XMRig | Tehdit Seviyesi: medium | Tür: Coinminer
Kriptografik Tanımlayıcılar
| SHA256 | 0ad68d5804804c25a6f6f3d87cc3a3886583f69b7115ba01ab7c6dd96a186404 |
|---|---|
| MD5 | c2fb307aee872df475a7345d641d72da |
| Dosya Türü | elf |
| Boyut | 6858.2 KB |
| İlk Görülme | 2023-01-16 |
| Dosya Adı | 0ad68d5804804c25a6f6f3d87cc3a3886583f69b7115ba01ab7c6dd96a186404 |
| Etiketler | CoinMiner, elf, XMRIG |
Malware Ailesi: XMRig
XMRig, kötüye kullanılan Monero madencisidir.
| Tür | Coinminer |
|---|---|
| Programlama Dili | C++ |
| Hedef Platform | Windows/Linux |
| C2 Protokolü | TCP |
| Amaç | Monero madencisi |
| İlk Görülen Yıl | 2017 |
Tehdit Göstergeleri (IOC)
- SHA256:
0ad68d5804804c25a6f6f3d87cc3a3886583f69b7115ba01ab7c6dd96a186404 - MD5:
c2fb307aee872df475a7345d641d72da
Bu örneğin tüm hash değerlerini VirusTotal üzerinde doğrulayabilirsiniz.
Sistem Temizleme Rehberi
- Yüksek CPU/GPU kullanımı tespit edildiğinde sistemi tarayın
- Task Manager'da kaynak tüketen process'leri bulup sonlandırın
- Antivirüs ile tam tarama yapın
- Tarayıcı uzantılarını denetleyin, bilinmeyen eklentileri kaldırın
- Madenci script'lerini engelleyen içerik filtreleri kullanın
YARA Kuralı İpuçları
rule XMRig_SHA256 {
meta:
description = "XMRig sample: 0ad68d5804804c25"
threat_level = "medium"
first_seen = "2023-01-16"
condition:
hash.sha256(0, filesize) == "0ad68d5804804c25a6f6f3d87cc3a3886583f69b7115ba01ab7c6dd96a186404"
}
XMRig — Perfil del malware
XMRig, acik kaynakli Monero (XMR) miner aracinin kotu amacli degistirilmis surumleridir. Linux ELF ve Windows PE olarak dagitilir. Ghostrider, RandomX ve diğer algoritmalari destekler. Mining pool adreslerini cleartext icerir.
Tipo de malware
Coinminer
Lenguaje de programación
C++
Protocolo C2
TCP
Sistemas objetivo
Windows/Linux
Capacidades y comportamiento
CPU/GPU Madenciliği
Kripto Para Üretimi
Kaynak Kullanımı
Kalıcılık
Anti-Analiz
Yayılma Mekanizması
Lista IOC (2 indicadores)
IOC — XMRig
# SHA256
0ad68d5804804c25a6f6f3d87cc3a3886583f69b7115ba01ab7c6dd96a186404
# MD5
c2fb307aee872df475a7345d641d72da
| Tipo | Valor | Nota |
|---|---|---|
| sha256 | 0ad68d5804804c25a6f6f3d87cc3a3886583f69b7115ba01ab7c6dd96a186404 | Sample:XMRig |
| md5 | c2fb307aee872df475a7345d641d72da | Sample:XMRig |
Servidores C2 (2 servidores registrados para esta familia)
| Dirección | Tipo | Puerto | Protocolo | Estado | País |
|---|---|---|---|---|---|
| mining.su | domain | — | TCP | active | — |
| extranonce.su | domain | — | TCP | inactive | — |
Las direcciones C2 se proporcionan únicamente a partir de muestras de malware verificadas manualmente por el equipo KEYDAL. Se prohíbe el uso comercial.