“挖矿”通报何时休?高校整治有妙招!

VSole2022-03-24 16:00:22

自网络虚拟货币“比特币”受到热捧后,挖矿就成了一种屡禁不止的牟利行为。“挖矿”曾是某211重点高校非常头疼的问题,尽管采用了多种手段来整治“挖矿”行为,但总是收效甚微。

高校为何难整治“挖矿”? 

该211重点高校,两个校区的学生教职工人数约5万人,大量IT资产分散在不同机房、实验室与课题组,而负责整个校园网络安全的小组只有4人。

高校内的“挖矿”行为主要有两种,70%是IT资产感染挖矿木马,IT资源被严重消耗,且难以根除;30%则是师生尤其部分学生群体的自发违规行为。

想根除“挖矿”,安全小组要进行的是一场持久战。

首先,“挖矿”木马展现出了惊人的迭代能力,越来越多的“挖矿”木马团队采用Go语言开发恶意软件,使得一套代码可以针对不同操作系统平台进行编译,同时在不断的攻防对抗中,升级并集成了诸如进程隐藏、系统命令劫持,以及最新漏洞等手段。尽管先后部署了杀毒软件、入侵检测系统、入侵防御系统、防火墙等产品,面对日新月异、不断变化的“挖矿”木马,传统网络安全解决方案几乎束手无策。

其次,部分师生群体,容易被“挖矿”的短期“利益”吸引,从而利用自带设备进行“挖矿”,屡禁不绝。

两方因素影响下,该高校屡屡因为“挖矿”被上级部门通报,严重影响学校声誉。然而,该高校近期在自身网络环境中做了个小改动,就成功阻断了网络内绝大部分“挖矿”行为,他们的秘诀就是OneDNS。

OneDNS:拦截反连,整治“挖矿”

不论“挖矿”木马如何变化,都要反连矿池域名,统计数据显示,90%以上的“挖矿”木马等恶意软件会反连域名。这意味着,如果DNS能对这些域名进行识别并拦截反连,就能够有效阻断“挖矿”行为。OneDNS正是一款能识别、拦截矿池域名的公共DNS服务,其具备微步在线领先的威胁情报优势,在云端以SaaS服务提供给用户,部署和管理简单,而且部署完毕便可开始拦截,即时生效。

该211重点高校在接入OneDNS之后,不到两个月就拦截了近6000次的反连行为,成功阻断了“挖矿”。并且,利用OneDNS,该高校还有效防范了窃密、勒索病毒以及邮件钓鱼等网络攻击行为,甚至阻止了一起具备政治背景的APT攻击事件。

某211高校部署OneDNS架构示意

OneDNS方案优势

  • 轻量级部署。OneDNS是一款位于云端的SaaS服务,只需将校园网络的内部 DNS 服务器(或具备 DNS 设置功能的设备)指向OneDNS,即可接入互联网安全防护体系。
  • 自动拦截。OneDNS结合了微步在线领先的威胁情报优势与DNS功能,在域名解析时与OneDNS云端情报库碰撞,稳定快速响应安全域名的解析服务,高精准检测和自动拦截恶意请求,为高校网络边界做好最后一层防护。
  • 净化校园网络。OneDNS不仅能够准确识别恶意软件、钓鱼、勒索病毒、APT攻击、挖矿木马、非法站点等新型攻击的网络通信;用户还可自定义拦截策略,对包括但不限于色情暴力、违法内容、赌博、文件共享、游戏、广告等网站进行拦截。

通过与云端情报库碰撞,OneDNS可以实时高效拦截各种恶意通信,同时也可按策略拦截黄赌毒等网站,净化校园网络

  • 失陷主机精准定位。OneDNS还提供轻量化插件,灵活安装在各类主机或终端上,用以实现内网主机精准定位,即使高校终端种类多,数量大,也能够帮助安全管理员快速定位到内网失陷主机,大幅提升应急响应与处置效率。
  • 专业处置建议。OneDNS支持对全网发现的所有威胁事件统计,实时同步微步情报数据和威胁事件处置查杀建议,控制台可视化管理,检测、拦截、定位、处置一站式服务,帮助高校实现精准定位,安全查杀。

关于 OneDNS

OneDNS自2013年上线,已经9年100%无中断稳定运行,为全国600多家企业用户提供了安全、高效、可靠的地址解析与防护服务,其中包括中信银行、东方证券、华泰保险、格力、中国烟草以及中外运等20余家超大规模集团用户,单个集团终端接入数量超过10万台。

网络安全挖矿
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客利用Ivanti VPN中的零日漏洞部署恶意软件和加密货币挖矿程序,目标包括财富500强公司、政府机构和国防承包商。
近期遇到了一次我们自建 Kubernetes 集群中某台机器被入侵挖矿,后续也找到了原因,所幸只是用来挖矿网络安全是个严肃的问题,它总是在不经意间出现,等你反应过来却已经迟了。
近期遇到了一次我们自建 Kubernetes 集群中某台机器被入侵挖矿,后续也找到了原因,所幸只是用来挖矿网络安全是个严肃的问题,它总是在不经意间出现,等你反应过来却已经迟了。希望各位读者看完后也有所启发,去检查及加固自己的集群。问题出现后,我们第一时间关闭了docker,其实应该隔离下环境, 把挖矿程序dump下来,以便后续分析。
7月15日,由中国信息协会主办的“2022数字政府论坛”顺利召开,论坛邀请有关部委、地方政府、科研院校和信息技术企业共同深入研讨,并发布了多个数字政府创新成果与实践案例。
并且,该恶意软件还采用多种方式清除其他挖矿软件从而独占算力。该恶意软件一旦成功感染,会与通知攻击者,并与命令控制服务器通信以获得进一步指令,同时还会安装The Onion Router 匿名代理,以便采用匿名网络掩护后续的攻击行为。鉴于该恶意软件新变种专门针对华为云用户,建议我国使用华为云的用户,尤其是重要信息系统和关键信息基础设施运营者应立即进行排查并采取针对性的防范措施。
网络安全防护策略和疫情防控原理是相通的……
天融信态势分析与安全运营系统可实现资产采集探测,对资产进行画像分析,展示资产风险等级、资产类型、资产IP等资产信息,帮助客户快速摸清高校网络内的资产情况,明确资产管理范围。同时天融信各安全产品中保留相关日志,供客户对安全问题复盘、溯源,针对事件暴露的安全风险点进行更完整的安全加固。天融信CDM备份一体机提供实时数据保护,可将数据恢复到遭受病毒的前一分钟,使得损失最小化。
Bleeping Computer 网站披露,Lemon_Duck 僵尸网络运营商正在进行大规模 Monero 加密挖矿活动,Linux 服务器上的 Docker API 成为其主要攻击目标。
VSole
网络安全专家