教你如何 ssh暴力破解、捕捉短连接、清理挖矿病毒、盖茨木马和DDOS病毒

文章目录 ssh暴力破解0x00 前言0x01 应急场景0x02 日志分析系统账号情况/var/log/secure/var/log/auth.log0x03 处理措施0x04 我的实战记录捕捉短连接0x00 前言0x01 应急场景0x02 分析0x03 小结挖矿病毒0x00 前言0x01 应急场景0x02 事件分析A、排查过程B、溯源分析C、清除病毒D…

某云服务器挖矿病毒查杀日记

接手的某项目部署于某云平台centos服务器上,由tomcat作为中间件提供应用,且购买了该平台的域名服务,从2019年底上线运营,一直运行比较平稳,可能还没正式用起来,用的人也不是很多吧。但凡事总有个但是&#…

记一次感染挖矿病毒的经历

2019独角兽企业重金招聘Python工程师标准>>> 下午五点十分、手机开始狂收阿里云ECS实例告警,所有告警都提示机器CPU满载。 迅速登录阿里云查看监控大盘,发现全部38台机器CPU飙升满载。第三方客户也开始在群聊里反馈接口响应慢,失败…

记录一次云服务器被劫持下载了挖矿病毒的处理过程

etc被篡改导致系统中病毒 起因: 一年前买的阿里云服务器 , 买了没多久 , 因为没做什么安全措施 , 然后就莫名奇妙服务器被劫持 , 在上面下载了挖矿的一些脚本 ,当时做的处理方式 简单粗暴 直接重置了我的阿里云服务器 , 并且改了密码 , 同时在阿里云的服务器控制台 -> 安全…

中了挖矿病毒

最近一台服务器运行超级慢,任务管理器查看CPU占用100% ,使用autoruns.exe工具查看到异常任务和进程。 打开文件路径还发现以下文件,config.json , c3a.bat , wina.exe config.json 代码如下: {"api": {"id"…

Powershell 挖矿病毒处理与防范

最近,一种利用Powershell的挖矿病毒在企业网络中频繁爆发,该病毒其利用了WMIPowershell方式进行无文件攻击,并长驻内存进行挖矿。 Powershell的挖矿病毒具备无文件攻击的高级威胁外,还具有两种横向传染机制,分别为WMIE…

记云服务器中挖矿病毒与防范

文章目录 前言大致过程发现过程应对措施与防范 前言 我自己的一台腾讯云服务器还有工作室指导老师的电信云服务器都中过挖矿病毒,其特征都是出现CPU拉满的情况。 腾讯云 电信服务器 大致过程 发现过程 腾讯云 这是我自己的一台1核2G的服务器,带宽1mbps…

小程序 - 分享功能

将小程序分享至好友或者微信群,参考文档页面事件处理函数,小程序分享原来是可以监听成功分享的回调,但是该回调事件被微信禁用了,详情可查看分享功能调整 小程序分享,可通过右上角自带的分享按钮,也可以在.…

实现微信小程序分享功能

一、场景介绍 场景: 用户A分享小程序,用户B点击小程序,即用户A成功邀请新用户,用户A升级为VIP。 思路: 用户A分享小程序,用户B点击小程序,获取用户A提供的参数,并向后台发送请求&a…