【挖矿】WannaMiner挖矿概述及自查防护

博客介绍了WannaMiner、MsraMiner、HSMiner挖矿攻击,给出自查方法,如检查特定任务计划、文件和进程;还说明了清除和防护措施,包括删除可疑任务、进程和文件,安装系统补丁,关闭端口,安装杀毒软件等。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

@CANCANJUN

WannaMiner/MsraMiner/HSMiner挖矿攻击

概述

挖矿名称WannaMiner
涉及平台Windows
相关恶意代码家族WannaMiner、MsraMiner、HSMiner
攻击入口使用永恒之蓝漏洞
相关漏洞及编号CVE-2017-0144
描述简介WannaMiner是一个非常活跃的恶意挖矿家族,曾被多个安全厂商披露和命名,包括WannaMiner,MsraMiner、HSMiner。其最早活跃于2017年9月,以使用“永恒之蓝”漏洞为攻击入口以及使用“Mimikatz”凭证窃取工具攻击服务器植入矿机,并借助PowerShell和WMI实现无文件。

自查方法

  1. 检查是否存在任务计划名为:“Microsoft\Windows\UPnP\Spoolsv”的任务

  2. 检查%windir%目录下是否存在cls.bat和spoolsv.exe和windows.exe文件
    windows.exe

  3. 并检查是否存在可疑的java.exe进程

如何清除和防护

  1. 删除检查到的可疑的任务计划和自启动项

  2. 结束可疑的进程如运行路径为:%windir%\IME\Microsofts\和运行路径为%windir%\spoolsv.exe和%windir%\windows.exe的进程

  3. 删除c盘目录下的012.exe和023.exe文件

  4. 安装Windows系统补丁并保持自动更新

  5. 如果不需要使用Windows局域网共享服务,可以通过设置防火墙规则来关闭445等端口

  6. 安装杀毒软件可有效防护该类挖矿病毒的攻击

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值