挖矿病毒应急响应处置手册
发布时间:2026/9/12 8:25:39 作者:尧图编辑部 阅读量:1,286

挖矿病毒应急响应处置手册文章目录挖矿病毒应急响应处置手册0x00 概述0x01 了解基本情况1.1 如何发现1.1.1 异常外联1.1.2 主机异常1.2 事件的时间节点1.3 临时处置情况1.4 网络拓扑情况0x02 判断是否属于挖矿2.1 属于挖矿2.1.1 根据告警和流量信息初步判断挖矿类型2.1.2 windows2.1.2.1 信息收集2.1.2.2 定位2.1.2.3 样本提取2.1.2.4 查杀根除2.1.3 linux2.1.3.1 信息收集2.1.3.2 定位2.1.3.4 样本提取2.1.3.5 查杀根除2.2 其他事件处理流程0x03 样本分析3.1 备份挖矿程序3.2 云沙箱分析3.3 专家分析0x04 溯源攻击0x05 附录5.1 常见挖矿病毒类型5.2 常见挖矿病毒传播方式5.3 加固建议5.4 参考工具0x00 概述通常来说当我们的服务器或PC资源(CPU)使用率接近或超过100%并持续高居不下导致服务器或PC操作延缓我们就可以判定被挖矿。常见挖矿其它特征如下服务器或PC访问过不受信任的地址这些地址包括主机、IP、域名。这是由于大部分挖矿都需要从一个不受信任的地址下载初始化程序而不受信任的来源主要是第三方情报结构企业内部历史数据沉淀。服务器或PC新增异常或恶意文件、进程或服务并且大部分异常文件保存在服务器或PC的TMP目录中。服务器或PC的定时任务发生变更。0x01 了解基本情况1.1 如何发现挖矿木马显著的行为特征就是极大的占用CPU及GPU和硬盘资源主要包括高CPU和GPU、硬盘使用率、响应速度慢、崩溃或频繁重新启动、系统过热、异常网络活动例如连接挖矿相关的网站或IP地址。其次是在网络流量中挖矿木马通信过程采用专门的通信协议因此存在一定的网络通信特征因为要连接矿池网络特征较多的都是TCP。1.1.1 异常外联安全设备告警流量监控设备工作人员人工发现…事件发生时的状况或安全设备告警等能帮助应急处置人员快速分析确定事件类型方便前期准备。1.1.2 主机异常CPU、GPU占用过高主机温度异常其他异常可获取CPU占用过高进程信息1.2 事件的时间节点出现事件时间发现事件时间处置事件时间了解事件发生时间节点出现事件时间、发现事件时间、处置事件时间确定这三个时间节点后可通过时间相关性推算挖矿病毒产生大致时间有助于后续挖矿病毒发现及清理。1.3 临时处置情况了解挖矿病毒临时处置的情况方便后期的排查1.4 网络拓扑情况获取网络构架网络构架一般来讲是要拓补图详细的拓扑图可以协助还原攻击流程时准确定位网络连接方向。0x02 判断是否属于挖矿根据了解到的基本信息来判断和确认是否挖矿事件2.1 属于挖矿2.1.1 根据告警和流量信息初步判断挖矿类型在不影响主业务运行的情况下拔掉受害主机网线并且切断网络连接可使挖矿现场尽量保持完整有助于接下来的溯源工作顺利开展。可以先根据告警和流量信息初步判断挖矿类型在互联网收集相关情报若有相关分析文章可提高事件处置效率。2.1.2 windows2.1.2.1 信息收集CPU占用打开 cmd 窗口输入resmon命令通过资源监视器找出CPU占用过高的程序找到PID和进程名。网络连接1、使用netstat -ano命令查看目前的网络连接定位可疑的 ESTABLISHED2、根据 netstat 命令定位出的 PID 编号再通过 tasklist 命令进行进程定位tasklist | findstr PIDnetstat-anotasklist|findstrPID端口查看Windows服务所对应的端口%systemroot%/system32/drivers/etc/services可疑用户【计算机管理】-【本地用户和组】-【用户】选项可查看隐藏账户名称以$结尾的为隐藏账户。打开 cmd 窗口输入lusrmgr.msc命令查看是否有新增或可疑的账号。也可通过D盾查看系统中是否存在影子账户。