HKTL_COINMINE.GN
Linux

マルウェアタイプ:
ハッキングツール
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
プログラムは、ワーム活動の機能を備えていません。
プログラムは、バックドア活動の機能を備えていません。
詳細
侵入方法
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
プログラムは、以下のフォルダを作成します。
- /var/tmp
他のシステム変更
プログラムは、以下のファイルを削除します。
- /dev/shm/jboss
- /var/tmp/ysjswirmrm.conf
- /var/tmp/sshd
感染活動
プログラムは、ワーム活動の機能を備えていません。
バックドア活動
プログラムは、バックドア活動の機能を備えていません。
ルートキット機能
マルウェアは、ルートキット機能を備えていません
プロセスの終了
プログラムは、感染コンピュータ上でプロセスが常駐されていることを確認した場合、以下のいずれかの文字列を含むプロセスまたはサービスを終了します。
- "./sshd"
- "/tmp/" without "grep" or "ovpvwbvtat"
- "/tmp/httpd.conf"
- "/tmp/m"
- "\./" with "httpd.conf"
- "\-p x" without "grep"
- "108.61.186.224"
- "128.199.86.57"
- "142.4.124.164"
- "192.99.56.117"
- "accounts-daemon"
- "acpid"
- "AnXqV.yam"
- "askdljlqw"
- "atd"
- "bb"
- "BI5zj"
- "bonn.sh"
- "bonns"
- "carbon"
- "conn.sh"
- "conns"
- "cryptonight" without "grep"
- "crypto-pool"
- "ddg"
- "donns"
- "Duck.sh"
- "Guard.sh"
- "ir29xc1"
- "irqba2anc1"
- "irqba5xnc1"
- "irqbalance"
- "irqbnc1"
- "JnKihGjn"
- "jva"
- "kw.sh"
- "kworker34"
- "kxjd"
- "minerd"
- "minergate"
- "minergate-cli"
- "mixnerdx"
- "mule"
- "mutex"
- "myatd"
- "mysql_dump" without "grep"
- "NXLAi"
- "performedl"
- "polkitd"
- "pro.sh"
- "pubg"
- "sleep"
- "snapd" without "grep"
- "stratum" without "grep"
- "tratum"
- "watch-smart"
- "XJnRj"
- "yam"
- "ysaydh"
- "ysjswirmrm" without "grep"
ダウンロード活動
プログラムは、以下のWebサイトにアクセスして自身の環境設定ファイルをダウンロードします。
- http://{BLOCKED}.{BLOCKED}.215.212:8220/config_1.json
- http://{BLOCKED}.{BLOCKED}.215.212:8220/c1.json
- http://{BLOCKED}.{BLOCKED}.215.212:8220/kworker.json
プログラムは、以下のWebサイトにアクセスして自身のコンポーネントファイルをダウンロードします。
- http://{BLOCKED}.{BLOCKED}.215.212:8220/gcc
- http://{BLOCKED}.{BLOCKED}.215.212:8220/minerd
- http://{BLOCKED}.{BLOCKED}.215.212:8220/atd2
- http://{BLOCKED}.{BLOCKED}.215.212:8220/atd3
- http://{BLOCKED}.{BLOCKED}.215.212:8220/yam
プログラムは、以下のファイル名でダウンロードしたファイルを保存します。
- /var/tmp/config.json - configuration file
- /var/tmp/jvs - coinminer component
その他
マルウェアは、脆弱性を利用した感染活動を行いません。
プログラムは、以下のファイル名でダウンロードしたファイルを保存します。
- /var/tmp/config.json - 環境設定ファイル
- /var/tmp/jvs - コインマイナーのコンポーネント
その他
プログラムは、以下を実行します。
- ダウンロードされた環境設定ファイルには、マイニングサーバーの認証情報が含まれています。 この環境設定ファイルは、ダウンロードしたコンポーネントがビットコインを生成するために必要なファイルです。
- このプログラムは、http://{BLOCKED}.{BLOCKED}.215.212:8220/logo{number}.jpg からスクリプトをダウンロードして実行する、スケジュールされたタスクを作成します。スケジュールされたタスクは、プログラムを毎分実行します。本情報作成時点では、ダウンロードされるスクリプトは、このプログラムと類似したものです。
- このプログラムは、以下のいずれかのコマンドを利用し、ダウンロードされたコンポーネントを実行します。
- nohup ./jvs -c config.json -t `echo $cores` >/dev/null
- nohup ./jvs -c x -M stratum
- +tcp://{BLOCKED}cVux9NNeTfWe8TLK2UWxCXJvNyCQtNb69YEexdNs711jEaDRXWbwaVe4vUMveKAzAiA4j8xgUi29TpKXpm3zKTUYo:x@pool.{BLOCKED}r.com:4444/xmr >/dev/null
- プログラムは、以下のいずれかの文字列を含むプロセスを中断します。
- kube-apis
- nginx78
対応方法
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「HKTL_COINMINE.GN」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください