Trend Micro Security

Coinminer.Linux.MALXMR.SMDSL64

2024年11月18日
 解析者: Henry Alarcon Jr.   
 更新者 : Jay Bradley Nebre

 プラットフォーム:

Linux

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 仮想通貨発掘ツール(コインマイナー)
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

コインマイナーは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

概要:プログラムは、コンピュータのCPUおよびGPUのリソースを利用して仮想通貨を発掘します。


  詳細

ファイルサイズ 1,945,000 bytes
タイプ ELF
メモリ常駐 はい
発見日 2019年10月8日
ペイロード URLまたはIPアドレスに接続

侵入方法

コインマイナーは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

その他

コインマイナーは、以下を実行します。

  • Accepts the following parameters:
    • -a, --algo=ALGO specify the algorithm to use
    • cryptonight
    • -o, --url=URL URL of mining server
    • -O, --userpass=U:P username:password pair for mining server
    • -u, --user=USERNAME username for mining server
    • -p, --pass=PASSWORD password for mining server
    • --rig-id=ID rig identifier for pool-side statistics (needs pool support)
    • -t, --threads=N number of miner threads
    • -v, --av=N algorithm variation, 0 auto select
    • -k, --keepalive send keepalived packet for prevent timeout (needs pool support)
    • --nicehash enable nicehash.com support
    • --tls enable SSL/TLS support (needs pool support)
    • --tls-fingerprint=F pool TLS certificate fingerprint, if set enable strict certificate pinning
    • -r, --retries=N number of times to retry before switch to backup server (default: 5)
    • -R, --retry-pause=N time to pause between retries (default: 5)
    • --cpu-affinity set process affinity to CPU core(s), mask 0x3 for cores 0 and 1
    • --cpu-priority set process priority (0 idle, 2 normal to 5 highest)
    • --no-huge-pages disable huge pages support
    • --no-color disable colored output
    • --variant algorithm PoW variant
    • --donate-level=N donate level, default 5%% (5 minutes in 100 minutes)
    • --user-agent set custom user-agent string for pool
    • -B, --background run the miner in the background
    • -c, --config=FILE load a JSON-format configuration file
    • -l, --log-file=FILE log all output to a file
    • -S, --syslog use system log for output messages
    • --max-cpu-usage=N maximum CPU usage for automatic threads mode (default 75)
    • --safe safe adjust threads and av settings for current CPU
    • --asm=ASM ASM code for cn/2, possible values: auto, none, intel, ryzen, bulldozer.
    • --print-time=N print hashrate report every N seconds
    • --api-worker-id=ID custom worker-id for API
    • --api-id=ID custom instance ID for API
    • --http-enabled enable HTTP API
    • --http-host=HOST bind host for HTTP API (by default 127.0.0.1)
    • --http-port=N bind port for HTTP API
    • --http-access-token=T access token for HTTP API
    • --http-no-restricted enable full remote access to HTTP API (only if access token set)
    • --dry-run test configuration and exit
    • -h, --help display this help and exit
    • -V, --version output version information and exit
  • It uses the following default details on its coin mining routine if parameter is not specified:
    • URL: {BLOCKED}-package.center:80
    • User: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
    • Password: x

    • URL: {BLOCKED}.{BLOCKED}.148.125:80
    • User: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
    • Password: x

    • URL: {BLOCKED}.{BLOCKED}.148.129:80
    • User: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
    • Password: x

詳細:プログラムは、コンピュータのCPUおよびGPUのリソースを利用して仮想通貨を発掘します。その結果、感染コンピュータの動作が非常に遅くなります。

<補足>

コインマイナーは、以下を実行します。

  • 以下のパラメータを受け取ります。
    • -a, --algo=ALGO cryptonightを使用するためにアルゴリズムを指定する
    • -o, --url=URL マイニングサーバのURL
    • -O, --userpass=U:P マイニングサーバの「ユーザ名+パスワード」の組み合わせ
    • -u, --user=USERNAME マイニングサーバのユーザ名
    • -p, --pass=PASSWORD マイニングサーバのパスワード
    • --rig-id=ID rig プール側統計のリグ識別子(プールのサポートが必要)
    • -t, --threads=N マイナースレッドの数
    • -v, --av=N アルゴリズムバリエーション、0 自動選択
    • -k, --keepalive タイムアウトを防ぐために keepalivedパケットを送信する (プールのサポートが必要)
    • --nicehash nicehash.comサポートを有効にする
    • --tls SSL/TLSサポートを有効にする(プールのサポートが必要)
    • --tls-fingerprint=F pool TLS証明書のフィンガープリントをプールする。設定された場合、厳密なピン留めが有効になる
    • -r, --retries=N バックアップサーバに切り替える前に再試行する回数(デフォルト: 5)
    • -R, --retry-pause=N 再試行間の一時停止時間(デフォルト: 5)
    • --cpu-affinity プロセスアフィニティをCPUコアに設定し、コア 0 と 1 の場合はマスク 0x3 を設定する
    • --cpu-priority プロセスの優先度を設定する(0 アイドル、2 通常、5 最高)
    • --no-huge-pages 巨大ページのサポートを無効にする
    • --no-color 色付き出力を無効にする
    • --variant PoW(Proof-of-Work)アルゴリズムのバリアント
    • --donate-level=N 寄付レベル、デフォルト 5%(100 分のうち 5 分)
    • --user-agent プールのカスタムユーザ・エージェント文字列を設定する
    • -B, --background コインマイナーをバックグラウンドで実行する
    • -c, --config=FILE JSON形式の設定ファイルを読み込む
    • -l, --log-file=FILE すべての出力をファイルに記録する
    • -S, --syslog 出力メッセージにシステムログを使用する
    • --max-cpu-usage=N 自動スレッドモードの最大 CPU 使用率(デフォルト 75)
    • --safe 現在のCPUのスレッドに対する排他制御の調停およびアルゴリズム・バリエーション(av)の設定を行う
    • --asm=ASM アルゴリズム「cn/2」に対するアセンブリ言語のコード、可能な値:auto、none、intel、ryzen、bulldozer
    • --print-time=N N秒ごとにハッシュレートを出力する
    • --api-worker-id=ID APIのカスタムWorkerID
    • --api-id=ID APIのカスタム・インスタンス ID
    • --http-enabled HTTP APIを有効にする
    • --http-host=HOST HTTP APIに対してバインドされるホスト(初期設定:127.0.0.1)
    • --http-port=N HTTP APIに対してバインドされるポート
    • --http-access-token=T HTTP APIに対するアクセストークン
    • --http-no-restricted HTTP APIへのフルリモートアクセスを有効にする(アクセストークンが設定されている場合のみ)
    • --dry-run 構成をテストして終了する
    • -h, --help ヘルプを表示して終了する
    • -V, --version バージョン情報を出力して終了する
  • パラメータが指定されていない場合、自身の暗号資産(仮想通貨)採掘活動において、以下のデフォルトの詳細を使用します。
    • URL: {BLOCKED}-package.center:80
    • ユーザ: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
    • パスワード: x

    • URL: {BLOCKED}.{BLOCKED}.148.125:80
    • ユーザ: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
    • パスワード: x

    • URL: {BLOCKED}.{BLOCKED}.148.129:80
    • ユーザ: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
    • パスワード: x


  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 15.416.08
初回 VSAPI パターンリリース日 2019年10月8日
VSAPI OPR パターンバージョン 15.417.00
VSAPI OPR パターンリリース日 2019年10月9日

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Coinminer.Linux.MALXMR.SMDSL64」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください