• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Криптовалюта  / Разоблачение криптовалют PKT и Monero, развернутых на серверах MSSQL
Разоблачение криптовалют PKT и Monero, развернутых на серверах MSSQL
20 февраль 2025

Разоблачение криптовалют PKT и Monero, развернутых на серверах MSSQL

Написано Анджали Раут
Анджали Раут
Криптовалюта

Мир стремительно переходит в цифровую эпоху, меняя способы нашего общения, работы и проведения финансовых транзакций. Этот сдвиг управляется by достижения в области технологий, повышение доступности интернета и интеграция цифровых решений в повседневную жизнь. В этом контексте развитие криптовалют стало отличительной чертой цифровой трансформации в сфере финансов. Криптовалюта появилась с запуском биткоина в 2009 году, предложив децентрализованную одноранговую альтернативу традиционным банковским системам. За прошедшие годы криптовалюты превратились из нишевой концепции в глобальное явление.  Учитывая эту эволюцию, Сегодня, у нас более 8 тысяч активных криптовалют. В этом контексте, Seqrite В ходе недавнего исследования лаборатория зафиксировала активность майнинга криптовалют PKT Classic и Monero.

Классический анализ ПКТ:

Введение в PKT Classic:

ПКТ Классик был представлен в 2021. Это был запущен с целью создания децентрализованная глобальная сеть, в которой люди могут зарабатывать криптовалюту, делясь неиспользуемым интернет-трафиком. Проект был разработан переосмыслить традиционную интернет-инфраструктуру, позволив людям монетизировать свою пропускную способность через экосистему на основе блокчейна. Проект началось как низовая инициатива и было с тех пор сосредоточился на создании децентрализованного рынка пропускной способности. 

Как майнить криптовалюту PKT Classic? 

PacketCrypt — это алгоритм Proof-of-Work (PoW), разработанный использоваться для добычи ПКТ крипто валютыЭто ключевой компонент сети PKT. PacketCrypt позволяет майнерам использовать неиспользуемый интернет-канал для майнинга PKT. Вместо того, чтобы полагаться исключительно на вычислительную мощность (как майнеры биткоинов), майнеры в сети PKT предоставляют свою пропускную способность для обеспечения безопасности сети, зарабатывая взамен монеты PKT. 

Ранее, в январе 2025 года, лаборатории QuickHeal наблюдали командной строки операция выполнено через sqlserver.exe. Эта заставили нас заподозрить, что устройство имело был скомпрометирован через уязвимость, которая позволила злоумышленникам для удаленного выполнения вредоносного кода. При дальнейшем расследовании мы узнали, полный цепочка атак , которые заключается в следующем:

Рис-1

 

Нападавшие использовать Certutil утилита, легальный инструмент Windows (также известный как LOLBin), для загрузки ПКТ инструмент для добычи полезных ископаемых. Вот фактическая командная строка:

Рис-2

В запрошенном URL-адресе мы обнаружили файл с именем pktw.png загружался и затем сохранялся как pkt.exe в окна Учетная запись NetworkService в % Temp% В ходе расследования мы получили доступ к URL-адресу и удалось успешно восстановить файл, который мы затем проверили со своей стороны.

Приведенный ниже снимок экрана Wireshark подтверждает, что загруженный файл — exe. 

Рис-3

Этот загруженный файл представляет собой инструмент Packet Crypt, который используется для майнинга монет PKT. При выполнении статического анализа он показывает, что это консольное приложение.

Рис-4

Для майнинга криптовалюты PKT Packet Crypt требуются такие параметры, как адрес кошелька и URL-адрес майнинг-пула. Вот команда, используемая злоумышленником:

Рис-5

В то время как анализа образец in отладчик, мы узнали об имени автора, «Кейлеб Джеймс» DeLisle«видимый» in ниже рис.

