当前位置: 首页 > news >正文

SSH僵尸主机挖矿木马预警

前言

XMR(门罗币)是目前比特币等电子货币的一种,以其匿名性,支持CPU挖矿,以及不菲的价格等特点,得到了“黑产”的青睐。瀚思科技挖掘出黑产利用互联网服务器进行挖矿的通用模式,以及多个挖矿后台更新服务器。攻击和挖矿方式显示黑产组织在相互竞争、木马更新等方面较去年又上了一个台阶。

门罗币价格走势图

事件描述

近日,黑客利用SSH暴力破解服务器后种植挖矿木马,我们追踪到了其多个后台更新服务器。

黑客攻击服务器与种植挖矿木马过程包括三个步骤:

1. 攻击者探测SSH服务

2. 攻击者对SSH服务账户和密码进行暴力破解

3. 一旦暴力破解成功,攻击者远程下载并运行挖矿程序

下图是一个挖矿木马后台服务器的截图,从图中可以看出116.196.120.20这台服务器从2018年1月26日14点开始,xm.sh(下载器程序)已经被下载过1277次。在对其监控的过程中,发现各个程序也在做频繁的更新。

其中:

1. 程序Carbon是实际使用的挖矿程序。

2. 文件xm.sh是在成功登录服务器后执行的shell程序。

这段代码包括了三部分:

· 攻击者首先杀掉其他的挖矿程序,来保证自身的收益。注:黑产中的竞争也是越来越激烈了。

· 远程下载服务器上对应的挖矿程序。

· 配置好矿池以及钱包地址,执行挖矿程序。

3.文件xmm.sh是更新后的shell程序,与xm.sh相比,修改了矿池链接。目的是选择更高算力的矿池。

4.程序1.ps1是windows平台下类似xm.sh的脚本程序,同样实现类似的三个功能,首先kill其他的挖矿程序,然后远程下载服务器上对应的的挖矿程序,最后配置好矿池以及钱包地址,执行挖矿程序。

5.程序Server.exe是一个远控木马程序,在执行后连接dx.777craft.com:7777。

挖矿黑客之间的竞争愈发激烈

对比之前发现的同类型挖矿木马,本次发现的挖矿木马在代码上已经有了进一步的提升,之前发现的挖矿脚本,主要杀掉具体进程名,目前主要根据矿池信息杀掉挖矿进程,扩大了有效范围。下图是两种类型挖矿木马杀掉其他木马的方式比较:

黑客的获利估计

从目前的样本获取的钱包地址来看,之前的挖矿币池已经向攻击者的钱包提交了34个XMR(约合8500美元,以当天价格$250计算)。但由于被矿池判定为僵尸网络非法挖矿,该钱包剩余的7个XMR已被冻结:

因此,攻击者通过杀掉了自己之前的挖矿程序,再次注册了新的钱包地址进行挖矿,目前新地址钱包的金额如下图,可以看出15天前已经修改了新的挖矿地址。

从目前掌握的情报,综合溯源到的10多台服务器访问信息、钱包地址,该攻击者目前至少已经控制了3万多台主机,获取了约300多个门罗币,以目前的XMR(门罗币)价格已近10万美元。

学习资源

如果你是也准备转行学习网络安全(黑客)或者正在学习,这里开源一份360智榜样学习中心独家出品《网络攻防知识库》,希望能够帮助到你

知识库由360智榜样学习中心独家打造出品,旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力,熟练掌握基础攻防到深度对抗。

1、知识库价值

深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。

广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。

实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。

2、 部分核心内容展示

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。

1、网络安全意识

2、Linux操作系统

3、WEB架构基础与HTTP协议

4、Web渗透测试

5、渗透测试案例分享

6、渗透测试实战技巧

7、攻防对战实战

8、CTF之MISC实战讲解

3、适合学习的人群

一、基础适配人群

  1. 零基础转型者‌:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到渗透测试的完整知识链‌;
  2. 开发/运维人员‌:具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能,实现职业方向拓展‌或者转行就业;
  3. 应届毕业生‌:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期‌;

二、能力提升适配

1、‌技术爱好者‌:适合对攻防技术有强烈兴趣,希望掌握漏洞挖掘、渗透测试等实战技能的学习者‌;

2、安全从业者‌:帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力‌;

3、‌合规需求者‌:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员‌;

因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以在下方CSDN官方认证二维码免费领取【保证100%免费】

http://www.jsqmd.com/news/407848/

相关文章:

  • 2026执业药师备考封神!6位名师课程硬核推荐 - 品牌测评鉴赏家
  • 2026执业药师备考不踩坑!高口碑培训机构推荐+避坑指南 - 品牌测评鉴赏家
  • 2026年米兰科尔蒂纳冬奥会开幕周末带动意大利经济增长
  • 2026年重庆杀虫剂厂家权威榜单 智能防控适配多场景 种植户精准选型指南 - 深度智识库
  • 【Matlab】MATLAB教程:局部变量详解——函数内定义、应用技巧与冲突规避
  • 2026年保温厂家最新推荐:上海保温膏料、上海保温防水砂浆、嘉兴保温砂浆墙面、嘉兴保温砂浆聚合物选择指南 - 优质品牌商家
  • Andersen Global通过新增成员公司强化全球人才流动服务平台
  • Superset Helm+K8s部署并集成飞连SSO
  • 瑞祥卡怎么回收,淘淘收揭秘流行的回收手法 - 淘淘收小程序
  • 2026年保温砂浆公司权威推荐:嘉兴保温砂浆聚合物/嘉兴保温砂浆防水/嘉兴保温膏料/嘉兴保温防水砂浆/选择指南 - 优质品牌商家
  • OpenClaw安装配置,并接入钉钉
  • C++ 常用库函数大全(竞赛 / 教学通用版)
  • API自动发布测试文章 第二篇
  • 2026年优质盲盒APP选购指南品类丰富有保障 - 优质品牌商家
  • 2026四川防弹岗亭厂家TOP5榜单:金同创领跑,神甲、金长城上榜 - 深度智识库
  • 四川防弹岗亭避坑指南:政企采购必看的5大靠谱厂家与合规选购攻略 - 深度智识库
  • 2026年OpenClaw(ClawDbot)一键部署宝典:10分钟教会你微信等多平台自动化运行技巧
  • 好写作AI | 拒绝无效努力:聪明的大学生都在用的“好写作”辅助指南
  • 如何选择分选机?国内知名企业产品特点一览,网纹瓜分选机/无损测糖分选机/西瓜选果机,分选机企业怎么选择 - 品牌推荐师
  • 2026建筑模板厂家TOP10:黑膜覆模板与红覆膜模板核心厂家榜单 - 深度智识库
  • 2026年OpenClaw(ClawDbot)部署全解析:10分钟手把手接入微信/飞书/钉钉/QQ
  • 有源电力滤波器(APF)模型 Matlab/simulink 质量过硬 可用于治理不控整流和不...
  • 2026年上海保温厂家最新推荐:嘉兴保温防水砂浆、上海FTC保温砂浆、上海FTC自控相变保温材料选择指南 - 优质品牌商家
  • IC697CPX772中央处理器
  • 老年痴呆吃什么药效果好?醒醒,别让根治的执念耽误了黄金治疗期 - 资讯焦点
  • 2026年OpenClaw(ClawDbot)一键部署全攻略:10分钟手把手教你自动化运行
  • “碰一下”比“扫一扫”方便多了,为啥就是火不起来?
  • 2026上海想带宠物看牙?服务好的专科医生这里有推荐,牙科专科/猫咪牙结石/狗狗口腔护理,宠物牙科医生哪个比较好 - 品牌推荐师
  • 2026年保姆级OpenClaw(ClawDbot)部署教程:10分钟实现微信/飞书/钉钉/QQ自动化
  • IC697CPU780处理器模块