Minas er en Multi-Stage Cryptominer Malware

Minas, en ondsindet software designet til cryptocurrency-mining, er en snigende trussel, der udnytter XMRIG-applikationen, der oprindeligt var beregnet til lovlig Monero-mining. Denne særlige type malware udøver et enormt pres på inficerede maskiner og bringer derved systemets og dets hardwares generelle sundhed i fare.

Minas anvender forskellige sofistikerede teknikker til at undgå detektion og sikre dens levetid. Dets primære mål er at engagere sig i udvinding af kryptovalutaer, en proces, der involverer at bruge computerkraft til at løse komplekse matematiske problemer for at generere digital valuta.

Minedriften kræver robust hardware, som får cyberkriminelle til ofte at udnytte intetanende ofres enheder eller udnytte hele botnet til dette formål i stedet for at investere i deres eget udstyr.

Minas-infektionskæden, trin for trin

Opsummeringen af infektionskæden går som følger:

  • Gennem Task Scheduler udføres et PowerShell-script, der henter filen lgntoerr.gif fra en fjernserver.
  • Ved dekryptering transformeres lgntoerr.gif til en .NET DLL, som derefter indlæses.
  • .NET DLL udtrækker og dekrypterer tre filer: to DLL'er og en krypteret nyttelast, og placerer dem i ProgramData-mappen.
  • En opgave oprettes af .NET DLL'en for automatisk at køre den legitime ilasm.exe-komponent under systemstart ved hjælp af Task Scheduler.
  • Task Scheduler starter ilasm.exe fra ProgramData-biblioteket.
  • ilasm.exe lancerer fusion.dll, en ondsindet DLL-kaprer, som også findes i samme mappe.
  • fusion.dll indlæser den anden dekrypterede DLL.
  • Den anden DLL genererer en suspenderet dllhost.exe-proces.
  • Nyttelasten i den krypterede binære fil dekrypteres af den anden DLL.
  • Den dekrypterede nyttelast injiceres i dllhost.exe-processen som en DLL.
  • Process ID (PID) for dllhost.exe-processen gemmes i en fil i ProgramData-mappen.
  • Kontrol overføres til den dekrypterede nyttelast i dllhost.exe-processen.
  • Nyttelast DLL udtrækker og udfører miner DLL i computerens hukommelse.
  • I det væsentlige skitserer disse trin progressionen af infektionskæden, hvor hvert trin bidrager til udførelsen af den ondsindede minearbejder-komponent.

Hvorfor er Cryptominers en trussel mod systemet som helhed?

Ved at udnytte systemressourcer såsom CPU'er og GPU'er bruger kryptominere en betydelig mængde regnekraft til at generere digitale valutaer. Denne uautoriserede og overdrevne brug kan monopolisere op til 100 % af enhedens ressourcer, hvilket resulterer i hyppige systemfrysninger, nedbrud og andre alvorlige problemer, der gør den berørte enhed praktisk talt ubrugelig.

Desuden vil den overdrevne belastning af systemet sandsynligvis forårsage overophedning. Når den kombineres med andre faktorer som dårlig ventilation, høj rumtemperatur og lignende forhold, kan denne overdrevne varme påføre hardwaren uoprettelig skade, og i det væsentlige "stege" komponenterne.

For at opsummere kan tilstedeværelsen af Minas eller lignende ondsindet software på enheder have alvorlige konsekvenser. Disse omfatter nedsat systemydelse, systemfejl, permanent tab af data, hardwareforringelse og betydelige økonomiske tab.

May 19, 2023
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.