
Ina tata nei i tirotirohia e ta maatau roopu tirotiro mo te ipurangi he whatunga kua tata te pangia e te huaketo cryptomining i tetahi kamupene rahi-waenganui. Tātaritanga
Ko nga tauira kino i kohia i whakaatu kua kitea he whakarereketanga hou
taua huaketo, i huaina , ma te whakamahi i nga tikanga rereke hei huna i tona aroaro. I tua atu, i kitea , tera pea e pa ana ki nga kaiwhakahaere maina.
Tirohanga Akoranga
- Kua tautuhia e te kamupene Varonis tetahi mate nui-nui me nga cryptominers: tata katoa nga kaitoro me nga teihana mahi i roto i te kamupene kua pangia e enei rorohiko.
- Mai i te mate tuatahi neke atu i te kotahi tau ki muri, kua piki haere te maha o nga whakarereketanga me nga taputapu kua pangia
- I kitea e matou he momo hou o Monero cryptominer (Norman) e whakamahi ana i nga tikanga rereke hei huna i a ia mai i te tātaritanga ma te rorohiko haumaru kia kore ai e kitea.
- Ko te nuinga o nga momo kino kino i whakamahi i te DuckDNS (he ratonga Dynamic DNS kore utu) ki te hono atu ki te pokapu whakahaere (tumau C&C) me te whiwhi tawhā whirihoranga, te tuku raraunga hou ranei
- Ko Norman he kaikeri moni moni Monero tino mahi i runga i te kaikeri tuwhera puna - XMRig
- Kare ano i a matou he taunakitanga e kore e taea te whakahē e hono ana i nga kaikini crypto me te anga PHP tauwhitiwhiti. Heoi ano, he take pai ki te whakapono i ahu mai ratou i te tangata whakaeke kotahi. Kei te kohia e nga kairangahau etahi atu taunakitanga mo te noho, te kore ranei o taua hononga.
- I roto i tenei tuhinga ka taea e koe te mohio ki nga korero a Varonis mo te whakamarumaru i nga anga tukutuku mamao me nga cryptominers
Te whakatewhatewha
I timata te whakatewhatewha i te wa o te kaupapa pairati e whai ake nei (Varonis Data Security Platform), na reira i taea ai te tautuhi tere i te maha o nga huihuinga ohorere i te taumata whatunga i te wa o nga tono Ipurangi (ma te takawaenga paetukutuku), e hono ana ki nga mahi kino i runga i te punaha konae.
I tohu tonu te kaihoko ko nga taputapu kua tohua e to maatau Paerewa
no nga kaiwhakamahi ano i korero i nga tukinga tono me te puhoi o te whatunga.
I tirotirohia e ta maatau roopu te taiao o te kaihoko, ka neke mai i tetahi teihana kua pangia ki tetahi atu i runga i nga matohi i hangaia e te Varonis Platform. Kua whakawhanakehia e te roopu whakautu maiki tetahi ture motuhake i roto ki te kite i nga rorohiko e kaha ana ki te keri, i awhina tere ki te whakakore i te riri. Ko nga tauira o te kino kino i kohia i tukuna ki nga roopu rangahau me nga roopu whanaketanga, nana i kii me tirotiro ano nga tauira.
I kitea nga pona kua pangia na runga i nga waea i mahia e ratou DuckDNS, he ratonga Dynamic DNS e taea ai e ona kaiwhakamahi te hanga i o raatau ake ingoa rohe me te tere tere ki te whakarereke i nga wahitau IP. Ka rite ki te korero i runga ake nei, ko te nuinga o te kino i roto i te aitua i uru atu ki DuckDNS ki te hono atu ki te pokapū whakahaere (C&C), ko etahi i uru ki nga tawhā whirihoranga, ka tukuna ranei he raraunga hou.
Tata ki te katoa nga tūmau me nga rorohiko i pangia e te kino. Ka whakamahia te nuinga
rerekē noa o cryptominers. Ko etahi atu malware ko nga taputapu putunga kupuhipa me nga anga PHP, ahakoa he maha nga taputapu e mahi ana mo etahi tau.
I hoatu e matou nga hua ki te kaihoko, i tango i te malware mai i to raatau taiao, ka mutu etahi atu mate.
I roto i nga tauira katoa i kitea o nga cryptominers, i tu tetahi. I tapaina e matou Norman.
Tutaki mai! Noremana. Cryptominer
Ko Norman he kaikeri moni moni Monero mahi nui i runga i te waehere XMRig. Kaore i rite ki etahi atu tauira maina kua kitea, ka whakamahi a Norman i nga tikanga ki te huna mai i te tātaritanga ma te rorohiko haumaru hei karo i te kitenga me te aukati i te horapa atu.
I te titiro tuatahi, ko tenei malware he kaikeri i nga wa katoa e huna ana i raro i te ingoa svchost.exe. Heoi, i kitea e te rangahau ka whakamahia e ia nga tikanga whakamere ki te huna mai i te kitenga me te pupuri i nga mahi.
Ka taea te wehea te tukanga tuku o tenei malware ki nga wahanga e toru:
- mahi;
- whakatinanatanga;
- maina.
Te taahiraa ma te taahiraa
Wāhanga 1. Whakamate
Ka timata te waahanga tuatahi ki te konae whakahaere svchost.exe.
Ka whakahiatohia te pūmanawa kino mā te whakamahi i te NSIS (Nullsoft Scriptable Install System), he mea rerekē tēnei. He pūnaha tuwhera-pūnaha te NSIS e whakamahia ana hei waihanga i ngā tāuta. WindowsPērā i a SFX, ka hangaia e tēnei pūnaha he pūranga kōnae me tētahi kōnae hōtuhi ka whakahaerehia i te wā e whakahaerehia ana e te tāuta. Ka tohutohu te kōnae hōtuhi ki te hōtaka ko ēhea ngā kōnae hei whakahaere, ā, ka taea hoki te taunekeneke me ētahi atu kōnae i roto i te pūranga.
Tuhipoka: Hei tiki i tetahi konae tuhinga NSIS mai i tetahi konae ka taea te whakamahi, me whakamahi koe i te putanga 7zip 9.38, i te mea kaore nga putanga o muri mai e whakamahi i tenei ahuatanga.
Kei roto i te NSIS malware nga konae e whai ake nei:
- CallAnsiPlugin.dll, CLR.dll - NSIS modules for calling .NET DLL functions;
- 5zmjbxUIOVQ58qPR.dll - DLL utu nui;
- 4jy4sobf.acz, es1qdxg2.5pk, OIM1iVhZ.txt - nga kōnae utu;
- Retreat.mp3, Cropped_controller_config_controller_i_lb.png he kōnae noa kaore e pa ana ki etahi atu mahi kino.
Ko te whakahau mai i te konae tuhinga tuhi NSIS e whakahaere ana i te utu ka tukuna i raro nei.
![]()
Ka mahia te kino ma te karanga i te mahi 5zmjbxUIOVQ58qPR.dll, e tango ana i etahi atu konae hei tawhā.
Wāhanga 2. Whakatinana
Ko te kōnae 5zmjbxUIOVQ58qPR.dll te utu nui, ka kitea mai i te tuhinga NSIS i runga ake nei. Na te tātari tere o te metadata i kitea ko te DLL te ingoa tuatahi ko Norman.dll, no reira i tapaina e matou ko tera.
Kua whakawhanakehia te kōnae DLL i roto i te .NET, ka parea mai i te hangahanga whakamuri e te toru obfuscation
te whakamahi i te hua arumoni rongonui Agile .NET Obfuscator.
I te wa o te mahi, he maha nga mahi o te werohanga whaiaro e uru ana ki roto i tana ake tukanga, me etahi atu tukanga. I runga i te hohonu o te moka OS, ka mate te malware
tohua nga huarahi rereke ki nga kōpaki punaha me te whakarewa i nga tikanga rereke.

