Minas er en Multi-Stage Cryptominer Malware

Minas, en ondsinnet programvare designet for gruvedrift av kryptovaluta, er en lumsk trussel som utnytter XMRIG-applikasjonen, opprinnelig ment for legitim Monero-gruvedrift. Denne spesielle typen skadevare utøver et enormt press på infiserte maskiner, og setter dermed den generelle helsen til systemet og dets maskinvare i fare.

Minas bruker forskjellige sofistikerte teknikker for å unngå deteksjon og sikre lang levetid. Dens primære mål er å engasjere seg i utvinning av kryptovalutaer, en prosess som involverer bruk av datakraft til å løse komplekse matematiske problemer for å generere digital valuta.

Gruvedriften krever robust maskinvare, noe som får nettkriminelle til ofte å utnytte enhetene til intetanende ofre eller utnytte hele botnett til dette formålet, i stedet for å investere i sitt eget utstyr.

Minas-infeksjonskjeden, trinn for trinn

Oppsummeringen av infeksjonskjeden går som følger:

  • Gjennom oppgaveplanleggeren kjøres et PowerShell-skript som henter filen lgntoerr.gif fra en ekstern server.
  • Ved dekryptering forvandles lgntoerr.gif til en .NET DLL, som deretter lastes inn.
  • .NET DLL trekker ut og dekrypterer tre filer: to DLLer og en kryptert nyttelast, og plasserer dem i ProgramData-katalogen.
  • En oppgave opprettes av .NET DLL for automatisk å kjøre den legitime ilasm.exe-komponenten under systemoppstart ved hjelp av Task Scheduler.
  • Task Scheduler starter ilasm.exe fra ProgramData-katalogen.
  • ilasm.exe lanserer fusion.dll, en ondsinnet DLL-kaprer, som også ligger i samme katalog.
  • fusion.dll laster den andre dekrypterte DLL-filen.
  • Den andre DLL-filen genererer en suspendert dllhost.exe-prosess.
  • Nyttelasten i den krypterte binære filen dekrypteres av den andre DLL-filen.
  • Den dekrypterte nyttelasten injiseres i dllhost.exe-prosessen som en DLL.
  • Prosess-ID (PID) til dllhost.exe-prosessen er lagret i en fil i ProgramData-katalogen.
  • Kontrollen overføres til den dekrypterte nyttelasten i dllhost.exe-prosessen.
  • Nyttelast DLL trekker ut og kjører miner DLL i datamaskinens minne.
  • I hovedsak skisserer disse trinnene progresjonen til infeksjonskjeden, og hvert trinn bidrar til utførelsen av den ondsinnede gruvearbeiderkomponenten.

Hvorfor er Cryptominers en trussel mot systemet som helhet?

Ved å utnytte systemressurser som CPUer og GPUer, bruker kryptominere en betydelig mengde beregningskraft for å generere digitale valutaer. Denne uautoriserte og overdrevne bruken kan monopolisere opptil 100 % av enhetens ressurser, noe som resulterer i hyppige systemfrysninger, krasjer og andre alvorlige problemer som gjør den berørte enheten praktisk talt ubrukelig.

Dessuten vil overdreven belastning på systemet sannsynligvis føre til overoppheting. Når den kombineres med andre faktorer som dårlig ventilasjon, høy romtemperatur og lignende forhold, kan denne overdrevne varmen påføre irreversibel skade på maskinvaren, i hovedsak "steke" komponentene.

For å oppsummere kan tilstedeværelsen av Minas eller lignende skadelig programvare på enheter ha alvorlige konsekvenser. Disse inkluderer redusert systemytelse, systemfeil, permanent tap av data, maskinvareforringelse og betydelige økonomiske tap.

May 19, 2023
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.