#019 · 樣本分析

挖礦蠕蟲(Miner-Worm)分析

為深度分析複合型挖礦蠕蟲威脅,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。

生成依據:AVL Code + 瀾砥大模型

挖礦蠕蟲門羅幣SMB 蠕蟲IPSec 繞過YARA

案例概述

針對一個 804KB、融合門羅幣挖礦與 SMB 蠕蟲傳播的 32 位元 Windows 惡意軟體,分析人員用一句自然語言指令驅動 AVL Code,完成深度逆向:識別其透過 IPSec 防火牆策略封鎖 135/137/138/139/445 連接埠、同時為攻擊者保留 445 連接埠遠端通道的「蠕蟲競爭」行為,還原門羅幣礦池通訊、多元件釋放、登錄檔持久化與自我刪除機制,建構從初始執行到橫向移動、持久化的 6 階段殺傷鏈,產出含完整 IOC 清單、YARA 檢測規則、主機 / 網路 / 全網三層處置方案的分析報告,判定威脅等級高危。

核心成果

  • 完整逆向 804KB 32 位元 Windows 惡意軟體,識別其融合門羅幣挖礦與 SMB 蠕蟲傳播的複合型威脅
  • 還原 IPSec 防火牆策略操控的「蠕蟲競爭」行為——封鎖 135/137/138/139/445 連接埠阻斷競品蠕蟲,同時為攻擊者保留 445 連接埠遠端通道
  • 擷取完整 IOC 清單(4 個檔案雜湊、3 個 C2 位址、1 個礦池網域、5 條檔案路徑),生成可直接部署的 YARA 檢測規則
  • 建構 6 階段殺傷鏈(初始執行→防火牆策略部署→C2 通訊→挖礦執行→橫向移動→持久化),產出主機 / 網路 / 全網三層處置方案,判定威脅等級高危

技術亮點

挖礦蠕蟲複合威脅識別IPSec 防火牆策略操控檢測SMB 蠕蟲傳播分析門羅幣礦池通訊分析多階段殺傷鏈建構自動化 IOC 擷取與 YARA 規則生成

落地價值

幫助安全維運團隊快速識別與回應複合型挖礦蠕蟲威脅,提供從檢測到處置的完整指導方案,提升對融合挖礦、蠕蟲傳播、防火牆繞過等多重技術惡意軟體的檢測與處置能力,有效保護企業網路資源與運算資產。

相關產物

會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型