I runga i te ara kōpaki punaha, ka kowhiria e te malware nga momo tukanga rereke hei whakahaere.

E rua nga mahi matua o te utu i werohia: te whakahaere i te cryptominer me te aukati i te kitenga.
Mena he 64-bit te OS
I te wa e mahia ana te konae svchosts.exe taketake (NSIS file), ka hangaia e ia he tukanga hou, ka werohia te utu (1) ki roto. I muri tata, ka whakarewahia te notepad.exe, explorer.exe ranei, ka werohia te cryptominer ki roto (2).

Whai muri i tenei, ka puta te konae svchost.exe taketake, ka whakamahia te konae svchost.exe hou hei kaupapa e aro turuki ana i te mahi miner.
![]()
Mena he 32-bit te OS
I te wa e rere ana te konae svchosts.exe taketake (te konae NSIS), ka taritehia e ia tana ake mahi ka werohia te utu ki roto, penei i te putanga 64-bit.
I tenei keehi, ka werohia e te malware he utu ki roto i te tukanga explorer.exe a te kaiwhakamahi. Mai i reira, ka whakarewahia e te waehere kino he tukanga hou (wuapp.exe or vchost.exe) ka werohia he miner ki roto.

Ka huna e te malware te meka kua werohia ia ki te explorer.exe ma te tuhi i te waehere i werohia i mua me te huarahi ki te wuapp.exe me nga uara kau.

Ka rite ki te keehi i te wa e rere ana i roto i te taiao 64-bit, ka puta te tukanga svchost.exe taketake, ka whakamahia te tuarua ki te whakauru ano i te waehere kino ki te explorer.exe mena ka mutu te tukanga e te kaiwhakamahi.
I te mutunga o te algorithm execution, ka werohia e te malware he cryptominer ki roto i te tukanga tika ka whakarewahia e ia.
I hangaia hei aukati i te kitenga ma te whakamutu i te kaikeri ina whakarewahia e te kaiwhakamahi te Kaiwhakahaere Mahi.
Kia mahara mai i muri i te tiimata i te Kaiwhakahaere Mahi, ka mutu te tukanga wuapp.exe.

I muri i te kati i te kaiwhakahaere mahi, ka timata ano te mahi a te malware i te tukanga wuapp.exe
ka werohia e te kaikeri ki roto.
Wāhanga 3. Miner
Whakaarohia te XMRig miner kua whakahuahia i runga ake nei.
Ka werohia e te malware he putanga UPX huna o te kaikeri ki te notepad, exe, explorer.exe,
svchost.exe wuapp.exe ranei, i runga i te hohonu o te moka OS me te waahi o te mahinga algorithm.
Ko te pane PE i roto i te miner kua tangohia, a, i roto i te whakaahua i raro nei ka kite tatou kei te hipoki ki te UPX.

Whai muri i te waihanga i te putunga me te hanga ano i te kaitakawaenga, ka taea e matou te whakahaere:

Me tohu ko te uru atu ki te waahi XMR karekau ka whakakorehia, ka tino whakakore i tenei kaikeri.
whirihoranga maina:
"url": "pool.minexmr.com:5555","user":
"49WvfokdnuK6ojQePe6x2M3UCD59v3BQiBszkuTGE7wmNJuyAvHM9ojedgxMwNx9tZA33P84EeMLte7t6qZhxNHqHyfq9xA","pass":"x"Ko te anga PHP ngaro e tuku raraunga ana ki C&C
I te wa o tenei tirotirohanga, i kitea e ta matou roopu rangahau he konae XSL i aro ki a ratou. Whai muri i te tātaritanga hōhonu o te tauira, ka kitea he anga PHP hou e hono tonu ana ki te pokapū whakahaere (C&C server).
I kitea tētahi kōnae XSL i runga i ngā tūmau maha i te taiao o te kiritaki, ā, i whakahaeretia e tētahi kōnae whakahaere e mōhiotia ana. Windows (mscorsv.exe) mai i tētahi kōpaki i te whaiaronga sysWOW64.
Ko te kōpaki malware i kiia ko WhakaoraAunoa, kei roto he maha nga konae:
- Kōnae XSL: xml.XSL
- e iwa nga konae DLL
Ko nga konae ka taea te whakahaere:
- Mscorsv.exe
- Wmiprvse.exe

XSL kōnae
Ko nga konae XSL he pepa ahua, he rite ki era i whakamahia i roto i te CSS, e whakaatu ana me pehea te whakaatu tuhinga XML.
Ma te whakamahi i te Notepad, i whakatau matou ehara i te mea, he konae XSL, engari ko te waehere PHP i hunahia e Zend Guard. Ko tenei korero whakamiharo i kii ko tera
te utunga o te malware i runga i tana mahinga algorithm.

