东欧黑客向中美ISP发起攻击安装门罗币挖矿软件 超过4000 IP对应服务器被感染

💡 原文中文,约1100字,阅读约需3分钟。
📝

内容提要

东欧黑客攻击中美ISP,感染超过4000台服务器,主要通过暴力破解获取远程管理权限,部署门罗币挖矿软件,导致服务器资源几乎完全占用。黑客扫描开放的RDP端口,并在不常见目录释放恶意文件。

🎯

关键要点

  • 东欧黑客针对中美 ISP 发起攻击,感染超过4000台服务器。

  • 黑客通过暴力破解获取远程管理权限,主要利用 Windows NT 远程管理 (WINRM)。

  • 攻击的主要目的是部署门罗币挖矿软件,导致服务器资源几乎完全占用。

  • 黑客扫描开放的 RDP 端口,使用 MasScan 工具进行目标选择和扫描。

  • 被部署的恶意软件包括 MIG.RDP.EXE、Migrate.exe 和 X64.EXE,主要通过 PowerShell 加载更多恶意负载。

  • 黑客在不常见的目录释放恶意文件,如 C:\Windows\fonts\ 和 C:\Users\Public\。

  • 判断服务器是否被感染的参考指标包括释放的 exe、ps1 脚本和 dll 控件。

  • 建议使用安全软件进行详细检测,以识别门罗币挖矿脚本的威胁。

🔎

延伸解读

攻击手法分析

此次攻击主要通过暴力破解获取远程管理权限,黑客利用 Windows NT 远程管理 (WINRM) 进行入侵。这种手法表明,网络安全防护措施需加强,特别是在开放 RDP 端口的服务器上,建议及时关闭不必要的远程访问功能,以降低被攻击风险。

挖矿软件的影响

被感染的服务器资源几乎完全被挖矿软件占用,导致服务性能下降,甚至无法正常运作。这对企业运营造成直接影响,尤其是对依赖服务器提供服务的公司,需定期检查和维护服务器安全,防止类似事件发生。

感染判断与防护建议

判断服务器是否被感染的参考指标包括不常见目录中的恶意文件。企业应定期使用安全软件进行全面扫描,及时发现并清除潜在威胁。此外,提升员工的安全意识,避免使用弱密码也是防护的重要措施。

延伸问答

东欧黑客攻击中美ISP的主要目的是什么?

主要目的是部署门罗币挖矿软件,以获取经济利益。

黑客是如何获取服务器的远程管理权限的?

黑客通过暴力破解获取远程管理权限,主要利用Windows NT远程管理(WINRM)。

被感染的服务器有哪些特征?

被感染的服务器通常会在不常见的目录释放exe、ps1脚本和dll控件,CPU资源使用率接近100%。

黑客使用了哪些工具进行扫描和攻击?

黑客使用MasScan工具进行目标选择和扫描,寻找开放的RDP端口。

如何判断服务器是否被黑客感染?

可以通过检查是否有不常见目录中的exe、ps1脚本和dll控件,以及使用安全软件进行详细检测。

黑客部署的恶意软件有哪些?

主要包括MIG.RDP.EXE、Migrate.exe和X64.EXE,这些软件会加载更多恶意负载。

🏷️

标签

➡️

继续阅读