#020 · 樣本分析
偽裝系統服務的加密貨幣挖礦木馬(XMRig 變種)分析
為深度分析偽裝成系統服務的加密貨幣挖礦木馬,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。
生成依據:AVL Code + 瀾砥大模型
挖礦木馬XMRig服務偽裝排程工作持久化HTTP/WebSocket
案例概述
針對一個 576KB、偽裝成系統維護服務的 64 位元 Windows PE32+ 程式——XMRig 變種挖礦程式,分析人員用一句自然語言指令驅動 AVL Code,完成深度逆向:識別其版本資訊偽裝為 Microsoft 系統模組(InternalName: MaintenanceServices.dll)、透過排程工作(schtasks)註冊 / 刪除實現持久化、內嵌 mongoose 函式庫提供 HTTP/WebSocket 通訊能力,並具備 CreateRemoteThreadEx 等處理程序注入相關匯入函式,約 14 分鐘產出含完整 IOC 清單與處置建議的分析報告。
核心成果
- 完整逆向 576KB 64 位元 Windows 惡意軟體,識別其偽裝成系統維護服務的 XMRig 變種加密貨幣挖礦程式
- 還原服務偽裝與排程工作持久化機制——版本資訊偽造為 Microsoft 系統模組,透過 schtasks 註冊 / 刪除排程工作實現開機自啟
- 擷取完整 IOC 清單(3 個檔案雜湊、4 個偽裝檔名、1 個 C2 聯絡信箱、2 個排程工作名稱、1 個登錄檔路徑)
- 識別內嵌 mongoose 函式庫的 HTTP/WebSocket 通訊能力與 CreateRemoteThreadEx 等處理程序注入相關匯入函式,產出處置建議,約 14 分鐘完成
技術亮點
XMRig 變種識別服務偽裝檢測排程工作持久化分析HTTP/WebSocket 通訊分析處理程序注入能力識別自動化 IOC 擷取
落地價值
幫助安全維運團隊快速識別與回應加密貨幣挖礦木馬威脅,提供從檢測到處置的完整指導方案,提升對偽裝型挖礦惡意軟體的檢測與處置能力,有效保護企業運算資源不被劫持。
相關產物
會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型
