Coinminer.Linux.MALXMR.SMDSL64
2024年11月18日
プラットフォーム:
Linux
危険度:
ダメージ度:
感染力:
感染確認数:
情報漏えい:
- マルウェアタイプ: 仮想通貨発掘ツール(コインマイナー)
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
感染経路 インターネットからのダウンロード, 他のマルウェアからの作成
コインマイナーは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
概要:プログラムは、コンピュータのCPUおよびGPUのリソースを利用して仮想通貨を発掘します。
詳細
ファイルサイズ 1,945,000 bytes
タイプ ELF
メモリ常駐 はい
発見日 2019年10月8日
ペイロード URLまたはIPアドレスに接続
侵入方法
コインマイナーは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
その他
コインマイナーは、以下を実行します。
- Accepts the following parameters:
- -a, --algo=ALGO specify the algorithm to use
- cryptonight
- -o, --url=URL URL of mining server
- -O, --userpass=U:P username:password pair for mining server
- -u, --user=USERNAME username for mining server
- -p, --pass=PASSWORD password for mining server
- --rig-id=ID rig identifier for pool-side statistics (needs pool support)
- -t, --threads=N number of miner threads
- -v, --av=N algorithm variation, 0 auto select
- -k, --keepalive send keepalived packet for prevent timeout (needs pool support)
- --nicehash enable nicehash.com support
- --tls enable SSL/TLS support (needs pool support)
- --tls-fingerprint=F pool TLS certificate fingerprint, if set enable strict certificate pinning
- -r, --retries=N number of times to retry before switch to backup server (default: 5)
- -R, --retry-pause=N time to pause between retries (default: 5)
- --cpu-affinity set process affinity to CPU core(s), mask 0x3 for cores 0 and 1
- --cpu-priority set process priority (0 idle, 2 normal to 5 highest)
- --no-huge-pages disable huge pages support
- --no-color disable colored output
- --variant algorithm PoW variant
- --donate-level=N donate level, default 5%% (5 minutes in 100 minutes)
- --user-agent set custom user-agent string for pool
- -B, --background run the miner in the background
- -c, --config=FILE load a JSON-format configuration file
- -l, --log-file=FILE log all output to a file
- -S, --syslog use system log for output messages
- --max-cpu-usage=N maximum CPU usage for automatic threads mode (default 75)
- --safe safe adjust threads and av settings for current CPU
- --asm=ASM ASM code for cn/2, possible values: auto, none, intel, ryzen, bulldozer.
- --print-time=N print hashrate report every N seconds
- --api-worker-id=ID custom worker-id for API
- --api-id=ID custom instance ID for API
- --http-enabled enable HTTP API
- --http-host=HOST bind host for HTTP API (by default 127.0.0.1)
- --http-port=N bind port for HTTP API
- --http-access-token=T access token for HTTP API
- --http-no-restricted enable full remote access to HTTP API (only if access token set)
- --dry-run test configuration and exit
- -h, --help display this help and exit
- -V, --version output version information and exit
- It uses the following default details on its coin mining routine if parameter is not specified:
- URL: {BLOCKED}-package.center:80
- User: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
- Password: x
- URL: {BLOCKED}.{BLOCKED}.148.125:80
- User: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
- Password: x
- URL: {BLOCKED}.{BLOCKED}.148.129:80
- User: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
- Password: x
詳細:プログラムは、コンピュータのCPUおよびGPUのリソースを利用して仮想通貨を発掘します。その結果、感染コンピュータの動作が非常に遅くなります。
<補足>
コインマイナーは、以下を実行します。
- 以下のパラメータを受け取ります。
- -a, --algo=ALGO cryptonightを使用するためにアルゴリズムを指定する
- -o, --url=URL マイニングサーバのURL
- -O, --userpass=U:P マイニングサーバの「ユーザ名+パスワード」の組み合わせ
- -u, --user=USERNAME マイニングサーバのユーザ名
- -p, --pass=PASSWORD マイニングサーバのパスワード
- --rig-id=ID rig プール側統計のリグ識別子(プールのサポートが必要)
- -t, --threads=N マイナースレッドの数
- -v, --av=N アルゴリズムバリエーション、0 自動選択
- -k, --keepalive タイムアウトを防ぐために keepalivedパケットを送信する (プールのサポートが必要)
- --nicehash nicehash.comサポートを有効にする
- --tls SSL/TLSサポートを有効にする(プールのサポートが必要)
- --tls-fingerprint=F pool TLS証明書のフィンガープリントをプールする。設定された場合、厳密なピン留めが有効になる
- -r, --retries=N バックアップサーバに切り替える前に再試行する回数(デフォルト: 5)
- -R, --retry-pause=N 再試行間の一時停止時間(デフォルト: 5)
- --cpu-affinity プロセスアフィニティをCPUコアに設定し、コア 0 と 1 の場合はマスク 0x3 を設定する
- --cpu-priority プロセスの優先度を設定する(0 アイドル、2 通常、5 最高)
- --no-huge-pages 巨大ページのサポートを無効にする
- --no-color 色付き出力を無効にする
- --variant PoW(Proof-of-Work)アルゴリズムのバリアント
- --donate-level=N 寄付レベル、デフォルト 5%(100 分のうち 5 分)
- --user-agent プールのカスタムユーザ・エージェント文字列を設定する
- -B, --background コインマイナーをバックグラウンドで実行する
- -c, --config=FILE JSON形式の設定ファイルを読み込む
- -l, --log-file=FILE すべての出力をファイルに記録する
- -S, --syslog 出力メッセージにシステムログを使用する
- --max-cpu-usage=N 自動スレッドモードの最大 CPU 使用率(デフォルト 75)
- --safe 現在のCPUのスレッドに対する排他制御の調停およびアルゴリズム・バリエーション(av)の設定を行う
- --asm=ASM アルゴリズム「cn/2」に対するアセンブリ言語のコード、可能な値:auto、none、intel、ryzen、bulldozer
- --print-time=N N秒ごとにハッシュレートを出力する
- --api-worker-id=ID APIのカスタムWorkerID
- --api-id=ID APIのカスタム・インスタンス ID
- --http-enabled HTTP APIを有効にする
- --http-host=HOST HTTP APIに対してバインドされるホスト(初期設定:127.0.0.1)
- --http-port=N HTTP APIに対してバインドされるポート
- --http-access-token=T HTTP APIに対するアクセストークン
- --http-no-restricted HTTP APIへのフルリモートアクセスを有効にする(アクセストークンが設定されている場合のみ)
- --dry-run 構成をテストして終了する
- -h, --help ヘルプを表示して終了する
- -V, --version バージョン情報を出力して終了する
- パラメータが指定されていない場合、自身の暗号資産(仮想通貨)採掘活動において、以下のデフォルトの詳細を使用します。
- URL: {BLOCKED}-package.center:80
- ユーザ: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
- パスワード: x
- URL: {BLOCKED}.{BLOCKED}.148.125:80
- ユーザ: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
- パスワード: x
- URL: {BLOCKED}.{BLOCKED}.148.129:80
- ユーザ: {BLOCKED}LNayefqNad3tGpHKPzviQUYHF1mCapMhgRuiiA' JPYX4KyRCVg9veTmckPN7bDebx51LCuDQYyhFgVbUMhc4qY14CQ
- パスワード: x
対応方法
対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 15.416.08
初回 VSAPI パターンリリース日 2019年10月8日
VSAPI OPR パターンバージョン 15.417.00
VSAPI OPR パターンリリース日 2019年10月9日
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Coinminer.Linux.MALXMR.SMDSL64」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください