东欧黑客向中美ISP发起攻击安装门罗币挖矿软件 超过4000 IP对应服务器被感染
内容提要
东欧黑客攻击中美ISP,感染超过4000台服务器,主要通过暴力破解获取远程管理权限,部署门罗币挖矿软件,导致服务器资源几乎完全占用。黑客扫描开放的RDP端口,并在不常见目录释放恶意文件。
关键要点
-
东欧黑客针对中美 ISP 发起攻击,感染超过4000台服务器。
-
黑客通过暴力破解获取远程管理权限,主要利用 Windows NT 远程管理 (WINRM)。
-
攻击的主要目的是部署门罗币挖矿软件,导致服务器资源几乎完全占用。
-
黑客扫描开放的 RDP 端口,使用 MasScan 工具进行目标选择和扫描。
-
被部署的恶意软件包括 MIG.RDP.EXE、Migrate.exe 和 X64.EXE,主要通过 PowerShell 加载更多恶意负载。
-
黑客在不常见的目录释放恶意文件,如 C:\Windows\fonts\ 和 C:\Users\Public\。
-
判断服务器是否被感染的参考指标包括释放的 exe、ps1 脚本和 dll 控件。
-
建议使用安全软件进行详细检测,以识别门罗币挖矿脚本的威胁。
延伸解读
攻击手法分析
此次攻击主要通过暴力破解获取远程管理权限,黑客利用 Windows NT 远程管理 (WINRM) 进行入侵。这种手法表明,网络安全防护措施需加强,特别是在开放 RDP 端口的服务器上,建议及时关闭不必要的远程访问功能,以降低被攻击风险。
挖矿软件的影响
被感染的服务器资源几乎完全被挖矿软件占用,导致服务性能下降,甚至无法正常运作。这对企业运营造成直接影响,尤其是对依赖服务器提供服务的公司,需定期检查和维护服务器安全,防止类似事件发生。
感染判断与防护建议
判断服务器是否被感染的参考指标包括不常见目录中的恶意文件。企业应定期使用安全软件进行全面扫描,及时发现并清除潜在威胁。此外,提升员工的安全意识,避免使用弱密码也是防护的重要措施。
延伸问答
东欧黑客攻击中美ISP的主要目的是什么?
主要目的是部署门罗币挖矿软件,以获取经济利益。
黑客是如何获取服务器的远程管理权限的?
黑客通过暴力破解获取远程管理权限,主要利用Windows NT远程管理(WINRM)。
被感染的服务器有哪些特征?
被感染的服务器通常会在不常见的目录释放exe、ps1脚本和dll控件,CPU资源使用率接近100%。
黑客使用了哪些工具进行扫描和攻击?
黑客使用MasScan工具进行目标选择和扫描,寻找开放的RDP端口。
如何判断服务器是否被黑客感染?
可以通过检查是否有不常见目录中的exe、ps1脚本和dll控件,以及使用安全软件进行详细检测。
黑客部署的恶意软件有哪些?
主要包括MIG.RDP.EXE、Migrate.exe和X64.EXE,这些软件会加载更多恶意负载。