E iwa nga DLL
Ko te tātaritanga tuatahi o te konae XSL i whakatau ko te aroaro o taua tau
He tikanga ano nga DLL. Kei roto i te kōpaki matua he DLL ko php.dll me etahi atu whare pukapuka e toru e pa ana ki te SSL me MySQL. I roto i nga kōpakiroto, i kitea e nga tohunga nga whare pukapuka PHP e wha me tetahi whare pukapuka Zend Guard. He tika katoa enei, a ka riro mai i te kete whakaurunga PHP, hei dll waho ranei.
I tenei wa, i whakaarohia i hangaia te malware i runga i te PHP me te whakakorehia e Zend Guard.
Kōnae kawe
I roto ano i tenei kōpaki e rua nga konae kawe: Mscorsv.exe me Wmiprvse.exe.
I muri i te wetewete i te konae mscorsv.exe, ka whakatauhia kaore i hainatia e Microsoft, ahakoa kua tautuhia tana tawhā ProductName ki "Microsoft. Anga Kupenga".
I te tuatahi he ahua ke noa, engari ko te tātari i a Wmiprvse.exe ka taea e maatau te maarama ake ki te ahuatanga.
Ko te kōnae Wmiprvse.exe kaore ano i hainatia, engari he tohu mana pupuri roopu PHP me tetahi tohu PHP. Ma te titiro tere ki ona rarangi ka kitea nga whakahau mai i te awhina PHP. I te wa i mahia ai me te huringa -version, ka kitea he konae ka taea te whakahaere hei whakahaere i te Zend Guard.

I te wa i whakarewahia te mscorsv.exe i te ahua rite, i whakaatuhia nga raraunga rite ki te mata. I whakatairitehia e matou nga raraunga takirua o enei konae e rua ka kite he rite tonu, engari mo nga metadata
Mana pupuri me te Ingoa Kamupene/ Ingoa Hua.

I runga i tenei, i whakatauhia kei roto i te konae XSL te waehere PHP i rere ma te whakamahi i te konae whakahaere Zend Guard, hunahia i raro i te ingoa mscorsv.exe.
Werohia te konae XSL
Ma te whakamahi i te rapunga Ipurangi, ka whiwhi tere nga tohunga i te taputapu whakamaarama Zend Guard me te whakahoki i te ahua taketake o te konae xml.XSL:

I puta ko te malware ake he anga PHP e hono tonu ana ki te pokapū whakahaere (tumau C&C).
Ko nga whakahau me nga putanga ka tukuna me te whiwhi ka whakamunatia. I te mea kei a matou te waehere puna, kei a matou te matua whakamunatanga me nga whakahau.
Kei roto i tenei malware nga mahi whakauru e whai ake nei:
- Eval - I te nuinga o te wa ka whakamahia ki te whakarereke i nga taurangi o mua i roto i te waehere
- Te tuhi kōnae o te rohe
- Ka taea te mahi me te paataka raraunga
- Ka taea te mahi tahi me PSEXEC
- Whakamate Huna
- Nga Tukanga Mahere me nga Ratonga
Ko te taurangi e whai ake nei e tohu ana he maha nga putanga o te malware.