计划任务a、打开控制面板-任务计划查看计划任务属性排查异常任务计划。b、打开 cmd 窗口然后输入at检查计算机与网络上的其它计算机之间的会话或计划任务如有则确认是否为正常连接。进程信息a、WinR输入msinfo32命令依次点击 “软件环境 – 正在运行任务” 可以查看到进程的详细信息。b、通过安全分析工具进行排查。启动项a、开始-所有程序-启动默认情况下此目录在是一个空目录确认是否有非业务程序在该目录下。b、WinR输入msconfig查看是否存在命名异常的启动项目是则取消勾选命名异常的启动项目并到命令中显示的路径删除文件。c、WinR输入regedit打开注册表查看开机启动项是否正常检查是否有启动异常的项目。HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonced、利用安全软件查看启动项、开机时间管理。服务服务也是挖矿病毒常见的守护方式之一将注册表中服务启动方式写为挖矿病毒主程序从而达到守护进程目的。WinR输入services.msc注意服务状态和启动类型检查是否有异常服务。TIPS:除以上方法外还可使用火绒剑、Process Explorer等安全工具进行分析和信息收集。2.1.2.2 定位通过[2.1.2.1信息收集](#####2.1.2.1 信息收集) 定位到PID和进程后再定位挖矿程序文件和目录。查看进程对应的程序位置方法1打开任务管理器选择对应进程右键打开文件位置方法2WinR输入msinfo32命令软件环境-正在运行任务即可定位到程序的目录信息。方法3通过安全分析工具进行定位。火绒剑-进程-右键进程信息 可直接定位到程序位置且可查看其命令行参数。火绒剑-网络 可直接定位到程序位置TIPS对于打开文件位置还找不到挖矿文件的情况则挖矿程序可能被隐藏可通过配置文件夹选项或通过安全分析工具提取来解决文件夹选项-查看-高级设置取消隐藏受保护的操作系统文件、显示隐藏的文件、文件夹和驱动器。2.1.2.3 样本提取一般在挖矿程序文件目录中可找到对应的配置文件和信息通过矿池地址和钱包地址能够进一步确认挖矿类型和挖矿程序的基本情况。若无相应配置文件可通过云沙箱或专家对其进行深层次的分析。[0x03 样本分析](#0x03 样本分析)2.1.2.4 查杀根除双向封禁矿池地址防止挖矿木马继续外连并且防止挖矿木马进行内网传播。删除启动项删除计划任务Windows使用SchTasks /Delete /TN [任务名] 删除计划任务。自启动项可以从以下三点入手a、开始-所有程序-【启动b、系统配置中启动项winR-msconfigc、注册表查找病毒程序名。删除服务Windows中删除服务可从任务管理器中手动删除也可使用命令sc stop [服务名称]停止服务后使用命令sc delete [服务名称] 删除服务。杀死进程可使用进程管理工具或使用taskkill -PID [进程PID] -F结束恶意进程。删除文件Windows中删除时可能存在权限不足等情况可使用360终端强杀也可使用进程管理工具强制删除。…2.1.3 linux2.1.3.1 信息收集CPU占用进程信息top -c-c 查看其完整的命令行参数top默认的排序列是“%CPU”ps -eo pid,ppid,%mem,%cpu,cmd --sort-%cpu按照CPU占用显示进程信息Tips查看隐藏进程ps -ef |awk {print} | sort -n|uniq 111 ls /proc|sort -n |uniq 222 diff 111 222内存信息top -c -o %MEMps -eo pid,ppid,%mem,%cpu,cmd --sort-%mem按照内存占用显示进程信息网络连接端口netstat -pantl-p 显示正在使用Socket的程序识别码和程序名称-a 显示所有连线中的Socket-n 直接使用IP地址而不通过域名服务器-t 显示TCP传输协议的连线状况-l 