Рис-6

Быстрый поиск в Google показал, что Калеб является основателем блокчейн-проекта PKT Cash и сетевого взаимодействия. для децентрализации интернет-инфраструктуру через децентрализованный рынок пропускной способности. PacketCrypt разработан им в Язык RUST.  Код доступен публично по адресу ниже репозитория Github.

https://github.com/cjdelisle/packetcrypt_rs 

При переворачивании образца мы наблюдали это основано на RUST вредоносных программ, и это соответствует с Сборка выше. Злоумышленник использовал репозиторий GitHub для создания исполняемого файла (.exe) и затем загрузил его на указанный IP-адрес (http://188.81.]134.196/resources/img/pktw.png) в качестве a файл изображения для распространения или исполнения.

Ниже на рисунке показано исполнение инструмента для добычи:

Рис-7

Майнеры известны тем, что их чрезмерное использование аппаратные ресурсы, которые могут снизить производительность системы, потреблять значительную часть пропускной способности инфраструктуры и привести к ускоренному износ оборудования. Мы можем видеть это в изображение диспетчера задач, что показывает, что Запущенный процесс «pkt.exe» потребляет 99% ресурсов ЦП. 

Рис-8

Данные кошелька PKT

Мы получили идентификатор кошелька, связанный с майнинговой деятельностью, и проверили его статус на бассейн.ПКТ.Мир Домен. В ходе расследования мы подтвердили, что кошелек активно майнит монеты ПКТ (Ссылка: Рисунок 9) и генерация непрерывного потока монет. Майнинг продолжается, и системные ресурсы не являетесь использовал за эту незаконную деятельность. Эта указывает, что скомпрометированная система является частью криптодобыча операция, при которой злоумышленник непрерывно получает прибыль от добытых ПКТ криптовалюта.

  • For Wallet ID: pkt1q4syqsnl0m3626lue89wjte2xmvec5sn8jcdyw5
Рис-9

 

Что происходит, когда адрес кошелька не предусмотрено?

Если адрес кошелька не указан, используется адрес по умолчанию используется, который присутствует в основном коде и появится предупреждение как показано на рис. 10. Это служит уведомлением о том, что не указан адрес пользовательского кошелька, и монеты будут добываться на адрес по умолчанию.

Рис-10

In рис. 11, есть Адрес кошелька не указан. Поэтому он взял адрес по умолчанию, вывел предупреждение и начал майнинг. Ничего пропаду когда дело доходит до майнинга.

Рис-11

Комплексный анализ домена злоумышленника

нападающий использовал 188.81.134.196 " IP-адрес для распространения ПКТ Майнер монет. При дальнейшем исследовании того же IP-адреса с помощью нашей внутренней телеметрии мы обнаружили, что тот же злоумышленник распространяет другие вредоносные файлы.

График VT также показывает, что он загружает и ссылается на разные файлы, как показано ниже.

Рис-12

Анализ майнера XMRIG

В этой части наш Анализ разделён на две части, каждая из которых включает техническую информацию о различных файлах. После успешного sqlсервер Эксплуатируя уязвимость, злоумышленник запустил cmd.exe для выполнения PowerShell сценарий, который загрузок вредоносный файл с удаленного сервера. На рис. 13 показана схема выполнения.

Рис-13

ЧАСТЬ I:

PowerShell Скрипт извлекает файл с помощью «System.Net.WebClient" декодирует его из Base64 и сохраняет как «X.log» во временном каталоге системы (C:\Windows\SERVIC~2\NETWOR~1\AppData\Local\Temp\). Несмотря на расширение «.log», файл представляет собой вредоносный исполняемый файл. Вот полная команда:

Рис-14

На рис. 15 показано содержимое «infoALT.txt», закодированное в формате Base64.

Рис-15

Проверки программ в X.log:

  1. Проверка запущенных процессов:
    1. Метод isRunning() перебирает все запущенные процессы, чтобы проверить, соответствует ли какой-либо процесс имени программы (Program.Prog), которое по умолчанию равно «Log.txt».
    2. Эта может быть способом определить, запущена ли уже определенная программа для майнинга.
Рис-16
  1. Процессы уничтожения:
    1. Метод kill() принудительно завершает все процессы с именем, сохраненным в программе..Прог.
    2. Эта обеспечивает работу только экземпляра, управляемого этим скриптом.

