超融合检测探针系统(CS)又立功了
发布时间 2019-01-15去年的 英勇 事件

近期某用户采购了一批CS系统,在2019年1月11号对CS系统实施部署,部署当天就告警了大量“TCP_木马_CoinMiner_尝试连接矿池”攻击事件。

木马病毒种类繁多,XMRig挖矿木马程序仅仅属于其中一类,XMRig木马并非以破坏为目的,而是出于“门罗币”“比特币”等虚拟币价格不菲,通过XMRig木马借助服务器资源挖取虚拟币。

安全专家认为,如果CS系统告警准确,那么目的IP(94.130.64.225)应该存在很大问题。果不其然,专家通过启明星辰威胁情报平台VenusEye对目的IP进行查询,发现该IP已存在诸多不良记录。

经过安全专家的上述分析,虽然可以初步判定用户服务器被植入了XMRig挖矿木马程序,但想要完全确认XMRig木马的存在,还需要找到这台受害服务器。
安全专家向用户提出申请,经用户同意,获得了受害服务器的访问权限,通过查看受害主机的process信息,发现了XMRig进程的存在。数据显示,XMRig程序占用了服务器的大量资源,直接影响了服务器正常业务的运行。
通过XMRig木马的挖矿行为,再次证明了CS系统的攻击检测能力。

既然都发现了XMRig木马的存在,肯定不能善罢甘休。下面是对XMRig木马程序停止运行的简单处理过程。
▶ 删除系统的计划任务



