Мир стремительно переходит в цифровую эпоху, меняя способы нашего общения, работы и проведения финансовых транзакций. Этот сдвиг управляется by достижения в области технологий, повышение доступности интернета и интеграция цифровых решений в повседневную жизнь. В этом контексте развитие криптовалют стало отличительной чертой цифровой трансформации в сфере финансов. Криптовалюта появилась с запуском биткоина в 2009 году, предложив децентрализованную одноранговую альтернативу традиционным банковским системам. За прошедшие годы криптовалюты превратились из нишевой концепции в глобальное явление. Учитывая эту эволюцию, Сегодня, у нас более 8 тысяч активных криптовалют. В этом контексте, Seqrite В ходе недавнего исследования лаборатория зафиксировала активность майнинга криптовалют PKT Classic и Monero.
Классический анализ ПКТ:
Введение в PKT Classic:
ПКТ Классик был представлен в 2021. Это был запущен с целью создания децентрализованная глобальная сеть, в которой люди могут зарабатывать криптовалюту, делясь неиспользуемым интернет-трафиком. Проект был разработан переосмыслить традиционную интернет-инфраструктуру, позволив людям монетизировать свою пропускную способность через экосистему на основе блокчейна. Проект началось как низовая инициатива и было с тех пор сосредоточился на создании децентрализованного рынка пропускной способности.
Как майнить криптовалюту PKT Classic?
PacketCrypt — это алгоритм Proof-of-Work (PoW), разработанный использоваться для добычи ПКТ крипто валютыЭто ключевой компонент сети PKT. PacketCrypt позволяет майнерам использовать неиспользуемый интернет-канал для майнинга PKT. Вместо того, чтобы полагаться исключительно на вычислительную мощность (как майнеры биткоинов), майнеры в сети PKT предоставляют свою пропускную способность для обеспечения безопасности сети, зарабатывая взамен монеты PKT.
Ранее, в январе 2025 года, лаборатории QuickHeal наблюдали командной строки операция выполнено через sqlserver.exe. Эта заставили нас заподозрить, что устройство имело был скомпрометирован через уязвимость, которая позволила злоумышленникам для удаленного выполнения вредоносного кода. При дальнейшем расследовании мы узнали, полный цепочка атак , которые заключается в следующем:

Нападавшие использовать Certutil утилита, легальный инструмент Windows (также известный как LOLBin), для загрузки ПКТ инструмент для добычи полезных ископаемых. Вот фактическая командная строка:

В запрошенном URL-адресе мы обнаружили файл с именем pktw.png загружался и затем сохранялся как pkt.exe в окна Учетная запись NetworkService в % Temp% В ходе расследования мы получили доступ к URL-адресу и удалось успешно восстановить файл, который мы затем проверили со своей стороны.
Приведенный ниже снимок экрана Wireshark подтверждает, что загруженный файл — exe.

Этот загруженный файл представляет собой инструмент Packet Crypt, который используется для майнинга монет PKT. При выполнении статического анализа он показывает, что это консольное приложение.

Для майнинга криптовалюты PKT Packet Crypt требуются такие параметры, как адрес кошелька и URL-адрес майнинг-пула. Вот команда, используемая злоумышленником:

В то время как анализа образец in отладчик, мы узнали об имени автора, «Кейлеб Джеймс» DeLisle«видимый» in ниже рис.

Быстрый поиск в Google показал, что Калеб является основателем блокчейн-проекта PKT Cash и сетевого взаимодействия. для децентрализации интернет-инфраструктуру через децентрализованный рынок пропускной способности. PacketCrypt разработан им в Язык RUST. Код доступен публично по адресу ниже репозитория Github.
https://github.com/cjdelisle/packetcrypt_rs
При переворачивании образца мы наблюдали это основано на RUST вредоносных программ, и это соответствует с Сборка выше. Злоумышленник использовал репозиторий GitHub для создания исполняемого файла (.exe) и затем загрузил его на указанный IP-адрес (http://188.81.]134.196/resources/img/pktw.png) в качестве a файл изображения для распространения или исполнения.
Ниже на рисунке показано исполнение инструмента для добычи:

Майнеры известны тем, что их чрезмерное использование аппаратные ресурсы, которые могут снизить производительность системы, потреблять значительную часть пропускной способности инфраструктуры и привести к ускоренному износ оборудования. Мы можем видеть это в изображение диспетчера задач, что показывает, что Запущенный процесс «pkt.exe» потребляет 99% ресурсов ЦП.

