Downloader.Win32.xmrigminer

شرح کلی

نوع: ماینر (Miner)
درجه تخریب: متوسط
میزان شیوع: متوسط

ماینر (Miner) چیست؟

به افراد و نرم‌افزارهایی که فرآیند ماینینگ را انجام می‌دهند یا رمز ارز استخراج می‌کنند، ماینر گفته می‌شود. بیت کوین (Bitcoin) نوعی واحد رمز ارز است. استخراج بیت کوین نوعی فرایند تأیید اطلاعات است که در دو مرحله هش پیچیده SHA256 صورت می‌پذیرد. شبکه‌ بیت کوین به استخراج‌کنندگان در ازای تلاشی که برای حل معادلات محاسباتی پیچیده می‌کنند، بیت کوین پاداش می‌دهد.

بدافزارنویسان برای اینکه هزینه‌ای برای حل معادلات محاسباتی پیچیده نداشته ‌باشند، با نوشتن بدافزاری بدین منظور، سیستم‌های قربانیان را به آن آلوده می‌کنند تا هم از این راه کسب درآمد کنند و هم هزینه‌ای برای این محاسبات پیچیده پرداخت نکنند. گفتنی است که حل این محاسبات، CPU سیستم قربانی را درگیر می‌کند و باعث کندی سیستم می‌شود.

بدافزار Downloader.Win32.xmrigminer چیست؟

بدافزار Downloader.Win32.xmrigminer با هدف دانلود و راه اندازی یک نمونه از برنامه‌های استخراج رمز ارز توسعه داده شده است. این بدافزار پس از دانلود و اجرای فایل‌های مورد نیاز خود، برنامه استخراج‌کننده رمز ارز را با نام جعلی SqlServer.exe روی سیستم قربانی ایجاد و اجرا می‌کند.

توضیحات فنی

بدافزار مذکور از طریق یک فایل فشرده شامل دو فایل مخرب و تعداد زیادی فایل سالم در ظاهری شبیه به یک نرم‌افزار استاندارد، وارد سیستم قربانی شده و پس از اجرای فایل اولیه خود با نام TimeAttendance.exe، فایلی با نام FileRegister.exe را اجرا می‌کند و پس از آن برنامه استخراج‌کننده رمز ارز XMRig اجرا می‌شود.

علائم آلودگی

❌ وجود فایل‌های بدافزار در مسیرهای زیر:

C:\Windows\MpDefenderCoreServices.exe

C:\windows\config.json

C:\Windows\SqlServer.exe

❌ وجود سرویسی با نام MpDefenderCoreServices که برای اجرای فایل زیر ایجاد شده است:

C:\Windows\MpDefenderCoreServices.exe

❌ مشاهده دانلود فایل از دامنه زیر:

hxxps[:]//ledpanel4u[.]com

شرح عملکرد

پکیج نرم‌افزاری بدافزار شامل تعداد زیادی فایل سالم و دو فایل مخرب به شرح زیر است (در نمونه مورد بررسی، اسامی فایل‌ها به شرح زیر هستند):

  • فایل FileRegister.exe: فایل اصلی بدافزار است که در طول اجرای خود، اقدام به دانلود فایل راه‌انداز و فایل پیکربندی برای برنامه استخراج رمز ارز می‌کند.
  • فایل crc64.dll: یک نمونه از برنامه استخراج‌کننده رمز ارز XMRig 6.21.3 است که در ادامه اجرا، بدافزار آن را در مسیر “C:\windows\SqlServer.exe” کپی می‌کند.

این بدافزار، در ابتدای اجرای خود به منظور عدم شناسایی توسط برنامه امنیتی Windows Defender، فایل ابزار استخراج‌کننده رمز ارز و مسیر آن را در این برنامه استثنا می‌کند:

powershell.exe” -Command “Add-MpPreference -ExclusionPath ‘C:\windows\SqlServer.exe’ -Force

powershell.exe” -Command “Add-MpPreference -ExclusionPath ‘C:\Windows’ -Force

اقدامات بعدی بدافزار به طور کلی در دو بخش آماده‌سازی فایل‌ها و اجرای برنامه استخراج رمز ارز انجام می‌شود.

