虹科分享|如何在你的环境中检测和防止加密挖矿?

虹科网络安全分享2023-04-25 10:21:09

加密货币价格的爆炸性增长给它们带来了更多的关注,更多的人希望通过 “挖矿 “来获得加密货币,而不是购买它们。2022年1月,发改委等11部门发文整治虚拟货币挖矿:列为淘汰类产业。

企业环境中加密挖矿的风险

在你的企业环境中运行的加密挖矿软件有三个主要风险:

成本的增加:电力消耗对加密挖矿至关重要。如果有人使用你的系统进行挖矿,他们有可能增加你系统的资源使用量,以提高计算速度,从而消耗更多的电力。

性能和可用性问题:在增加处理(CPU或GPU)的同时,你的系统有更少的资源分配给其他可能是关键业务的进程。挖矿应用程序往往写得不好,有可能导致系统崩溃,使你的业务服务也随之中断。

使用易受攻击的工具和应用程序:常见的情况是,许多为进行加密挖矿而编写的软件开发得很差,几乎没有对安全问题给予关注。这可能导致恶意方利用软件的漏洞,并通过这些漏洞进入你的内部网络。

如何检测和防止挖矿行为?

系统性能检测

对你的系统进行性能监测有大量的理由,其中之一是检测资源使用量的异常增加,这可能表明在系统上运行的加密挖矿软件的迹象。你需要调查这种变化,并核实你的系统上没有安装或运行非法软件。

请记住,加密挖矿软件并不总是需要安装在系统上,它可以作为一个独立的可执行文件运行。

DNS监控和保护

DNS请求仅在挖矿会话开始时执行。挖矿客户端和服务器之间的通信通常发生在30-100秒之间。根据SANS研究所的说法,首先发生的是一个DNS请求,然后是TCP通信。

尝试在DNS层面阻止域名,而不仅仅是通过网络过滤解决方案。

用Allegro网络万用表分析DNS

由于互联网几乎是所有组织和流程不可或缺的一部分,因此必须确保无故障的工作流程。检查和控制DNS有助于全面了解“Internet”,以便在紧急情况下快速查找和修复错误。Allegro网络万用表使检查DNS协议变得极其简单。

例如,可以查看有关响应时间、状态、请求频率以及它们被应答(或未被应答)频率的更多统计信息。不再需要花费很长时间检查pcap来查找错误。使用Allegro DNS模块,可以减少搜索次数,并可以直接调用不同的DNS统计数据。DNS分析可以实时执行,也可以在选定的时间间隔内执行。

终端保护

使用终端保护/反病毒软件来检测加密挖矿软件。防病毒公司在检测加密挖矿软件方面正变得越来越好,但加密挖矿者也在不断改变他们的技术,以避免在端点被检测到。

应用限制

另一个对付加密挖矿的好办法是限制可以在你的系统上运行的应用程序。你可以使用软件限制策略,指定哪些应用程序允许在系统上运行。这在一开始可能很难设置,因为你需要知道所有在你的环境中运行的必要软件。

广告拦截

由于加密劫持脚本经常通过网络广告传递,安装广告拦截器可以成为阻止它们的有效手段。一些广告拦截器,有一定的能力来检测加密劫持脚本。

使用ntopng进行挖矿检测

ntopng3.6稳定版引入了一些网络挖矿黑名单,ntopng将标记在线挖矿网站并产生警报。

点击图片,了解更多ntopng挖矿检测

软件挖矿
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着加密货币市值的一路飙升,恶意挖矿软件正在全球肆虐,比员工上班摸鱼更可怕的是,来自外部或内部的挖矿软件正在悄悄消耗着企业的IT资源,侵蚀企业利润。当不法分子通过 Web 服务器和浏览器劫持系统时,就会发生加密劫持(挖矿)。恶意 JavaScript 通常被注入或植入 Web 服务器,当用户访问网页时,浏览器就会被感染,将他们的计算机变成矿工。
最近几日防病毒巨头诺顿因在其用户的设备上自动安装加密矿工挖掘以太坊而受到批评。 Norton360是全球流行的个人防病毒软件。然而,最近受到了抨击,因为它正在用户的设备上安装加密货币挖掘程序。 据报道,加密货币矿工(Norton Crypto)于去年6月被纳入诺顿杀毒软件,以帮助诺顿360用户从他们的显卡中赚取额外的收入。该工具称为Norton Crypto,用于挖掘以太坊。用户可以保留85%的
近期,趋势科技发布的一份报告显示,传播挖矿软件以敛财的黑客现在将目标转向了云端,云端正成为挖矿黑客之间的“新战场”。 这份名为《浮动战场:云端挖矿的版图一览》的报告指出,新冠疫情期间,企业投资了大量的云计算,然而新服务的部署也容易造成云端执行个体的大量增加,未修补程序或存在组态错误,使得黑客有机可趁。云端的高扩充性非常吸引黑客,尤其是在他们还能黑入多台像IoT装置这样连向云端的机器时。
Palo Alto Networks威胁情报团队Unit42的研究人员近日发现,Docker Hub上的多个容器映像文件被挖矿软件劫持了至少两年之久,且已被下载了超过2000万次。 Docker Hub是最大的容器应用程序库,企业可以通过Docker Hub在内部或与其客户共享映像文件,开发人员社区则可以在该平台分发开源项目。
并且,该恶意软件还采用多种方式清除其他挖矿软件从而独占算力。该恶意软件一旦成功感染,会与通知攻击者,并与命令控制服务器通信以获得进一步指令,同时还会安装The Onion Router 匿名代理,以便采用匿名网络掩护后续的攻击行为。鉴于该恶意软件新变种专门针对华为云用户,建议我国使用华为云的用户,尤其是重要信息系统和关键信息基础设施运营者应立即进行排查并采取针对性的防范措施。
因为潜在的利益驱动,当英伟达在安培架构显卡上提出哈希锁(LHR)时,我们知道有人破解它只是时间问题。近日,设计QuickMiner软件和矿机的公司NiceHash宣布英伟达的算法已被破解,被LHR加锁的GPU现在恢复了100%的以太坊(Ethereum,ETH)挖矿性能。
随着安全软件对勒索软件加密方法的检测越来越周密,一些勒索软件纷纷开始寻求新的“加密方法”。
根据IBM最新发布的年度X-Force威胁情报指数,近年来,攻击者大大加快了勒索软件的部署速度,从2019年每次攻击的平均60多天减少到2021年的不到四天。X-Force威胁情报指数分析了2022年来自网络和端点设备、事件响应、漏洞和利用数据库收集的数十亿个数据点。2022年,X-Force还观察到针对ESXi和Hyper-V等底层基础设施的更激进的勒索软件攻击。
虹科网络安全分享
虹科电子科技有限公司提供虚拟和物理网络的可视化与安全等软硬件解决方案,包括网络流量监控,网络流量捕获,网络流量分析,网络流量记录,深度数据包检测等,并同时提供可靠的安全方案,包括数据安全、终端安全、web安全、以及时间同步安全等解决方案。