聚铭网络实战:“挖矿行为”精准挖掘,保卫网络安全阵地

OKX欧易app

OKX欧易app

欧易交易所app是全球排名第一的虚拟货币交易所,注册领取6万元盲盒礼包!

APP下载   官网注册
重拳出击!聚铭网络为了维护高校网络安全防护阵地,通过流量分析等安全产品精准地挖掘并阻断“挖矿行为”。

最近,南京某技术学院发出网络告警,聚铭网络安全工程师登录到校内"态势感知+流量分析"平台金色算力云,发现了54台可能中了挖矿病毒的主机。由于校内安装的某免费恶意软件检测工具无法有效地检查到病毒,因此这些病毒一直未被处理,对学校网络造成了严重的损害。

随后,安全工程师通过登录聚铭流量设备进行检测,确认校内存在挖矿行为的主机。

图1为挖矿事件。

安全工程师首先登录到回连次数最多的主机上查看异常连接,利用聚铭网络终端取证工具发现该服务器时刻向外请求53端口。

图2显示主机向矿池发起请求。

根据取证工具的记录,可以初步判断该台主机的行为属于挖矿木马的请求回连行为。病毒程序的路径是C:\windows\System32\svchost.exe(病毒伪装成系统的内核进程文件名,以逃避检测程序的查杀)。

在登录其他受影响主机时,安全工程师发现这些主机使用的是Windows7系统,安装的是某免费恶意软件检测工具,并且开放了高危端口135、139、445。

排查过程中,通过命令可以看到主机同样与可疑IP进行连接,并对其发起大量连接请求。

图3显示另一台主机向矿池发起请求。

从工具上可以看到,发起请求连接的进程是dllhostex.exe,文件路径是C:\windows\system32。将文件拷贝到云查杀工具进行查杀后,发现该进程属于CoinMiner挖矿家族程序。

然而,通过网络连接还发现有进程向同网段的其他主机发起了大量类似扫描的请求。

图5显示遍历同网段的445端口。

综上,安全工程师发现该台主机存在两个病毒:1.挖矿程序,2.永恒之蓝横向传播程序。根据分析,挖矿程序利用dllhostex.exe进行挖矿,然后利用spoolsv.exe控制同网段其他主机,横向传播挖矿病毒。

针对问题,安全工程师使用第三方杀毒软件进行查杀后,再使用终端取证小工具检查失陷主机。

图6显示没有可疑的恶意IP连接。

可以看到,在使用挖矿专杀工具进行查杀后,已经没有恶意连接。

总结分析:本次安全事件主要原因是校内主机使用的是某免费恶意软件检测工具,无法有效防护一些隐蔽的木马病毒(如挖矿和蠕虫),导致这些顽固病毒一直存在校内主机上。此外,校内主机使用的都是低版本的Windows 7,并且开启了高危端口135、139、445,使黑客可以利用永恒之蓝漏洞在网络中的主机间进行横向传播。

如果不及时排查校内存在哪些高风险资产(如漏洞主机和高危web服务),可能会导致校内所有主机都受到挖矿病毒感染,影响学生正常上网和校外人士的参观浏览。

处置建议:1.确定受影响的资产,并对相关恶意IP和域名设置访问限制。2.及时对受影响的资产和与其连接的其他资产进行可疑进程检查,查杀木马病毒。可查找文件名中包含C:\windows\system32\dllhostex.exe和C:\windows\system32\secureboottheme\spoolsv.exe的文件。3.关闭不必要的端口或服务,开启防火墙,及时检查修复系统和应用程序的漏洞,包括KB4012598、KB4012212、KB4013429、KB401318、KB4012606。4.定期使用聚铭网络脆弱性扫描设备对校内网络资产进行漏洞检测,并及时修补漏洞。

热点:挖矿

本文来自用户投稿,不代表币大大立场,如若转载,请注明出处:https://czxurui.com/zx/3656.html

上一篇 2023年07月02日
下一篇 2023年07月02日

相关推荐

  • 下载OKX被反诈电话,一场网络安全与信任的双向奔赴

    下载OKX被反诈电话,一场网络安全与信任的双向奔赴 当小林在应用商店搜索"OKX"准备下载数字货币交易软件时,他不会想到,这个看似普通的操作会触发一场跨越网络安全与个人信任的"双向奔赴",半小时后,一通来自当地反诈中心的电话让他瞬间明白:原来有些"麻烦",恰恰是保护我们

    2026-09-14 00:30:02
    8 0
  • 以太坊锁算力是什么?理解质押机制与网络安全的基石

    以太坊锁算力是什么?理解质押机制与网络安全的基石 在区块链的世界里,尤其是以太坊这样的智能合约平台,“算力”是一个我们常听到的词,提到算力,很多人会立刻想到比特币挖矿,那种矿机全速运转、竞争记账的场景,当“以太坊”和“锁算力”这两个词组合在一起时,它所指向的

    2026-09-08 10:30:02
    17 0
  • 以太坊算力,支撑网络安全的隐形引擎,驱动智能合约与去中心化应用的基石

    以太坊算力,支撑网络安全的隐形引擎,驱动智能合约与去中心化应用的基石 在区块链世界中,以太坊(Ethereum)作为全球第二大加密货币和最具影响力的智能合约平台,其背后有一套复杂而精密的机制保障着网络的稳定运行。“以太坊算力”是一个常被提及却未必被深入理解的概念,

    2026-09-06 07:30:01
    12 0
  • 欧艺Web3交易安全吗?深度解析其网络安全现状与风险防范

    欧艺Web3交易安全吗?深度解析其网络安全现状与风险防范 随着Web3.0概念的兴起和数字经济的蓬勃发展,越来越多的传统行业和新兴项目开始探索这一领域,欧艺(假设此处指某个特定的Web3项目或平台,例如艺术品交易平台、游戏平台等,具体指向需以实际情况为准)作为Web3生态中

    2026-08-20 23:30:02
    12 0
  • 合天网安实验室与合氏币,网络安全领域的新探索

    合天网安实验室与合氏币,网络安全领域的新探索 在数字化浪潮席卷全球的今天,网络安全已成为国家战略与企业发展的核心议题,合天网安实验室作为国内网络安全领域的领军者,始终以“攻防兼备、技术创新”为宗旨,致力于培养实战型网络安全人才、研发前沿防御技术,为关键信息

    2026-08-16 09:30:02
    29 0
  • 以太坊挖币数量与算力,解密网络安全的动态平衡与未来演变

    以太坊挖币数量与算力,解密网络安全的动态平衡与未来演变 以太坊,作为全球第二大加密货币平台,其挖矿机制(尽管已转向权益证明,但历史算力与挖币数量的关系仍具参考价值,且可对比理解PoS)的核心逻辑始终围绕“挖币数量”与“算力”这两个关键要素展开,这两者之间存在着

    2026-08-13 19:30:02
    35 0

发表回复

8206

评论列表(0条)

    暂无评论

binance币安交易所
已有2000万用户加入币安交易所

立即下载