#019 · 样本分析
挖矿蠕虫(Miner-Worm)分析
为深度分析复合型挖矿蠕虫威胁,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。
生成依据:AVL Code + 澜砥大模型
挖矿蠕虫门罗币SMB 蠕虫IPSec 绕过YARA
案例概述
针对一个 804KB、融合门罗币挖矿与 SMB 蠕虫传播的 32 位 Windows 恶意软件,分析人员用一句自然语言指令驱动 AVL Code,完成深度逆向:识别其通过 IPSec 防火墙策略封锁 135/137/138/139/445 端口、同时为攻击者保留 445 端口远程通道的「蠕虫竞争」行为,还原门罗币矿池通信、多组件释放、注册表持久化与自删除机制,构建从初始执行到横向传播、持久化的 6 阶段杀伤链,产出含完整 IOC 清单、YARA 检测规则、主机 / 网络 / 全网三层处置方案的分析报告,判定威胁等级高危。
核心成果
- 完整逆向 804KB 32 位 Windows 恶意软件,识别其融合门罗币挖矿与 SMB 蠕虫传播的复合型威胁
- 还原 IPSec 防火墙策略操控的「蠕虫竞争」行为——封锁 135/137/138/139/445 端口阻断竞品蠕虫,同时为攻击者保留 445 端口远程通道
- 提取完整 IOC 清单(4 个文件哈希、3 个 C2 地址、1 个矿池域名、5 条文件路径),生成可直接部署的 YARA 检测规则
- 构建 6 阶段杀伤链(初始执行→防火墙策略部署→C2 通信→挖矿执行→横向传播→持久化),产出主机 / 网络 / 全网三层处置方案,判定威胁等级高危
技术亮点
挖矿蠕虫复合威胁识别IPSec 防火墙策略操控检测SMB 蠕虫传播分析门罗币矿池通信分析多阶段杀伤链构建自动化 IOC 提取与 YARA 规则生成
落地价值
帮助安全运营团队快速识别与响应复合型挖矿蠕虫威胁,提供从检测到处置的完整指导方案,提升对融合挖矿、蠕虫传播、防火墙绕过等多重技术恶意软件的检测与处置能力,有效保护企业网络资源与计算资产。