Если экземпляр программа.Prog(log.txt) уже запущен на машине, это процесс завершит работу существующего экземпляра и перезапустит его, чтобы обеспечить плавную и бесперебойную работу, который a общий функциональность в приложениях для майнинга.

Перемещение файлов

  1. Добыча ресурсов:
    1. Программа извлекает двоичный ресурс (CmdMinerV2. (где ProgL по умолчанию использует «Log.txt») и записывает его на диск.
    2. Это делается с помощью метода Assembly.GetExecutingAssembly().GetManifestResourceStream, который предлагает ресурс встроен внутри исполняемого файла.
Рис-17

Для выполнения файла log.txt необходимы параметры, в том числе:

  1. Сид – Шестнадцатеричная строка, используемая для инициализации или проверки задач майнинга.
  2. ID задания – Определяет конкретное задание по майнингу, назначенное сервером.
  3. цель – Порог сложности майнинга, выраженное в виде шестнадцатеричного значения.
  4. ID – Вероятно, уникальный идентификатор сеанса майнинга или клиента.
  5. Тип памяти – Указывает ресурс добычи («1» для GPU, «0 для ЦП), определяется на основе наличия S.txt.

Эти параметры необходимы для настройки и запуска операций майнинга, выполняемых исполняемым файлом Log.txt.

Рис-18

Файл S.txt определяет режим майнинга, его наличие позволяет майнить с помощью GPU (MemoryType = "1") и его отсутствие по умолчанию приводит к майнингу на CPU (MemoryType = "0"). Это также используется как маркер сброса или отката при определенных условиях выполнения программы.

фрагмент кода ниже показывает «алго» :[ «rx/0″] в полезной нагрузке JSON, который алгоритм RandomX, который обычно используется для майнинга Monero (XMR), основная криптовалюта, добываемая XMRIG добыча .

Рис-19

После предоставления соответствующих параметров исполняемый файл Log.txt запускает операцию майнинга. Хотя точные требуемые параметры неизвестны, используя образцы входных данных, мы успешно инициировали майнинг, и это потребляет 96% ресурсов ЦП (см. рис. 20). Эта подтверждает, что Log.txt настроен для задач по майнингу криптовалюты.

Рис-20

ЧАСТЬ II:

Первоначальные обнаруженные методы соответствуют тем, что были описаны в части 1 нашего анализа. Злоумышленник извлекает файл «info2R.txt». файл из «http://188.[81.134.196/resources/js/info2R.txt URL и декодирует его из Base64 в двоичные данные.

Вот точная команда:

Рис-21

На рис. 22 показан файл «info2R.txt». Содержание. Декодированные данные затем пишется во временный каталог системы как Net5System.exe

Рис-22

Поскольку исполняемый файл Net5System упакован в Themida, он сильно запутан, что затрудняет анализировать (Ссылаться рисунок 23). При запуске этот упакованный файл может распаковать себя и выполнить свою вредоносную нагрузку, что потенциально позволяет злоумышленникам получить несанкционированный доступ или контроль над системой.

Рис-23

После запуска вредоносного файла, упакованного Themida, он пытается майнить криптовалюту, но не находит необходимые файлы конфигурации, такие как config.json и xmrig.json (см. рис. 24). Сообщение об ошибке перенаправляет пользователя к мастеру настройки XMRig (https://xmrig.com/wizard), вероятно, предлагая жертве сгенерировать или загрузить недостающие файлы для программы для майнинга. Такое поведение указывает на то, что вредоносная программа пытается майнить Monero. by Используя системные ресурсы жертвы и направляя пользователя к мастеру, он намеревается завершить настройку и начать операцию по майнингу.

Рис-24

Вывод:

Злоумышленники постоянно в поисках на наличие слабых мест в системах, таких как слабые учетные данные или уязвимости программного обеспечения, которые они могут использовать для своих целей собственный усиление. Эта атака один такой Пример злоумышленника, эксплуатирующего уязвимости серверов MSSQL. Кроме того, эта атака представляет собой многоэтапную атаку, которая использует общедоступный исходный код, такой как репозиторий GitHub, Windows LOLBin и скрипты Powershell. Инструменты для майнинга: PacketCrypt для криптовалюты PKT и XMRIG для Monero. были развернуты для захвата системных ресурсов для майнинга. Злоумышленник использовал файлы, такие как pkt.exe и Log.txt, для запуска процесса майнинга, который потреблял значительную часть ресурсов процессора и видеокарты.

