Quick Heal Security Labsは、過去1年間でマイニングマルウェアの数が増加していることを確認しています。現在、マルウェア作成者はランサムウェアの代わりにマイニングを利用して金銭を得ています。
Quick Heal Security Labsは最近、Monero(XMR)をマイニングするマルウェアを発見しました。このマイナーには複数のコンポーネントが含まれています。このマイニングマルウェアの感染経路はまだ確認されていませんが、情報筋によると、このマイナーはスピアフィッシングやマルバタイジングなどを介してシステムに侵入します。
技術部門 分析:
Analyzed Minerは自己解凍型実行ファイル(SFX)。「C:\Program Files\Windriverhost下記の通りです。
- vbs(VBスクリプト)
- exe (抽出ユーティリティ)
- rar(パスワード保護アーカイブ)
- bat (バッチファイル)

コンポーネントを抽出した後、図 2 に示すように VBScript (jsnel.vbs) を起動します。

jsnel.vbs 起動するための簡単なコードが含まれています chax.bat.

rar.exe アーカイブを解凍するためのコマンドラインユーティリティです。ここではパスワード保護されたアーカイブを解凍するために使用します。 db.rar.
chax.bat ファイルには、図 4 に示すように、パスワード保護アーカイブとマルウェアの古いバージョンのコンポーネントを削除するコマンドが含まれています。

chax.batの重要なタスクは、以下のコンポーネントを抽出することです。 db.rar 現在の場所で ouyk.vbs を起動します。
- vbs(VBスクリプト)
- bat(バッチファイル)
- json(設定ファイル)
- driverhost.exe (マイニングツール)

以前の VBScript (jsnel.vbs) と同様に、このスクリプト (ouyk.vbs) もバッチ ファイル (xvvq.bat) を起動するだけです。

xvvq.bat 主な目的は2つあります。
- システムを常にオンにするには P文章理解CFG 採掘が中断されないようにコマンドを実行します。
powercfg -change -standby-timeout-ac 0
- 分析ツールから driverhost.exe を非表示にするには:
プロセスを列挙するには タスクリスト 下記のいずれかのプロセスが実行中かどうかをチェックするコマンドです。これらのプロセスが実行中であることがわかった場合は、driverhost.exe を強制終了します。
Taskmgr.exeの
perfmon.exeと
プロセスハッカー.exe
procexp.exe
procexp64.exe
ダンプキャップ
Wireshark.exe
anvir.exe
しかし、xvvq.bat にはバグがあり、図 7 に示すように、taskmgr.exe のみをチェックし、dirverhost.exe を強制終了します。また、procexp.exe などの他のプロセスが実行中の場合は、driverhost.exe は強制終了されません。

上記のプロセスがどれも実行されていない場合は、 ドライバーホスト.exe これはコアマイニングツールです。xvvq.bat 内の無限ループを使用して、これらすべてのプロセスを継続的にチェックし、それに応じて動作します。
config.json 図 8 に示すように、ユーザー名、パスワード、最大 CPU 使用率などのデータを保存する構成ファイルです。

実行時に、 ドライバーホスト.exe config.jsonからマイナーの設定を読み取り、「xmr[.]pool[.]minergate[.]com" config.jsonからユーザー名とパスワードをサーバーに送信し、ポートでマイニングを開始します。 45560 (採掘に使用されるポート)。図9と図10に示します。


図 35 に示すように、マイニングの CPU 使用率は 11% に制限されます。

マルウェアは永続化のために、スタートアップフォルダにショートカットを追加します。 ウイク.vbs 名前はdriverhost.lnkです。


マイナーの実行フロー:

IOC:
SHA256: b4ea81958403f717c1a20f18731ef05b648465c7e20cbc6f45bd2f5166c7c940
URL: hxxp://xmr[.]pool[.]minergate[.]com:45560
クイックヒール このマイナーを「トロイの木馬オッカミー"。
結論:
デジタル通貨の価格と価値が急上昇するにつれ、マイニングマルウェアも昨年増加しました。実際、マイナーは非常に普及しており、すでに数千台のコンピュータが感染しています。上記のブログ記事で述べたように、マイニングマルウェアの数は増加し、複雑化も進んでいます。
主題専門家
Ravi Gidwani、Pratik Pachpor | クイックヒール セキュリティ ラボ