I te kohikohi tauira, i kitea nga putanga e whai ake nei:
- 0.5f
- 0.4p
- 0.4o
Ko te mahi anake hei whakarite i te noho tonu o te malware ki runga i te punaha ko te wa ka mahia, ka hangaia he ratonga e mahi ana i a ia ano, me tona ingoa.
huringa mai i te putanga ki te putanga.
I ngana nga tohunga ki te rapu tauira rite i runga i te Ipurangi ka kitea he kino
ki ta ratou whakaaro, he putanga o mua o te tauira o naianei. He rite nga ihirangi o te kōpaki, engari he rereke te konae XSL, he rereke te tau putanga.
Parle-Vu Malware?
I ahu mai pea te malware i Parani, i tetahi atu whenua reo Wīwī rānei: he kōrero a te kōnae SFX i te reo Wīwī, e tohu ana i whakamahia e te kaituhi he putanga Wīwī o WinRAR hei waihanga.

I tua atu, ko etahi taurangi me nga mahi i roto i te waehere i whakaingoatia ki te reo Wīwī.
![]()

Te aro turuki i nga mahi me te tatari mo nga whakahau hou
I whakarerekēhia e nga tohunga te waehere malware me te whakarewa haumaru i nga mea kua whakarereketia
putanga ki te kohikohi korero mo nga whakahau i whakawhiwhia ki a ia.