Данные кошелька PKT
Мы получили идентификатор кошелька, связанный с майнинговой деятельностью, и проверили его статус на бассейн.ПКТ.Мир Домен. В ходе расследования мы подтвердили, что кошелек активно майнит монеты ПКТ (Ссылка: Рисунок 9) и генерация непрерывного потока монет. Майнинг продолжается, и системные ресурсы не являетесь использовал за эту незаконную деятельность. Эта указывает, что скомпрометированная система является частью криптодобыча операция, при которой злоумышленник непрерывно получает прибыль от добытых ПКТ криптовалюта.
- For Wallet ID: pkt1q4syqsnl0m3626lue89wjte2xmvec5sn8jcdyw5

Что происходит, когда адрес кошелька не предусмотрено?
Если адрес кошелька не указан, используется адрес по умолчанию используется, который присутствует в основном коде и появится предупреждение как показано на рис. 10. Это служит уведомлением о том, что не указан адрес пользовательского кошелька, и монеты будут добываться на адрес по умолчанию.

In рис. 11, есть Адрес кошелька не указан. Поэтому он взял адрес по умолчанию, вывел предупреждение и начал майнинг. Ничего пропаду когда дело доходит до майнинга.

Комплексный анализ домена злоумышленника
нападающий использовал 188.81.134.196 " IP-адрес для распространения ПКТ Майнер монет. При дальнейшем исследовании того же IP-адреса с помощью нашей внутренней телеметрии мы обнаружили, что тот же злоумышленник распространяет другие вредоносные файлы.
График VT также показывает, что он загружает и ссылается на разные файлы, как показано ниже.

Анализ майнера XMRIG
В этой части наш Анализ разделён на две части, каждая из которых включает техническую информацию о различных файлах. После успешного sqlсервер Эксплуатируя уязвимость, злоумышленник запустил cmd.exe для выполнения PowerShell сценарий, который загрузок вредоносный файл с удаленного сервера. На рис. 13 показана схема выполнения.

ЧАСТЬ I:
PowerShell Скрипт извлекает файл с помощью «System.Net.WebClient" декодирует его из Base64 и сохраняет как «X.log» во временном каталоге системы (C:\Windows\SERVIC~2\NETWOR~1\AppData\Local\Temp\). Несмотря на расширение «.log», файл представляет собой вредоносный исполняемый файл. Вот полная команда:

На рис. 15 показано содержимое «infoALT.txt», закодированное в формате Base64.

Проверки программ в X.log:
- Проверка запущенных процессов:
- Метод isRunning() перебирает все запущенные процессы, чтобы проверить, соответствует ли какой-либо процесс имени программы (Program.Prog), которое по умолчанию равно «Log.txt».
- Эта может быть способом определить, запущена ли уже определенная программа для майнинга.

- Процессы уничтожения:
- Метод kill() принудительно завершает все процессы с именем, сохраненным в программе..Прог.
- Эта обеспечивает работу только экземпляра, управляемого этим скриптом.
Если экземпляр программа.Prog(log.txt) уже запущен на машине, это процесс завершит работу существующего экземпляра и перезапустит его, чтобы обеспечить плавную и бесперебойную работу, который a общий функциональность в приложениях для майнинга.
Перемещение файлов
- Добыча ресурсов:
- Программа извлекает двоичный ресурс (CmdMinerV2. (где ProgL по умолчанию использует «Log.txt») и записывает его на диск.
- Это делается с помощью метода Assembly.GetExecutingAssembly().GetManifestResourceStream, который предлагает ресурс встроен внутри исполняемого файла.

Для выполнения файла log.txt необходимы параметры, в том числе:
- Сид – Шестнадцатеричная строка, используемая для инициализации или проверки задач майнинга.
- ID задания – Определяет конкретное задание по майнингу, назначенное сервером.
- цель – Порог сложности майнинга, выраженное в виде шестнадцатеричного значения.
- ID – Вероятно, уникальный идентификатор сеанса майнинга или клиента.
- Тип памяти – Указывает ресурс добычи («1» для GPU, «0 для ЦП), определяется на основе наличия S.txt.
Эти параметры необходимы для настройки и запуска операций майнинга, выполняемых исполняемым файлом Log.txt.

Файл S.txt определяет режим майнинга, его наличие позволяет майнить с помощью GPU (MemoryType = "1") и его отсутствие по умолчанию приводит к майнингу на CPU (MemoryType = "0"). Это также используется как маркер сброса или отката при определенных условиях выполнения программы.
фрагмент кода ниже показывает «алго» :[ «rx/0″] в полезной нагрузке JSON, который алгоритм RandomX, который обычно используется для майнинга Monero (XMR), основная криптовалюта, добываемая XMRIG добыча .

После предоставления соответствующих параметров исполняемый файл Log.txt запускает операцию майнинга. Хотя точные требуемые параметры неизвестны, используя образцы входных данных, мы успешно инициировали майнинг, и это потребляет 96% ресурсов ЦП (см. рис. 20). Эта подтверждает, что Log.txt настроен для задач по майнингу криптовалюты.