Обнаружение:

Быстрое исцеление эффективно обнаруживает все варианты майнинга криптовалют вредоносных программ, с помощью методов статического и динамического анализа, обеспечивающих немедленное выявление угроз, связанных с горнодобывающей деятельностью.

Название обнаружения:

Trojan.Alevaul

Trojan.CoinMiner.49281.GC

Trojan.Ghanarava.*

Смягчения:

к снизить риск вредоносного ПО, использующего системные ресурсы для майнинга криптовалюты, необходимо принять ряд упреждающих мер.

  • Регулярные обновления программного обеспечения необходимы для защиты от уязвимости в операционных системах и приложениях.
  • Реализуйте CAPTCHA для проверки того, является ли попытка входа в систему человеком после определенного количества неудачных попыток.
  • Обеспечьте минимальную сложность паролей (длину, сочетание символов). Поощряйте или требуйте от пользователей использовать уникальные и надёжные пароли.
  • Используя сильные Антивирусное программное обеспечение с защитой в режиме реального времени и периодическим сканированием может помочь обнаружить и удалить вредоносное ПО.
  • Ограничение административных привилегий может предотвратить несанкционированные установки, в то время как инструменты мониторинга ресурсов могут выявить необычное использование ЦП и графического процессора, указывающее на деятельность по майнингу.

В совокупности эти стратегии могут значительно усилить защиту организации от вредоносных программ для майнинга криптовалют.

Индикаторы компрометации (IoCs)

Файл

Имя файла Хэш файла

Pkt.exe e3d0c31608917c0d7184c220d2510848f6267952c38f86926b15fb53d07bd562

InfoALT.txt a5ca1e64278543dd9c0423d6e183efaaac1167fc0210da7eea9bf7a1b0246be8

x.log 9398d7a723e2ba4bb8046c8a6b796d9fc13c530a355d6319a53437e556071f39

Log.txt 5369b61daacbb811f1da996b5e61a70719d43175f447ceaa9b9023b875fe70bc

Info2R.txt 250743f1af4b5a9dd18028f792a0432a43d6bf17b50aad75b9d3a0c83786940d

Net5System.exe b1d169f6904ac5af690243e6d0b042a64089251114a630a740c87208ead52503 

 

URL

http://188[.]81[.]134[.]196/resources/img/pktw.png

http://188[.]81[.]134[.]196/resources/js/info2R.txt

http://188[.]81[.]134[.]196/resources/js/infoALT.txt

 

Эксперт предметной области

Анджали Раут

Раяпати Лакшми Прасанна Саи

Румана Сиддики

 предыдущий постКампания по вымогательству XELERA: работа индийской корпорации поддельных продуктов питания...
Следующий пост  Окупаемость инвестиций в реализацию решения ZTNA
Анджали Раут

Об Анджали Раут

Анджали — младший научный сотрудник по вопросам безопасности в компании Quick Heal Technologies Ltd. В сферу ее интересов входит обратная разработка и анализ вредоносных программ, а также поиск...

Статьи Анджали Раут »

Похожие статьи

  • Вредоносное ПО для криптовалют: угрозы майнинга биткоинов, о которых вам нужно знать

    Вредоносное ПО для криптовалют: угрозы майнинга биткоинов, о которых вам нужно знать

    4 апреля 2021
  • Участились атаки программ-вымогателей на серверы электронной коммерции — в качестве выкупа предполагается использовать Bitcoin.

    Хакеры крадут базы данных электронной коммерции и требуют биткоины в качестве выкупа.

    Июль 16, 2020
  • Майнеры похищают инструменты с открытым исходным кодом, чтобы усилить свою злонамеренную мощь!

    26 апреля 2019
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации