#020 · 样本分析

伪装系统服务的加密货币挖矿木马(XMRig 变种)分析

为深度分析伪装成系统服务的加密货币挖矿木马,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。

生成依据:AVL Code + 澜砥大模型

挖矿木马XMRig服务伪装计划任务持久化HTTP/WebSocket 通信

案例概述

针对一个 576KB、伪装成系统维护服务的 64 位 Windows PE32+ 程序——XMRig 变种挖矿程序,分析人员用一句自然语言指令驱动 AVL Code,完成深度逆向:识别其版本信息伪装为 Microsoft 系统模块(InternalName: MaintenanceServices.dll)、通过计划任务(schtasks)注册/删除实现持久化、内嵌 mongoose 库提供 HTTP/WebSocket 通信能力,并具备 CreateRemoteThreadEx 等进程注入相关导入函数,约 14 分钟产出含完整 IOC 清单与处置建议的分析报告。

核心成果

  • 完整逆向 576KB 64 位 Windows 恶意软件,识别其伪装成系统维护服务的 XMRig 变种加密货币挖矿程序
  • 还原服务伪装与计划任务持久化机制——版本信息伪造为 Microsoft 系统模块,通过 schtasks 注册/删除计划任务实现开机自启
  • 提取完整 IOC 清单(3 个文件哈希、4 个伪装文件名、1 个 C2 邮箱、2 个计划任务名、1 个注册表路径)
  • 识别内嵌 mongoose 库的 HTTP/WebSocket 通信能力与 CreateRemoteThreadEx 等进程注入相关导入函数,生成处置建议,约 14 分钟完成

技术亮点

XMRig 变种识别服务伪装检测计划任务持久化分析HTTP/WebSocket 通信分析进程注入能力识别自动化 IOC 提取

落地价值

帮助安全运营团队快速识别和响应加密货币挖矿木马威胁,提供从检测到处置的完整指导方案,提升对伪装型挖矿恶意软件的检测和处置能力,有效保护企业计算资源不被劫持。

相关产物