آماده‌سازی فایل‌های بدافزار

بدافزار ابتدا به منظور بررسی دسترسی به اینترنت در سیستم قربانی، اتصال به دامنه گوکل را بررسی کرده و در صورت موفقیت، اقدام به دانلود دو فایل فشرده از آدرس‌های زیر می‌کند:

Hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/FileService.zip

Hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/FileConfig.zip

هر یک از فایل‌های دانلود شده، یک فایل فشرده شده است که فایل داخلی آن‌ها پس از استخراج در مسیر %Temp%، به مسیرهای زیر جابه‌جا می‌شوند. این فایل‌ها، به ترتیب فایل راه‌انداز و فایل پیکربندی برنامه استخراج رمز ارز هستند.

C:\Windows\MpDefenderCoreServices.exe

C:\windows\config.json

در صورتی که اجرای فعلی، اجرای اول بدافزار نباشد و فایل‌های مخرب بدافزار درحال حاضر در مسیر C:\Windows، وجود داشته باشند، بدافزار پیش از دانلود مجدد آنها، ابتدا تاریخ آخرین نوشتن روی فایل را با تاریخ دریافتی از آدرس‌های زیر مقایسه کرده و در صورت قدیمی بودن، از آدرس‌های ذکر شده در بالا نسخه جدید فایل‌ها را دانلود می‌کند.

hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/versionService.txt

hxxps[:]//ledpanel4u[.]com/wp-content/uploads/2025/05/versionConfig.txt

در مورد فایل config.json، در صورتی که نسخه جدیدی از این فایل دانلود شود، بدافزار پس از جایگزینی فایل Config.json دانلود شده با نسخه قدیمی در مسیر C:\Windows، رشته “pckhod” درون این فایل را که به عنوان پسورد در فایل پیکربندی درج شده است، با مقدار جدیدی جایگزین می‌کند. مقدار جدید پسورد با الحاق شماره ماه و روز و نام کاربری قربانی ساخته می‌شود.

کد مربوط به این عملکرد در تصویر زیر قابل مشاهده است:

 

تصویر ۱کد ساخت پسورد جدید

 

این بدافزار، همچنین فایل crc64.dll موجود در پکیج اولیه خود را که یک نمونه از ابزار استخراج کننده رمز ارز XMRig 6.21.3 می‌باشد، با نام برنامه مجاز SqlServer.exe در مسیر زیر کپی می‌کند.

 C:\Windows\SqlServer.exe

اجرای برنامه استخراج رمز ارز

بدافزار پس از آماده سازی فایل‌های خود، به منظور اجرای برنامه استخراج رمز ارز، سرویسی با نام MpDefenderCoreServices را ایجاد و اجرا می‌کند. این سرویس، وظیفه دارد فایل MpDefenerCoreServices.exe را اجرا کند.

فایل MpDefenderCoreServices.exe، یک فایل NET. کوچک است که همان‌گونه که به صورت سرویس اجرا می‌شود و وظیفه دارد در زمان اجرای شروع سرویس، فایل C:\Windows\SqlServer.exe (برنامه استخراج‌کننده رمز ارز) را اجرا و در زمان توقف سرویس، پردازه‌هایی را که نام آنها شامل رشته “SqlServer.exe” می‌باشد، خاتمه دهد.

 

تصویر ۲- تنظیمات سرویس MpDefenderCoreService

 

فایل SqlServer.exe نیز، نمونه‌ای از برنامه استخراج‌کننده رمز ارز XMRig 6.21.3 است که با پیکربندی فایل config.json دانلود شده توسط بدافزار اجرا خواهد شد.

بر اساس این پیکربندی که بخشی از آن، در تصویر زیر آمده است، این ابزار با استخری به آدرس “pool[.]supportxmr[.]com” ارتباط برقرار می‌کند.

تصویر ۳بخشی از فایل پیکربندی برنامه استخراج رمز ارز

روش مقابله و پاک‌سازی سیستم

آنتی ویروس پادویش این بدافزار را شناسایی و آلودگی های مرتبط با آن را از سیستم حذف می‌کند.

جهت پیشگیری از آلودگی به این بدافزار پیشنهاد می‌شود با نصب و بروزرسانی آنتی ویروس از ورود بدافزار به سیستم خود جلوگیری کنید.