• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  マルウェア • セキュリティ  / 私は目に見えない – Monero(XMR)マイナー
私は目に見えない – Monero(XMR)マイナー
03 9月 2018

私は目に見えない – Monero(XMR)マイナー

著者 ガンシャム・モア
ガンシャム・モア
マルウェア, セキュリティ

Quick Heal Security Labsは、過去1年間でマイニングマルウェアの数が増加していることを確認しています。現在、マルウェア作成者はランサムウェアの代わりにマイニングを利用して金銭を得ています。

Quick Heal Security Labsは最近、Monero(XMR)をマイニングするマルウェアを発見しました。このマイナーには複数のコンポーネントが含まれています。このマイニングマルウェアの感染経路はまだ確認されていませんが、情報筋によると、このマイナーはスピアフィッシングやマルバタイジングなどを介してシステムに侵入します。

 技術部門 分析:

Analyzed Minerは自己解凍型実行ファイル(SFX)。「C:\Program Files\Windriverhost下記の通りです。

  1. vbs(VBスクリプト)
  2. exe (抽出ユーティリティ)
  3. rar(パスワード保護アーカイブ)
  4. bat (バッチファイル)
図1:マルウェアの抽出されたコンポーネント

コンポーネントを抽出した後、図 2 に示すように VBScript (jsnel.vbs) を起動します。

図2:jsnel.vbsの起動

jsnel.vbs 起動するための簡単なコードが含まれています chax.bat.

図3:jsnel.vbsの内容

rar.exe アーカイブを解凍するためのコマンドラインユーティリティです。ここではパスワード保護されたアーカイブを解凍するために使用します。 db.rar.

chax.bat ファイルには、図 4 に示すように、パスワード保護アーカイブとマルウェアの古いバージョンのコンポーネントを削除するコマンドが含まれています。

図4: chax.batの内容

chax.batの重要なタスクは、以下のコンポーネントを抽出することです。 db.rar 現在の場所で ouyk.vbs を起動します。

  1. vbs(VBスクリプト)
  2. bat(バッチファイル)
  3. json(設定ファイル)
  4. driverhost.exe (マイニングツール)
図5: db.rarから抽出されたコンポーネント

以前の VBScript (jsnel.vbs) と同様に、このスクリプト (ouyk.vbs) もバッチ ファイル (xvvq.bat) を起動するだけです。

図6:ouyk.vbsの内容

xvvq.bat 主な目的は2つあります。

  1. システムを常にオンにするには P文章理解CFG 採掘が中断されないようにコマンドを実行します。

          powercfg -change -standby-timeout-ac 0  

  1. 分析ツールから driverhost.exe を非表示にするには:

          プロセスを列挙するには タスクリスト 下記のいずれかのプロセスが実行中かどうかをチェックするコマンドです。これらのプロセスが実行中であることがわかった場合は、driverhost.exe を強制終了します。

      Taskmgr.exeの 

      perfmon.exeと 

    プロセスハッカー.exe 

    procexp.exe 

    procexp64.exe 

    ダンプキャップ 

    Wireshark.exe 

    anvir.exe 

しかし、xvvq.bat にはバグがあり、図 7 に示すように、taskmgr.exe のみをチェックし、dirverhost.exe を強制終了します。また、procexp.exe などの他のプロセスが実行中の場合は、driverhost.exe は強制終了されません。

図7:xvvq.batの内容

上記のプロセスがどれも実行されていない場合は、 ドライバーホスト.exe これはコアマイニングツールです。xvvq.bat 内の無限ループを使用して、これらすべてのプロセスを継続的にチェックし、それに応じて動作します。

config.json 図 8 に示すように、ユーザー名、パスワード、最大 CPU 使用率などのデータを保存する構成ファイルです。

図8: config.jsonの内容

実行時に、 ドライバーホスト.exe config.jsonからマイナーの設定を読み取り、「xmr[.]pool[.]minergate[.]com" config.jsonからユーザー名とパスワードをサーバーに送信し、ポートでマイニングを開始します。 45560 (採掘に使用されるポート)。図9と図10に示します。

図9:ネットワーク分析
図10: ユーザー名とパスワードをサーバーに送信する

図 35 に示すように、マイニングの CPU 使用率は 11% に制限されます。

図11: driverhost.exeによるCPU使用率

マルウェアは永続化のために、スタートアップフォルダにショートカットを追加します。 ウイク.vbs 名前はdriverhost.lnkです。

図12:ouyk.vbsのショートカットの作成
図13:スタートアップフォルダ内のouyk.vbsへのショートカット

マイナーの実行フロー:

IOC:

SHA256: b4ea81958403f717c1a20f18731ef05b648465c7e20cbc6f45bd2f5166c7c940

URL: hxxp://xmr[.]pool[.]minergate[.]com:45560

クイックヒール このマイナーを「トロイの木馬オッカミー"。

結論:

デジタル通貨の価格と価値が急上昇するにつれ、マイニングマルウェアも昨年増加しました。実際、マイナーは非常に普及しており、すでに数千台のコンピュータが感染しています。上記のブログ記事で述べたように、マイニングマルウェアの数は増加し、複雑化も進んでいます。

主題専門家

Ravi Gidwani、Pratik Pachpor | クイックヒール セキュリティ ラボ

 以前の投稿あなたの銀行は本当にサイバー脅威から安全ですか?レッドチームアセスメントを実施してください...
次の投稿  なぜ信頼するのか Seqrite私たちの言葉を鵜呑みにしないでください。私たちの声を聞いてください...
ガンシャム・モア

Ghanshyamについて

ガンシャムはクイックヒール・セキュリティ・ラボのセキュリティ研究者です。セキュリティの脆弱性のリバースエンジニアリングと分析に興味があり、…

Ghanshyamによる記事 もっと見る »

関連記事

  • サイレントローター作戦:モスクワサミットを前に、無人航空機セクターを弱体化させる標的型キャンペーン

    2026 年 5 月 6 日
  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約