显示监控中的服务器的Socket计划任务a、 crontab# 列出某个用户cron服务的详细内容 crontab -l # 使用编辑器编辑当前的crontab文件 crontab -eb、anacroncat /etc/anacrontab cat /var/spool/anacron/*重点关注以下目录中是否存在恶意脚本/var/spool/cron/* /etc/crontab /etc/cron.d/* /etc/cron.daily/* /etc/cron.hourly/* /etc/cron.monthly/* /etc/cron.weekly/ /etc/anacrontab /var/spool/anacron/*服务服务也是挖矿病毒常见的守护方式之一将注册表中服务启动方式写为挖矿病毒主程序从而达到守护进程目的。查询已安装的服务a、RPM 包安装的服务# 查看服务自启动状态可以看到所有的RPM包安装的服务 chkconfig --list # 查看当前服务 ps aux | grep crondb、源码包安装的服务检查/etc/rc.d/rc.local可疑用户命令命令详解who查看当前登录用户tty本地登陆 pts远程登录w查看系统信息想知道某一时刻用户的行为last显示近期用户或终端的登录情况uptime查看登陆多久、多少用户负载cat /etc/passwd查看用户信息文件cat /etc/shadow查看影子文件awk -F: ‘$30{print $1}’ /etc/passwd查看管理员特权用户awk ‘/$1|$6/{print $1}’ /etc/shadow查看可以远程登录的用户more /etc/sudoers |grep -v “#|$” |grep “ALL(ALL)”查看sudo权限的用户(有时攻击者会创建属于自己的用户)awk -F:‘length($2)0 {print $1}’ /etc/passwd查看空口令账户(有时攻击者会将正常账户改为空口令)2.1.3.2 定位通过[2.1.3.1信息收集](#####2.1.3.1 信息收集) 定位到PID和进程后再定位挖矿程序文件和目录。**方法1**通过top -c命令可以看到可疑进程的完整目录信息和参数从而定位到挖矿文件及目录**方法2**通过以下命令定位到挖矿文件位置lsof -p pidsystemctl status pidls -al /proc/pid/exe2.1.3.4 样本提取一般在挖矿程序文件目录中可找到对应的配置文件和信息通过矿池地址和钱包地址能够进一步确认挖矿类型和挖矿程序的基本情况。若无相应配置文件可通过云沙箱或专家对其进行深层次的分析。[0x03 样本分析](#0x03 样本分析)2.1.3.5 查杀根除双向封禁矿池地址防止挖矿木马继续外连并且防止挖矿木马进行内网传播。删除计划任务crontab -e 删除对应的恶意计划任务删除存在以下目录的恶意计划任务/var/spool/cron/* /etc/crontab /etc/cron.d/* /etc/cron.daily/* /etc/cron.hourly/* /etc/cron.monthly/* /etc/cron.weekly/ /etc/anacrontab /var/spool/anacron/*删除启动项删除/etc/rc.local与/etc/rc[0到6].d文件中恶意启动项删除服务Linux中服务清除sudo update-rc.d [服务名称] remove进程查杀查看是否存在子进程ps ajfx systemctl status若无子进程直接kill -9pid若有子进程使用kill -9 -pid杀死进程组删除文件查看文件占用lsof 文件名若在进程查杀后仍有文件占用则该进程可能是恶意进程需继续重复之前步骤再次排查。无进程占用直接使用rm命令删除恶意文件rm-rf[恶意文件绝对路径]Tips若出现rm: cannot remove ‘文件名’: Operation not permitted.