ЧАСТЬ II:
Первоначальные обнаруженные методы соответствуют тем, что были описаны в части 1 нашего анализа. Злоумышленник извлекает файл «info2R.txt». файл из «http://188.[81.134.196/resources/js/info2R.txt URL и декодирует его из Base64 в двоичные данные.
Вот точная команда:

На рис. 22 показан файл «info2R.txt». Содержание. Декодированные данные затем пишется во временный каталог системы как Net5System.exe

Поскольку исполняемый файл Net5System упакован в Themida, он сильно запутан, что затрудняет анализировать (Ссылаться рисунок 23). При запуске этот упакованный файл может распаковать себя и выполнить свою вредоносную нагрузку, что потенциально позволяет злоумышленникам получить несанкционированный доступ или контроль над системой.

После запуска вредоносного файла, упакованного Themida, он пытается майнить криптовалюту, но не находит необходимые файлы конфигурации, такие как config.json и xmrig.json (см. рис. 24). Сообщение об ошибке перенаправляет пользователя к мастеру настройки XMRig (https://xmrig.com/wizard), вероятно, предлагая жертве сгенерировать или загрузить недостающие файлы для программы для майнинга. Такое поведение указывает на то, что вредоносная программа пытается майнить Monero. by Используя системные ресурсы жертвы и направляя пользователя к мастеру, он намеревается завершить настройку и начать операцию по майнингу.

Вывод:
Злоумышленники постоянно в поисках на наличие слабых мест в системах, таких как слабые учетные данные или уязвимости программного обеспечения, которые они могут использовать для своих целей собственный усиление. Эта атака один такой Пример злоумышленника, эксплуатирующего уязвимости серверов MSSQL. Кроме того, эта атака представляет собой многоэтапную атаку, которая использует общедоступный исходный код, такой как репозиторий GitHub, Windows LOLBin и скрипты Powershell. Инструменты для майнинга: PacketCrypt для криптовалюты PKT и XMRIG для Monero. были развернуты для захвата системных ресурсов для майнинга. Злоумышленник использовал файлы, такие как pkt.exe и Log.txt, для запуска процесса майнинга, который потреблял значительную часть ресурсов процессора и видеокарты.
Обнаружение:
Быстрое исцеление эффективно обнаруживает все варианты майнинга криптовалют вредоносных программ, с помощью методов статического и динамического анализа, обеспечивающих немедленное выявление угроз, связанных с горнодобывающей деятельностью.
Название обнаружения:
Trojan.Alevaul
Trojan.CoinMiner.49281.GC
Trojan.Ghanarava.*
Смягчения:
к снизить риск вредоносного ПО, использующего системные ресурсы для майнинга криптовалюты, необходимо принять ряд упреждающих мер.
- Регулярные обновления программного обеспечения необходимы для защиты от уязвимости в операционных системах и приложениях.
- Реализуйте CAPTCHA для проверки того, является ли попытка входа в систему человеком после определенного количества неудачных попыток.
- Обеспечьте минимальную сложность паролей (длину, сочетание символов). Поощряйте или требуйте от пользователей использовать уникальные и надёжные пароли.
- Используя сильные Антивирусное программное обеспечение с защитой в режиме реального времени и периодическим сканированием может помочь обнаружить и удалить вредоносное ПО.
- Ограничение административных привилегий может предотвратить несанкционированные установки, в то время как инструменты мониторинга ресурсов могут выявить необычное использование ЦП и графического процессора, указывающее на деятельность по майнингу.
В совокупности эти стратегии могут значительно усилить защиту организации от вредоносных программ для майнинга криптовалют.
Индикаторы компрометации (IoCs)
Файл
Имя файла Хэш файла
Pkt.exe e3d0c31608917c0d7184c220d2510848f6267952c38f86926b15fb53d07bd562
InfoALT.txt a5ca1e64278543dd9c0423d6e183efaaac1167fc0210da7eea9bf7a1b0246be8
x.log 9398d7a723e2ba4bb8046c8a6b796d9fc13c530a355d6319a53437e556071f39
Log.txt 5369b61daacbb811f1da996b5e61a70719d43175f447ceaa9b9023b875fe70bc
Info2R.txt 250743f1af4b5a9dd18028f792a0432a43d6bf17b50aad75b9d3a0c83786940d
Net5System.exe b1d169f6904ac5af690243e6d0b042a64089251114a630a740c87208ead52503
URL
http://188[.]81[.]134[.]196/resources/img/pktw.png
http://188[.]81[.]134[.]196/resources/js/info2R.txt
http://188[.]81[.]134[.]196/resources/js/infoALT.txt
Эксперт предметной области
Анджали Раут
Раяпати Лакшми Прасанна Саи
Румана Сиддики