I te mutunga o te huihuinga korero tuatahi, i kite nga tohunga kua whiwhi te malware i tetahi whakahau kua whakawaeheretia ma te whakamahi i te Base64 hei tohenga mo te kii whakarewatanga EVAL64.
Ka wetekina, ka mahia tenei whakahau. Ka huri i te maha o nga taurangi o roto (panuihia me te tuhi i nga rahi o te aukati), ka mutu ka uru te malware ki roto i te huringa mahi e tatari ana mo nga whakahau.
I tenei wa, karekau he whakahau hou i tae mai.
Tauwhitiwhiti PHP anga me te cryptominer: he hononga?
Kaore nga tohunga mohio o Varonis i te tino mohio mena kei te hono a Norman ki te anga PHP, i te mea he kaha nga tohenga mo tenei whakapae me te whakahe ano:
He aha pea he hononga?
- Kaore tetahi o nga tauira rorohiko cryptomining kino i kaha ki te horapa takitahi ki etahi atu punaha, ahakoa i kitea i runga i nga momo taputapu i roto i nga momo waahanga whatunga. Ka taea pea e te kaitukino i pangia takitahi ia node (penei i te whakamahi i te vector whakaeke rite i te wa e pangia ana te Patient Zero), ahakoa he pai ake te whakamahi i te anga PHP ki te horapa puta noa i te whatunga ko te whaainga o te whakaeke.
- Ko nga kaupapa nui-nui-a-aunoa e whaaia ana ki tetahi whakahaere motuhake ka waiho i muri i nga taonga hangarau, i nga tohu whakamohiotanga ranei o nga whakatuma haumarutanga ipurangi. I tenei keehi, kaore he mea i kitea.
- I whakamahia e Norman me te anga PHP te ratonga DuckDNS.
He aha pea karekau he whanaunga?
- Karekau he ritenga hangarau i waenga i nga momo malware cryptomining me te anga PHP. Ka hangaia te cryptominer kino ki te C ++, kei te PHP te anga. Ano, kaore he rite i roto i te hanganga waehere, a he rereke te whakatinanatanga o nga mahi whatunga.
- Karekau he korero tika i waenga i nga momo malware me te anga PHP hei whakawhiti raraunga.
- Kaore ratou e tohatoha i nga korero kaiwhakawhanake, i nga konae, i nga metadata, i nga tapumati matimati ranei.
E toru nga taunakitanga mo te whakamarumaru i nga anga mamao
Ko te Malware, e kii ana i nga whakahau mai i te pokapū whakahaere (kaituku C&C) kia mahi, ehara i te rite ki nga huaketo auau. Ko ana mahi kaore i te tino matapaehia, ka rite tonu ki nga mahi a te kaikopere, i te petester ranei i mahia kaore he taputapu aunoa, he tuhinga tuhi ranei. Na reira, ko te kimi i enei whakaeke me te kore hainatanga kino he uaua ake i te matawai wheori auau.
Kei raro nei nga tohutohu e toru mo te tiaki i nga kamupene mai i nga anga mamao:
- Kia mau tonu nga raupaparorohiko katoa
He maha nga wa ka whakamahia e nga kaiwhaiwhai nga whakaraeraetanga i roto i nga punaha rorohiko me nga punaha whakahaere ki te horapa puta noa i te whatunga o te whakahaere me te rapu i nga raraunga e pa ana ki te
tahae. Ko te whakamaarama i te waa ka tino whakaitihia te tupono o enei riri. - Aroturuki i nga huihuinga urunga raraunga koretake
Ko te nuinga, ka ngana nga kaiwhaiwhai ki te tango i nga raraunga muna a te whakahaere i tua atu i te waahi. Ma te aro turuki i nga takahanga uru kehe ki tenei raraunga ka taea
kitea nga kaiwhakamahi whakaraerae me te huinga katoa o nga kōpaki me nga konae ka taka ki roto i nga ringa o te hunga whakaeke, kaua e whakaaro noa ki nga raraunga katoa e waatea ana ki enei kaiwhakamahi. - Aroturuki hokohoko whatunga
Mā te whakamahi i te pātūahi me te tūmau takawaenga/rānei ka taea te kite me te aukati i nga hononga kino ki nga pokapu whakahaere kino (tumau C&C), hei aukati i te hunga whakaeke ki te whakahaere whakahau me te uaua ake
raraunga paenga.
Kei te awangawanga koe mo te take o te keri hina? E ono nga taunakitanga mo te whakamarumaru:
- Kia mau tonu nga punaha whakahaere katoa
He mea tino nui te whakahaere papaki hei aukati i te whakamahi kino i nga rauemi me nga mate kino. - Whakahaerehia te hokohoko whatunga me nga takawaenga paetukutuku
Mahia tenei ki te kite i etahi whakaeke, me te aukati i etahi o enei ka taea e koe te aukati i nga waka i runga i nga korero mo nga rohe kino, te whakaiti ranei i nga hongere tuku raraunga kore. - Whakamahia me te pupuri i nga otinga wheori me nga punaha haumarutanga mutunga (Engari kaua rawa e whakatiki i a koe ki te whakamahi noa i tenei paparanga whakamarumaru).
Ka taea e nga hua Whakamutunga te kite i nga kaitoi rongonui rongonui me te aukati i nga mate i mua i te kino o te mahi a te punaha me te whakamahi kaha. Kia mohio koe ko nga whakarereketanga hou me nga tikanga hou mo te aukati i te kitenga ka kore e kitea e te haumarutanga o te mutunga nga putanga hou o taua malware. - Aroturuki mahi PTM rorohiko
I te nuinga o te wa, ka whakamahia e nga kaikeri crypto te tukatuka pokapū rorohiko mo te maina. He mea tika ki te tātari i nga karere mo te hekenga o te mahi ("Kua timata taku rorohiko ki te puhoi."). - Aroturuki DNS mo te whakamahinga rereke o nga ratonga DNS Hihiko (penei i te DuckDNS)
Ahakoa ko DuckDNS me etahi atu ratonga Dynamic DNS ehara i te mea kino ki te punaha, na te whakamahi a DuckDNS na te malware i ngawari ake ai mo o taatau roopu tirotiro ki te kite i nga kaihautu kua pangia.
- Whakawhanakehia he Mahere Whakautu Whakautu
Me whakarite kei a koe nga tikanga e tika ana mo enei aitua ki te kite aunoa, ki te pupuri, ki te whakaiti i te riri o te keri crypto hina.
Panui ki nga kaihoko Varonis.
kei roto ko nga tauira whakatuma e taea ai te kite i te kino cryptomining. Ka taea hoki e nga kaihoko te hanga ture ritenga ki te aro ki te rapunga rorohiko i runga i nga rohe he kaitono mo te rarangi pango. Hei whakarite kei te whakahaere koe i te putanga hou o DatAlert me te whakamahi i nga tauira riri tika, whakapaa atu ki to kaihoko kaihoko, ki te Tautoko Varonis ranei.
Source: will.com