错误则攻击者可能给文件添加了a和i的权限导致文件无法删除可使用lsattr查看文件权限lsattr[文件名]使用chattr -i [文件名]或chattr -a [文件名]修改文件权限再用rm命令删除chattr-i[文件名]chattr-a[文件名]rm-rf[文件名]2.2 其他事件处理流程若非挖矿事件按照其他事件处理流程处置。0x03 样本分析3.1 备份挖矿程序对于发现的恶意文件和目录应及时备份为后续分析做准备。Tips对于同系统文件一定要打包后再备份防止发生二次感染。a、Linux使用scp命令scp-P22user127.0.0.1:/usr/local/target /home/aaa其中-P指定SSH端口从远程服务器将target文件下载到本地的/home/aaa使用 Xshell、FinalShell、MobaXterm 等集成工具。b、Windows通过 RDP 3389 复制粘贴。使用向日葵、ToDesk 等远程工具。使用SMB共享服务传输。…3.2 云沙箱分析对可疑文件可先通过云沙箱在线分析常用的云沙箱包括微步云沙箱https://s.threatbook.cn/安恒威胁情报中心https://ti.dbappsecurity.com.cn/大圣云沙箱https://sandbox.freebuf.com/…3.3 专家分析对云沙箱无法分析或分析不全时可请求安全专家进行分析。0x04 溯源攻击溯源攻击是挖矿病毒应急响应的重要环节以下是常规溯源流程确定攻击入口检查系统日志、安全设备日志如防火墙、IDS/IPS等。分析网络流量定位可疑IP地址或域名。检查系统是否存在未修复的漏洞或弱密码。分析攻击手法通过样本分析确定挖矿病毒的类型和传播方式。检查是否有横向移动的痕迹如内网扫描、横向传播等。确定攻击者身份通过IP地址、域名等线索结合威胁情报确定攻击者身份。分析攻击者的C2服务器追踪其活动轨迹。总结攻击过程绘制攻击流程图还原攻击者入侵路径。撰写溯源报告记录攻击细节和处置过程。0x05 附录5.1 常见挖矿病毒类型类型特征XMRig使用CPU挖矿常见于Linux系统配置文件通常为config.json。MinerGate支持多种加密货币常见于Windows系统会创建大量进程。Claymore主要用于以太坊挖矿常见于GPU挖矿会生成大量日志文件。门罗币挖矿病毒使用XMRig或类似工具常见于Web服务器通过Web漏洞传播。蠕虫类挖矿病毒具有横向传播能力通过弱密码或漏洞在内网传播。5.2 常见挖矿病毒传播方式传播方式描述弱密码爆破通过SSH、RDP等服务的弱密码进行传播。Web漏洞利用通过Web应用漏洞如Struts2、ThinkPHP等传播。恶意邮件通过钓鱼邮件传播附件中包含挖矿程序。横向移动通过内网扫描和漏洞利用感染其他主机。供应链攻击通过第三方软件或更新包传播挖矿病毒。5.3 加固建议系统加固及时更新系统和软件补丁修复已知漏洞。禁用不必要的服务和端口减少攻击面。使用强密码策略避免弱密码。网络加固部署防火墙和IDS/IPS监控异常流量。限制外部访问仅开放必要的端口和服务。使用VPN等安全通道访问内网。安全监控部署安全监控系统实时监控系统资源使用情况。定期检查系统日志发现异常及时处置。使用威胁情报平台及时获取最新的攻击信息。备份与恢复定期备份重要数据确保数据安全。制定应急响应预案确保快速恢复业务。5.4 参考工具工具名称用途Wireshark网络流量分析工具用于分析异常流量。Process Explorer进程管理工具用于分析可疑进程。Sysinternals Suite系统分析工具集用于分析系统行为和进程。VirusTotal在线病毒扫描工具用于分析可疑文件。Threat Intelligence Platforms威胁情报平台用于获取最新的攻击信息。以上为清理病毒程序方式后续还需使用终端杀毒对系统进行全面杀毒及加固并观察是否还有反复迹象。一切以挖矿木马不再重启不存在可疑外连为止。